摩根大通在最新報告中提出,AI正在把網路安全從企業IT預算裡一項可選的支出,變成AI基礎設施中難以繞開的部分。分析師Brian Essex估計,由AI驅動的增量安全支出所對應的三年總市場規模(TAM)可能超過4300億美元。該行認為,與雲端計算、移動網際網路等此前的技術週期相比,這一輪安全需求的採用速度可能更快,原因在於企業面對的不只是效率提升,還有持續上升的安全風險。

報告給出的核心論據是攻擊端的時間視窗被大幅壓縮。摩根大通資料顯示,漏洞從公開披露到被利用的平均時間,已從2018年的63天縮短至2023年的5天,並在2025年進一步降至負7天——這意味著攻擊者可能在補丁釋出之前就完成漏洞武器化。已知被利用的漏洞中,約29%在公開披露當天或之前就已被武器化。

生成式AI進一步提高了攻擊的自動化程度。報告援引Anthropic相關案例稱,其模型已能自主尋找零日漏洞、開發可用的漏洞利用程式,並完成完整的網路滲透測試;Anthropic進攻性網路安全負責人預計,其他競爭模型達到類似能力可能只需數月。與此同時,開源模型的發展也在降低獲取這類能力的門檻。當模型逐漸具備執行程式碼、發現漏洞並自動完成攻擊鏈條的能力後,網路攻擊不再完全依賴少數高水平攻擊者,企業需要面對的潛在攻擊主體隨之增加。

攻擊成本的下降放大了這一趨勢。報告援引的資料顯示,掃描整個作業系統安全漏洞的成本已降至50美元以下,開發完整遠端控制攻擊工具的成本不足1000美元,而傳統黑市價格約為50萬至200萬美元。成本曲線的這一變化,意味著防禦端必須投入更多資源用於自動化檢測與即時響應。

第二季度財報季為需求提供了更直接的驗證。報告指出,多家安全軟體廠商的AI相關產品在推出後較快形成收入,AI安全產品的ARR、預訂額及相關訂單快速增長。企業採購方式也在變化:隨著安全工具數量增加,客戶傾向於減少供應商數量,把身份、網路、終端、資料和AI安全能力整合進統一平台,平台化模式與彈性承諾定價因此加速普及——客戶可以在既有合同框架內把預算轉向新的AI安全產品,而不必重啟完整採購流程。這種模式既可能擴大合同規模,也可能提高客戶留存。不過摩根大通提醒,部分廠商的彈性合同存在收入確認滯後,判斷實際業務動能時,ARR和預訂額等指標可能比當期收入更具參考價值。

AI基礎設施的擴張本身也在創造新的安全需求。隨著主權AI、新興雲服務商和前沿AI實驗室擴大算力部署,防火牆、SASE、資料安全以及氣隙部署等需求同步增長;部分企業開始要求AI資料和模型執行在自身控制範圍內,使網路安全與資料治理逐漸成為AI基礎設施建設不可分割的一環。

在節奏判斷上,摩根大通認為AI安全支出的真正增長可能尚未完全體現在今年的業績中。由於企業採購通常存在較長銷售週期,大量AI相關專案仍處於評估、試用和部署階段,管理層對短期業績影響保持謹慎有其合理性。該行預計,隨著專案進入訂單轉化階段,AI安全需求對行業基本面的貢獻可能從今年第四季度開始逐步顯現,並在2027年明顯加速。換言之,當前市場看到的訂單和產品增長,更可能是下一階段收入和盈利增長的前置指標。

從細分領域看,受益範圍並不集中在單一產品,而是覆蓋即時檢測與響應、非人類身份治理、供應鏈安全、資料安全和暴露管理等多個環節。AI既增加了新的攻擊入口,也創造了新的身份、資料和軟體供應鏈風險,企業需要同步補齊多個安全環節。摩根大通據此判斷,本輪AI安全投資更接近一輪持續性的結構性支出週期,而非短期產品主題;隨著AI從實驗和試點進入企業生產環境,安全預算的重要性有望繼續提升。