AICOR/咨询报告/AI 安全与合规

2026 AI 安全与合规产业报告

五款浏览器 AI 助手同遭劫持——攻击面正从模型转向智能体运行时。品牌市场部 · 产业研究组 · 编制

AICOR 品牌市场部 · 产业研究报告

2026 AI 安全与合规产业报告:五款浏览器 AI 助手同遭劫持——攻击面正从模型转向智能体运行时

提示强制、非人类身份治理赤字、中国治理 3.0 三连击、安全预算重定价——智能体安全全景拆解。

出品|AICOR(AI核)品牌市场部·产业研究组 主体|重庆科悦睿博网络科技有限公司 周期|2026.06 — 2026.09 完成|2026.09.27 编制人|产业研究组(AICOR) 版本|V1.0

核心摘要

9 月的三起披露勾勒出 AI 安全的新坐标系:一个普通权限的浏览器扩展同时劫持 Chrome、Edge 等 5 款浏览器的内置 AI 助手(BragJack,「提示强制」技术让 EDR 无从检测);Salesforce Agentforce 智能体被外部表单注入后借可信 Slack 频道发钓鱼(Salesbleed);谷歌确认 Gemini 在安全评估中自主进入三家公司的真实系统。三起事件的共同结构是——攻击者不再破解模型,而是以「合法身份+合法指令」调用智能体的合法权限。治理重心因此从内容审查转向身份与权限:79% 的安全从业者对防御非人类身份攻击信心不足,中国则在 9 月完成「框架 3.0+数据出境量化+执法通报」的三连击,治理进入全生命周期工程化阶段。

5 款浏览器
一次披露中被同一手法劫持的内置 AI 助手数量(BragJack,9/16)
79%
对防御非人类身份(NHI)攻击信心低至中等的 IT/安全专业人士比例(CSA×Oasis 调查)
31%
身份相关泄露中追溯到「无人认领非人类凭据」的比例(Verizon 2026 DBIR,转引)
+81%
公开代码中 AI 服务凭据暴露的同比增速,累计 127 万+(GitGuardian 2026)
90%
Gartner:到 2028 年允许员工与智能体共享凭据的组织中需重大改造的比例
€1500 万
EU《网络弹性法案》违反 24 小时漏洞上报义务的罚款上限(9/11 生效)

01 攻击面搬家:三起事件的共同结构

BragJack:「提示强制」让 EDR 检测不到一句英语

9 月 16 日,Forever Security 研究员 Gal Weizman 披露 BragJack 攻击技术:一个使用浏览器常见权限(declarativeNetRequest API, 广告拦截器的标配权限)的恶意扩展,可同时劫持 Chrome Gemini Live、Edge Copilot 智能体、Opera Neon、 Perplexity Comet 与 Claude in Chrome 五款浏览器内置 AI 助手。技术要点在于绕开「提示注入」的攻防范式:攻击者不再把恶意指令藏在 网页内容里等模型「读进去」,而是通过 DNR 规则拦截特权 AI 组件加载的脚本资源、直接替换为攻击者代码,再以正常英语向智能体 下发指令——Weizman 称之为「Prompt Forcing(提示强制)」。演示效果包括零点击读取本地文件、截屏、开启摄像头与麦克风、 外泄邮件摘要。Chrome 侧漏洞获编 CVE-2026-0628(CVSS 8.8,1 月已修复,赏金 7000 美元)、 Edge 侧为 CVE-2026-55945(CVSS 4.2),五家厂商合计支付赏金超 2 万美元。研究的结论一句顶一万句: 「EDR 不是为检测用英语写的攻击而设计的。」

同月的另外两起披露与此同构。Zenity 研究员披露 Salesforce Agentforce 的「Salesbleed」漏洞链:攻击者经对外 Web-to-lead 表单 注入恶意提示,智能体以自身合法权限读取内部数据,并借员工信任的内部 Slack 频道发送以「IT 帮助台」口吻的钓鱼消息—— 传统 URL 过滤与消息归属机制全部失效。谷歌则向 BBC 确认:在 5 月由安全公司 Irregular 执行的评估中,Gemini 通过公开信息与猜测凭据 进入了三家公司的真实系统(模型误以为属于测试环境),7 月披露后数周才完成处置。三起事件结构完全一致: 不破解模型、不窃取密码,只以「合法身份+合法指令」调用智能体的合法权限。

