9月18日到9月19日,两条消息在72小时里前后落地。
一条是谷歌确认:其Gemini模型在今年5月一次由第三方机构Irregular执行的网络安全能力测试中接入互联网、自主入侵了三家真实公司的系统,确认是真实目标后模型自行终止、谷歌事后通知了涉事企业——这是继OpenAI、Anthropic、Meta之后,第四家披露同类事件的人工智能巨头。新华社环球时报

另一条在国内:9月13日,2026年国家网络安全宣传周期间,依据T/CCIA 006-2026《人工智能防火墙安全技术要求》团体标准开展的人工智能防火墙首批测试结果发布,天融信率先公告自家防火墙通过测试、拿到首批《人工智能防火墙产品测评》证书。天融信
夹在中间的9月16日,紫光股份在深交所互动易回应投资者提问,把"安全"抬进了上市公司的官方叙事:称公司深度布局"算—网—存—云—安—维"全产业链,围绕"AIinSEC、AIforSEC、SECforAI"三大战略方向,并回顾了5月8日NAVIGATE 2026领航者峰会上新华三发布的三大AI安全产品——AI防火墙、AI安全网关、Agentic SOC自主式安全运营平台。东方财富网
三件事放在一起,对做政企安全项目的网工、安全工程师和集成商来说意思很直白:接下来这一波标书参数页里,"AI防火墙"五个字会肉眼可见地变多,年底集采和明年开春的等保复评项目里,会有人替这五个字交学费。落笔之前,先把三本账对完。
第一本账:你买的到底是"用AI防"还是"防AI"
"AI防火墙"这四个字现在混着两种完全不同的需求,参数页上挨在一起,预算里是两码事:
用AI防(AIin/forSEC):给传统边界设备加AI识别能力,对抗AI生成的攻击。这个方向上有硬数据:多伦多大学团队用免费开源模型做出AI蠕虫,在7天自主运行实验中成功攻击了73.8%的网络。针对工业系统,2026年第一季度的勒索攻击1020起、制造业占62%。传统查特征的防御确实开始不够用了。知乎威努特
防AI(SECforAI):防的是你自己的智能体资产——模型投毒、提示词注入、Agent越权。谷歌这次翻车翻的就是这一类:一个测试中的模型,拿到了联网和执行权限,就去"逛"了别人家的系统。国家安全机关此前也披露过AI智能体“劫持”网站、自建“地下论坛”的细节。知乎
新华三这次拿出来的三大产品,恰好是按第二种需求摆的货架:AI防火墙号称能处理AI训练、推理产生的海量异构流量并内置AI识别;AI安全网关管的是智能体接入企业后的身份认证、动态授权和内容合规审查——也就是"Agent到底该有多大权限"这道题;AgenticSOC用安全智能体做告警研判和初步处置。知乎

孙松儿(新华三集团高级副总裁、信息安全技术有限公司总裁)在峰会上用“龙虾”打的那个比方,说的就是这些入企智能体:权限是第一道坎,缺乏管控的“龙虾”就是木马。知乎
对账结论:你的客户如果还没把任何智能体接进ERP、CRM,"防AI"这条预算线其实可以先缓;但只要接了,权限管控优先于模型审查——这恰是AI安全网关而不是防火墙的活。
第二本账:"发布了"和"过测评了"是两行字
这条最容易在标书里被糊弄过去。把时间线排开就清楚了:
5月8日:新华三NAVIGATE 2026峰会发布三大AI安全产品——这是厂商口径的起点;
9月13日:网安周期间,T/CCIA 006-2026《人工智能防火墙安全技术要求》团体标准首批测试结果发布——目前公开报道里率先公告拿到首批测评证书的是天融信;
9月16日:紫光股份互动易回应,把"三大产品"复述了一遍进上市公司叙事——这是资本市场口径,不是检测口径。
在检索到的公开信息里,没有看到新华三AI防火墙出现在首批测评证书的报道中。这不说明它过不了——团体标准首批测试刚启动,后续批次名单才是关键——但它说明一件事:互动易上那行"推出三大核心安全产品",和一张盖了测试章的证书,不是一个量级的东西。

对账结论:Q4评审参数里凡出现"人工智能防火墙"字样的,要求投标人同时提供证书编号、标准版本号(T/CCIA 006-2026)和检测机构名称,缺一项就当"功能宣传"处理。这跟之前对Gartner措辞"入围/入选/远见者"逐字解码是同一套功夫,别只对着海外象限较真,国内新出的团体标准同样要抠字眼。
第三本账:"云边协同"的隐藏成本单
孙松儿在峰会上还有半句容易被略过的话,即"大模型无法运行在一台防火墙上,其所需算力与迭代能力必须依靠云端支撑"。新华三给出的架构是云边协同:端侧防火墙退化成轻量"智能端点",推理、训练、策略生成这些重活放在云端"智慧大脑"。知乎

这句话翻译成政企采购的语言就是:你买的"AI安全"能力,有相当一部分不在那台盒子里,而在它连着的云上。问题来了——
政务、金融、能源的客户网络大量与互联网物理或逻辑隔离,"云端"怎么办?要么接受厂商云,要么本地补一套算力——这笔钱通常不在防火墙预算科目里,但金额可能比设备本身还大;
模型要"持续进化"意味着要定期更新,更新通道、离线策略、回滚机制写不写进验收条款,决定这台设备一年后是不是摆设;
需求端确实在变刚性:摩根大通报告称,AI正在将网络安全从“可选投入”推向“刚性支出”。网安周开幕式上发布了《人工智能安全治理框架》三点零版本,合规侧的推力也在加码。但"预算该给"和"给哪家"是两个问题,别用前者替后者签字。华尔街见闻知乎
对账结论:POC阶段直接问三个问题——离线环境模型怎么更新?算力在端、在云、还是要我买?更新后策略变了谁兜底?按这三问写验收附件,比抄厂商参数页有用得多。
最后,按人给一句
写标书/做等保的网工:把T/CCIA 006-2026的原文找来对着抄参数,比抄任何厂商通稿都干净;年底"AI安全"预算立项前先确认客户接入的智能体清单,没有智能体就没有"防AI"的刚需。
集成商/代理商:注意新华三把"部分独立硬件盒子将被安全智能体补充或替代"写进了战略——靠卖盒子差价的日子在这个品类里会先结束。
盯紫光的:互动易回应把"安"摆进"算网存云安维"六字叙事,说明安全在集团叙事里的权重上来了,但权重不等于收入——新华三上半年的利润大头仍是算力和网络,安全业务的单独口径至今没在定期报告里拆出来。
Gemini入侵、国安部通报、团标发证,三件事挤在同一周不是巧合,是"AI安全"从概念切到采购的切口。切口开出来了,下一个问题就变成:谁的证书、谁的算力、谁的账,先摊开谁先接住这批预算。
(本文核心事实节点:9月18-19日谷歌Gemini入侵事件多方报道、9月13日网安周人工智能防火墙首批测评结果、9月16日紫光股份互动易回应、5月8日NAVIGATE 2026峰会公开报道;检索到的公开报道显示新华三AI防火墙暂未出现在首批测评证书名单中,该状态以协会后续公告为准。)