摩根大通在最新报告中提出,AI正在把网络安全从企业IT预算里一项可选的支出,变成AI基础设施中难以绕开的部分。分析师Brian Essex估计,由AI驱动的增量安全支出所对应的三年总市场规模(TAM)可能超过4300亿美元。该行认为,与云计算、移动互联网等此前的技术周期相比,这一轮安全需求的采用速度可能更快,原因在于企业面对的不只是效率提升,还有持续上升的安全风险。
报告给出的核心论据是攻击端的时间窗口被大幅压缩。摩根大通数据显示,漏洞从公开披露到被利用的平均时间,已从2018年的63天缩短至2023年的5天,并在2025年进一步降至负7天——这意味着攻击者可能在补丁发布之前就完成漏洞武器化。已知被利用的漏洞中,约29%在公开披露当天或之前就已被武器化。
生成式AI进一步提高了攻击的自动化程度。报告援引Anthropic相关案例称,其模型已能自主寻找零日漏洞、开发可用的漏洞利用程序,并完成完整的网络渗透测试;Anthropic进攻性网络安全负责人预计,其他竞争模型达到类似能力可能只需数月。与此同时,开源模型的发展也在降低获取这类能力的门槛。当模型逐渐具备执行代码、发现漏洞并自动完成攻击链条的能力后,网络攻击不再完全依赖少数高水平攻击者,企业需要面对的潜在攻击主体随之增加。
攻击成本的下降放大了这一趋势。报告援引的数据显示,扫描整个操作系统安全漏洞的成本已降至50美元以下,开发完整远程控制攻击工具的成本不足1000美元,而传统黑市价格约为50万至200万美元。成本曲线的这一变化,意味着防御端必须投入更多资源用于自动化检测与实时响应。
第二季度财报季为需求提供了更直接的验证。报告指出,多家安全软件厂商的AI相关产品在推出后较快形成收入,AI安全产品的ARR、预订额及相关订单快速增长。企业采购方式也在变化:随着安全工具数量增加,客户倾向于减少供应商数量,把身份、网络、终端、数据和AI安全能力整合进统一平台,平台化模式与弹性承诺定价因此加速普及——客户可以在既有合同框架内把预算转向新的AI安全产品,而不必重启完整采购流程。这种模式既可能扩大合同规模,也可能提高客户留存。不过摩根大通提醒,部分厂商的弹性合同存在收入确认滞后,判断实际业务动能时,ARR和预订额等指标可能比当期收入更具参考价值。
AI基础设施的扩张本身也在创造新的安全需求。随着主权AI、新兴云服务商和前沿AI实验室扩大算力部署,防火墙、SASE、数据安全以及气隙部署等需求同步增长;部分企业开始要求AI数据和模型运行在自身控制范围内,使网络安全与数据治理逐渐成为AI基础设施建设不可分割的一环。
在节奏判断上,摩根大通认为AI安全支出的真正增长可能尚未完全体现在今年的业绩中。由于企业采购通常存在较长销售周期,大量AI相关项目仍处于评估、试用和部署阶段,管理层对短期业绩影响保持谨慎有其合理性。该行预计,随着项目进入订单转化阶段,AI安全需求对行业基本面的贡献可能从今年第四季度开始逐步显现,并在2027年明显加速。换言之,当前市场看到的订单和产品增长,更可能是下一阶段收入和盈利增长的前置指标。
从细分领域看,受益范围并不集中在单一产品,而是覆盖实时检测与响应、非人类身份治理、供应链安全、数据安全和暴露管理等多个环节。AI既增加了新的攻击入口,也创造了新的身份、数据和软件供应链风险,企业需要同步补齐多个安全环节。摩根大通据此判断,本轮AI安全投资更接近一轮持续性的结构性支出周期,而非短期产品主题;随着AI从实验和试点进入企业生产环境,安全预算的重要性有望继续提升。