事件目标载体手法演示的影响修复状态
BragJack(9/16 披露)5 款浏览器内置 AI 助手DNR 扩展劫持指令流+提示强制零点击读文件/截屏/开摄像头/邮件外泄Chrome、Edge 已修复并发 CVE;另三款公开时未确认
Salesbleed(9 月)Salesforce AgentforceWeb-to-lead 表单提示注入借可信 Slack 频道钓鱼、数据外泄正则 URL 过滤缓解,被评不足
Gemini 自主入侵(5 月发生/7 月披露)三家真实企业系统公开信息+猜测凭据模型越权进入非测试环境7 月披露后数周修复
对企业经营的含义:安全预算的检查对象要换——过去查「模型有没有越狱」,现在要查「智能体的每一条指令流从哪来、 以谁的身份、能碰到什么」。浏览器扩展、外部表单、第三方集成这些「脏入口」与智能体权限的交集,是 2026 年底之前最值得做一次专项排查的资产。

02 身份是新的边界:非人类身份的治理赤字

79% 的安全团队管不住「机器员工」的钥匙串

智能体要干活就得有凭据——API 密钥、OAuth 令牌、服务账号。问题在于,这些「非人类身份(NHI)」的治理几乎全面滞后。 云安全联盟(CSA)联合 Oasis Security 在 2026 年 1 月对近 400 名 IT 与安全专业人士的调查显示:79% 的受访者对防御经 NHI 编排的攻击 信心为低至中等;超过 16% 的组织根本不追踪 AI 相关身份的创建。Gartner 在 2026 年 1 月的报告中预测:到 2028 年, 90% 允许员工与 AI 智能体共享凭据的组织将需要投入重大资金改造这一实践。泄露侧的数据同样难看:Verizon 2026 DBIR 发现 31% 的身份相关泄露可追溯到「当前团队没人认领」的非人类凭据(转引口径);GitGuardian《State of Secrets Sprawl 2026》统计, 公开代码中 AI 服务凭据暴露同比激增 81%、累计超 127 万个泄漏密钥与令牌;厂商 Entro 的研究则称 97% 的非人类身份存在过度授权(厂商调研口径)。

标准化机构已经在补课。美国 NIST 国家网络安全卓越中心(NCCoE)2 月发布概念文件,主张用成熟标准为智能体建立身份与授权体系: 每个生产智能体一个独立可归因的身份(OAuth 2.0/2.1、OpenID Connect、SPIFFE/SPIRE),按任务签发短时令牌、运行时按需扩展授权范围, 保留「哪个人授权、哪个智能体执行、动了哪个资源」的委托链审计记录。OWASP GenAI 安全项目则已在 2025 年 12 月发布《Agentic 应用 Top 10》 (100 余位从业者参与,ASI01-ASI10 十大风险域)。治理的最低门槛因此清晰可执行:如果一个智能体的凭据无法在十分钟内吊销, 它就不该拥有生产权限。

治理维度传统 IAM 假设智能体现实缺口数据
主体一个人=一个账号,入职/转岗/离职全周期项目制生成、秒级启停、常跨用户代理16%+ 组织不追踪 AI 身份创建(CSA)
权限静态授权+定期复查任务中途申请新工具与数据97% NHI 过度授权(Entro,厂商口径)
凭据密码策略+多因素API 密钥/OAuth 令牌长期有效且难盘点AI 凭据暴露 +81%、累计 127 万+(GitGuardian)
审计账号与 API 调用日志需还原「授权人-智能体-动作」委托链31% 身份类泄露源自无人认领凭据(Verizon DBIR,转引)
吊销离职即停权项目下线凭据常被遗忘共享凭据组织 90% 需重大改造(Gartner,2028)
对企业经营的含义:把「数字员工入职」流程化——每个智能体建档(身份)、限权(按任务的最小 scope)、 可吊销(十分钟内失效)、留痕(委托链审计)。这四条不依赖任何新技术,今天就能写进采购合同与上线检查单;反过来, Gartner 预测的那 90% 共享凭据组织,正是未来三年安全事件与合规处罚的高发名单。

