微软新安全产品曝光,肚子里一半模型是对手家的
The Information 这周放了条独家,微软在内部憋一个新的安全产品,代号 Project Perception,最早这个月就要见人。产品本身不算意外,用 AI 扫漏洞嘛,今年谁都在做。真正有意思的是配料表,这玩意肚子里跑的模型,除了微软自家的和 OpenAI 的,还有一部分,来自它明牌要对标的对手,Anthropic。
好家伙,租对手的模型,打对手的产品。
微软具体要做什么,TechRepublic 在 7 月 17 号跟进梳理过。Project Perception 会扫企业的代码、云上的基础设施和终端设备,找出真正能被利用的弱点,讲清楚影响范围,再给出具体修法。整个动作听着和 Anthropic 四月发的 Mythos 几乎一模一样。差别只有一个字,钱。
可能有小伙伴没追这条线,我补两句背景。Anthropic 四月份放出过一个安全专用模型 Claude Mythos,TechCrunch 当时报道过,只开放给一小撮审查过的高端客户,干的是防御性安全的活,漏洞推理、利用链分析这种硬核任务。它和 Anthropic 现在的旗舰 Fable 5 是同一个底子,属于官方定义里比 Opus 还高一档的 Mythos 级。能力确实猛,价格也确实猛,官方标价一百万输入 token 收 10 美元,一百万输出 token 收 50 美元,比自家 Opus 档位还贵出一截。而且你有钱还不一定买得着,得先过资质审查。
微软的算盘就打在这个价格上。爆料里最关键的一句话,是 Project Perception 有一个编排层,每一步任务由它来决定交给哪个模型,而不是所有活都无脑塞给最贵最猛的那个。
资产清点,日志解析,把 CVE(就是公开漏洞的统一编号库)和企业自己的资产清单对一遍,常见漏洞类型的初筛。这些量大管饱的机械活,便宜的小模型干。只有当系统真的需要推理一条复杂的利用链,理解一套绕来绕去的鉴权流程,或者要写一份会动到生产环境的修复方案时,才把 frontier 模型,也就是 Fable、GPT 这个档位的旗舰请出来。

这套思路我太熟了。我的日常工作就是给大模型搭脚手架,让模型真正能干活的那层工程,业内管它叫 harness。路由、降级、token 预算,是我们这行天天在算的账。所以看到这条新闻,我的第一反应不是微软好狠,而是,这不就是把工程层的常识直接做成产品了吗。
安全扫描这个场景,又格外适合这套账。漏洞管理的日常是什么样的,做过运维的朋友应该有体感。一轮扫描下来几千条告警,其中一大半是「这个库版本旧了,但它根本没被任何服务加载」这种货色。美国国家漏洞库的条目一年比一年多,人已经追不动了。拿 Fable 级的推理去逐条过这种告警,怎么说呢,开着 F1 去送外卖。

你可能以为 AI 安全产品比的是谁的模型能找到最深的洞。微软赌的是另一件事,谁能把找洞这件事的单价,压到企业可以全天候开着不关。安全扫描从一个季度跑一次的合规动作,变成像 CI 一样在后台一直转的东西,中间差的不是模型智商,是成本曲线。
而且微软手里还有一张 Anthropic 短期内拿不出的牌,上下文。一家重度微软系的企业,终端遥测在 Defender XDR 里,云安全数据在 Defender for Cloud,员工身份在 Entra ID,代码在 GitHub。一个能同时看到这四样东西的扫描器,能回答所有单机扫描器都答不了的问题,这个理论上存在的漏洞,在我的环境里到底够不够得着。答得出这个问题,几千条告警瞬间缩成几十条真正要处理的。
这种事微软也不是第一次干。他们研究院有个 Project Ire,专门做恶意软件的自动分类,靠逆向二进制、调取证工具,一步步搭出证据链。它给出的结论不是一个干巴巴的置信度分数,而是能指出具体哪个函数、哪个行为导致了这个判断,证据推不下去就停在边界上,不硬编。这个项目已经确定要进 Defender 当正式功能了。如果 Perception 沿用这套证据纪律,AI 给的每条修复建议都附带可复现的证据包,那它就不只是一个更便宜的 Mythos,是另一个物种。

当然,这套故事也有毛刺。你要是企业的安全负责人,听到「多模型」三个字,大概率不是兴奋,是头皮发麻。要让 Perception 干活,就得把源码、密钥、网络拓扑、没打补丁的资产清单,这些一家公司最见不得光的东西喂给它,而它背后站着三家模型厂。哪一步被哪个模型处理过,上下文给了多少,输出留存在哪,模型换了版本还能不能复现,这些问题答不上来,在金融医疗这类受监管的行业里就是直接一票否决。我非常理解这种警惕。多模型是省钱的架构,同时也是审计的噩梦,一体两面。
不过这篇我真正想聊的,不是微软赢不赢,是这套算账思路本身。做 agent 的朋友,今天就能抄三件事。
别把最贵的模型设成默认值。很多人搭 agent 的习惯是全程旗舰,效果确实好,账单也确实好看。先把任务分档,机械的、格式固定的、结果可校验的活,小模型加一层校验逻辑就够了,推理密度高的、错了代价大的,再上旗舰。省下来的不是小数目,是一个数量级。
路由的依据是错误代价,不是任务难度。这一手是整个设计里我觉得最值得抄的。初筛环节错了有下游兜底,可以放心用便宜模型,哪怕它偶尔漏。要动生产环境的那一步,必须贵模型加人工复核,哪怕它一个月才被调用三次。同样难度的两个任务,因为错误的代价不同,配的模型档位可以完全不同。
把「哪个模型干了哪一步」记下来。今天你觉得是负担,出事那天你会感谢自己。AI 给的结论必须能回放,能指出证据,指不出来就让它停下。Ire 那套证据链设计,值得每个做 agent 的人抄进自己的系统里。
往深了想,这套东西其实是很老的思想。unix 哲学讲每个程序只做好一件事,程序之间用管道接起来。现在最前沿的 AI 产品,编排层当管道,每个模型干它擅长的那档活,转了一圈,长得越来越像几十年前的 shell。有点子牛逼,也有点子好笑。
所以回到开头那个略显荒诞的画面,微软的安全产品里,跑着 Anthropic 的模型。我倒觉得这不丢人,反而可能是整件事里最清醒的部分。模型是租来的,谁家好用租谁家,真正攥在自己手里的,是编排、上下文和那条证据链。Mythos 证明了 AI 干得了最难的安全活,Perception 想证明的是,这活可以便宜到没有理由不常开。
最后下个判断,我也可能看走眼。这一轮 AI 安全产品的竞争,赢家未必是模型最聪明的那家,大概率是把账算得最清楚的那家。
聪明是有价格的,会花钱才是本事。