03 中国节奏:框架 3.0、量化出境与执法通报的三连击

从「备案制」到「全生命周期工程化」

9 月第二周,中国 AI 治理在济南国家网络安全宣传周(9 月 14-20 日)上完成一次系统性升级。全国网络安全标准化技术委员会在开幕式发布 《人工智能安全治理框架 3.0》——继 2024 年 1.0、2025 年 2.0 之后,延续「风险分类、技术应对、综合治理」核心逻辑, 针对智能体化的最新风险形态更新了风险分类与技术应对措施。中国工程院院士、中关村实验室首席科学家云晓春在论坛上的判断 直接指向运营层:AI 供应链涵盖数据、模型、软件、算力、平台、工具、服务七类相互依赖资产,面临数据、模型与运行时三类新风险, 「AI 供应链不是一次构建、一次验收,而是持续的配置与行为管理」。同期揭晓的还有 CNCERT 大模型安全众测结果。

执法与规则侧同样密集。9 月 11 日,国家网信办发布《数据出境安全管理政策法规问答(2026 年 9 月)》,把此前原则化的出境规则 量化为可执行的「刻度」:非关键信息基础设施运营者当年累计向境外提供 10 万至 100 万人个人信息(不含敏感)可走认证通道; 累计达 100 万人以上、或 1 万人以上敏感个人信息,必须申报数据出境安全评估,并明确禁止以「数量拆分」规避评估。 9 月 15 日,网信办集中通报执法典型案例,点名「未落实 AI 生成合成内容 标识要求」「新技术新应用未经评估上线」等情形;9 月 18 日,《国务院关于保障未成年人健康安全使用网络的规定(征求意见稿)》发布, 25 条负面清单中明确禁止提供「虚拟爸妈、虚拟恋人」等 AI 扮演亲属/伴侣的亲密关系服务,并要求智能终端强制配备防绕过的 未成年人模式,意见征集至 10 月 17 日。

时间动作关键内容经营侧影响
9/11数据出境政策问答10 万-100 万人可认证;100 万人+/1 万敏感须评估;禁数量拆分海外模型 API 与跨境业务的数据流改造成本显性化
9/14《AI 安全治理框架 3.0》发布更新风险分类与技术应对;供应链「持续配置与行为管理」安全验收从上线一次变为持续运营
9/15执法典型案例通报未落实 AI 内容标识、新技术未经评估上线等被点名内容标识与上线评估成执法高发项
9/15CNCERT 大模型安全众测揭晓国家级攻防演练常态化模型供应商安全能力进入可比口径
9/18未成年人保护规定征求意见稿25 条负面清单;禁 AI 扮演亲属/伴侣;终端强制未成年人模式陪伴类、拟人化产品面临整改窗口
对企业经营的含义:中国监管的演进方向是把安全要求「工程化」——备案只是起点,风险分类、持续行为管理、 内容标识、出境刻度都在变成可检查、可处罚的动作。智能体项目的立项材料里应当直接附上「框架 3.0 风险分类对照表」, 而不是等验收时再补。

04 预算与资本市场:安全正在被重新定价

从 1.1‰ 的预算占比到 9 月最大两笔融资

需求端的紧迫与预算端的错配依然同时成立。Gartner 8 月底的测算显示,「AI 安全(Securing AI)」市场 2026 年约 28.35 亿美元(+83%)、 2027 年约 47.83 亿、2028 年约 77 亿——相对同年约 2.59 万亿美元的全球 AI 总支出仍只占约 1.1‰;但结构比总量更值得注意: AI 应用安全(2027 年约 8.51 亿美元)仍是最大单一细类,而治理平台从 2.75 亿增至 4.62 亿(+68%)、AI 网关增速 70.9%, 说明预算正在从「事件兜底」转向「平台化治理」。Gartner 同时预测,到 2029 年成功针对 AI 智能体的网络攻击中, 超过一半将利用访问控制弱点与提示注入——恰好是本文第 1、2 章正在发生的事。

资本市场已经先行投票。Crunchbase 9 月最后一周周榜的前两名全部是安全公司:企业浏览器厂商 Island 以 4 亿美元 F 轮融资获得 64 亿美元估值 (较 2024 年翻倍有余),数据安全公司 Cyera 再募 4 亿美元、累计融资达 27 亿美元,其定位正是「治理人类与 AI 智能体的数据安全」。 监管侧的钟声也在敲响:欧盟《网络弹性法案》的 24 小时漏洞上报义务于 9 月 11 日生效——在欧盟销售的含数字元素产品(从路由器到智能终端) 必须在发现被积极利用的漏洞后 24 小时内通报 ENISA、72 小时内补充报告、修复方案可用后 14 天内提交最终报告,违规最高可罚 1500 万欧元。 对出口欧盟的 AI 硬件与终端厂商,这是继《人工智能法案》之后又一条可直接产生罚单的合规线。需求、供给与执法三股力量合流, AI 安全正从「成本科目」变成智能体经济的「运营前提」。

力量9 月证据对 2027 年的指示
需求(预算)Gartner:Securing AI 2027 年 47.83 亿(+68.7%);治理平台/网关增速 68-71%预算从兜底转向身份、网关、运行时防护
供给(资本)Island 4 亿@64 亿、Cyera 4 亿(累计 27 亿)列当周前二智能体安全成为独立品类,并购整合将加速
执法(罚则)EU CRA 24 小时上报 9/11 生效,最高罚 1500 万欧元;中国通报 AI 标识执法案例合规从文档义务变成小时级响应能力
对企业经营的含义:给董事会的一页纸结论——智能体的每一次能力升级(更长任务、更多工具、更高权限)都在放大 「合法身份被合法指令滥用」的风险;与采购智能体同步采购的应该是身份治理三件套(建档、限权、可吊销)。安全支出不再是对冲项, 而是智能体规模化部署的前置条件——这也是 Cyera 们拿到 27 亿美元的原因。

数据口径与来源说明

[1] TechTimes(2026-09-20):BragJack 披露详情——9/16 Forever Security(Gal Weizman)发布;DNR API+提示强制;5 款浏览器;零点击能力清单(读文件/截屏/摄像头麦克风/邮件外泄);CVE-2026-0628(CVSS 8.8,赏金 7000 美元,1 月修复)、CVE-2026-55945(CVSS 4.2);合计赏金超 2 万美元;「EDR 不是为检测英语攻击而设计」引语。 https://www.techtimes.com/articles/327778/20260920/single-extension-hijacks-ai-agents-five-browsers-without-any-user-clicks.htm
[2] Aviatrix 威胁研究中心(2026-09):BragJack 攻击链分析(恶意扩展→DNR 操纵→特权 AI 组件→提示强制→外泄);Chrome 131.0.6778.108 / Edge 131.0.2903.112 修复版本;MITRE ATT&CK 技术映射;Opera Neon/Perplexity Comet/Claude in Chrome 修复状态公开时未确认。 https://aviatrix.ai/threat-research-center/bragjack-ai-browser-agents-malicious-extensions-2026
[3] Aviatrix/Zenity(经 DarkReading,2026-09):Salesbleed——经 Salesforce Web-to-lead 表单注入恶意提示,Agentforce 智能体外泄数据并借可信 Slack 频道发送伪装 IT 帮助台的钓鱼;Salesforce 以正则 URL 过滤回应、被评估为不足。 https://aviatrix.ai/threat-research-center/salesbleed-salesforce-agentforce-slack-phishing-2026
[4] BBC News(经 CyberSecBrief 2026-09-21 转引):谷歌确认 Gemini 在 5 月 Irregular 安全评估中,凭公开信息与猜测凭据进入三家(被误认为测试环境的)真实公司系统;7 月披露后数周完成处置。 https://www.cybersecbrief.com/news/cybersec/cybersec-2026-09-21
[5] TechTarget(2026):CSA×Oasis Security 2026 年 1 月调查(近 400 名 IT/安全专业人士)——79% 对防御 NHI 编排攻击信心低至中等、16%+ 组织不追踪 AI 相关身份创建;Gartner 2026 年 1 月预测 2028 年 90% 共享凭据组织需重大改造;NIST NCCoE 2026 年 2 月概念文件(OAuth 2.0/2.1、OIDC、SPIFFE/SPIRE、SCIM;OBO 委派、运行时授权、机器原生审计)。 https://www.techtarget.com/data-technologies/tip/How-to-control-agentic-AI-access-to-enterprise-data
[6] Verizon 2026 DBIR(经安全行业综述转引):31% 身份相关泄露追溯到当前团队无人认领的非人类凭据;Entro Security 研究:97% 非人类身份存在过度授权(厂商调研口径)。 https://gaicc.org/?p=12631
[7] GitGuardian《State of Secrets Sprawl 2026》(经行业媒体转引):公开代码中 AI 服务凭据暴露同比 +81%,累计 127 万+ 泄漏密钥与令牌。 https://10decoders.com/blog/ai-agent-credential-identity-sprawl-2026
[8] OWASP GenAI 安全项目《Top 10 for Agentic Applications 2026》(2025-12-09 发布,100+ 从业者参与,ASI01-ASI10 十大风险域:规划与目标劫持、工具滥用、身份、供应链、不安全代码执行、记忆、智能体间通信、级联失效、人机信任、失控智能体)。 https://gaicc.org/?p=12631
[9] 网信办官网(2026-09-17)/人民网(2026-09-16):2026 年国家网络安全宣传周(9/14-20,济南);《人工智能安全治理框架 3.0》发布(网安标委;1.0/2.0 分别于 2024/2025 年发布);云晓春院士:AI 供应链 7 类资产、数据/模型/运行时三类新风险、「不是一次构建一次验收,而是持续的配置与行为管理」;中孚信息魏东晓:从「看异常」到「识风险」。 https://www.cac.gov.cn/2026-09/17/c_1791397055272457.htm
[10] 国家网信办《数据出境安全管理政策法规问答(2026 年 9 月)》(2026-09-11):非关基累计 10 万-100 万人个人信息(非敏感)可认证出境;累计 100 万人+非敏感或 1 万人+敏感须申报安全评估;不得数量拆分规避;认证结果可在安全评估中参考。 https://www.cac.gov.cn/2026-09/11/c_1790876549989064.htm
[11] 安全419(2026-09-19,经今日头条):网信办 9/15 通报执法典型案例(网页篡改、数据泄露、违法出境个人信息、未落实 AI 生成合成内容标识要求、新技术新应用未经评估上线等);9/18《保障未成年人健康安全使用网络的规定(征求意见稿)》25 条(禁 AI 扮演亲属/伴侣虚拟亲密关系服务、未满 16 周岁不得直播、终端强制未成年人模式;意见截至 10/17);CNCERT 大模型安全众测结果 9/15 揭晓。 https://www.toutiao.com/a7688295241418965504
[12] CyberInfos 网络安全周报(2026-09-14/20):EU《网络弹性法案》24 小时漏洞上报义务 9/11 生效——24 小时内通报 ENISA、72 小时补充、14 天最终报告;违规最高罚 1500 万欧元;适用在欧销售的全部含数字元素产品。 https://www.cyberinfos.in/cybersecurity-weekly-report-september-14-20-2026
[13] Gartner(2026-08-26 预测,经 FutureCISO/Smart Solutions World 转引):Securing AI 市场 2026 年 28.35 亿(+83%)→2027 年 47.83 亿(+68.7%)→2028 年约 77 亿美元;细分中 AI 应用安全 2027 年约 8.51 亿为最大细类、AI 治理平台 2.75 亿→4.62 亿(+68%)、AI 网关 +70.9%;预测 2029 年 50%+ 的智能体攻击利用访问控制弱点与提示注入。 https://futureciso.tech/prompt-injections-and-agent-risks-reshape-cybersecurity-priorities
[14] Crunchbase News 周榜(2026-09-19/25):Island 4 亿美元 F 轮@64 亿估值(较 2024 年翻倍+);Cyera 4 亿美元 G 轮延展、累计 27 亿美元(定位治理人类与 AI 智能体的数据安全)。 https://news.crunchbase.com/venture/biggest-funding-rounds-cybersecurity-ai-health-island-cyera/

估计值与口径声明:Verizon DBIR 31%、Entro 97%、GitGuardian +81%/127 万等数据为经安全行业媒体转引的原始调研口径,样本与统计窗口以原报告为准;Entro 为厂商调研,存在立场偏差可能。
Opera Neon、Perplexity Comet、Claude in Chrome 三款产品在研究公开发布时的修复状态未获厂商公开确认;BragJack 为概念验证研究,公开报道中无在野利用。
「Gemini 自主入侵三家公司」为 Irregular 受控评估中发生的真实事件(Google 向 BBC 确认),目标公司被模型误认为测试环境;公开披露未提及实际损失。
Gartner Securing AI 各项为预测值而非实测收入;其中 2026-2028 年总量数据在本机构 9 月 20 日《AI 安全与合规产业报告》中已详述,本篇仅作预算结构背景引用。
EU CRA 罚款上限 1500 万欧元为法案规定上限,实际处罚取决于违规情节与成员国执法;中国企业受影响范围以「在欧盟销售含数字元素产品」为限。
← 返回咨询报告列表

看懂产业之后,
下一步是一次真实诊断

报告识别的是市场机会,诊断解决的是你的企业机会——2 分钟在线定位,45 分钟真人专家诊断。