HTTPS 超 99%、QUIC 占 AI 流量 57%——下一代网络安全正在重建「可见性」
2026 年的网络已经默认加密
- Cloudflare:部分网络 HTTPS 占比已超过 99%
- Cisco 2026 AI 流量研究:QUIC 在其观察的 AI 推理流量中占 57%
- TLS 1.3:进一步压缩了握手阶段暴露的明文信息
- QUIC:把 TLS 1.3 直接融入 UDP,传统 TCP 层可用特征大量消失
Cisco 把这一现象正式命名为新的 Loss of Visibility(可见性丢失)。
这不是个别现象,是整个互联网的默认状态已经改了。
传统检测三件套的失效路径
我这次在跟团队复盘时,把传统安全检测的依赖项拆开看了一下:
| 检测维度 | 过去依赖 | 现在的状态 |
|---|---|---|
| 端口号 | HTTP=80, HTTPS=443 | QUIC、加密隧道、随机端口已成主流 |
| 明文特征 | URL、Host、User-Agent | TLS 1.3 默认加密握手细节 |
| DPI 深度解析 | 包内容匹配 | 加密流量无法解析 payload |
三个柱子同时在倒。不是某一类攻击变强了,是整个互联网的地基在动。
新一代架构的三个底层转向
转向一:从"看见内容"到"识别连接"
不解密,但要识别应用和进程。代表做法是 Cisco 今年重新强调的 Encrypted Visibility Engine(EVE)——通过 TLS/QUIC 握手指纹 + 连接上下文做应用识别。
架构关键点:
- 不打开 payload,只看握手元数据 + 上下文
- 用指纹库 + 行为上下文替代 DPI 的内容匹配
- 关键能力:能不能在不解密的前提下稳定区分正常业务流量 vs 异常隧道
转向二:从"单点告警"到"长期行为画像"
这是我在这次梳理里感受最强烈的一条。
单条流量、单个 IP 解释不了真实风险。 攻击者用 VPN + 代理 + 云基础设施 + 被控系统来回切换,单 IP 信誉模型基本失效。
新一代的做法是:
- 把同一个 IP 的历史连接、活动时间、协议使用、关联事件聚合起来
- 形成可被分析师快速调用的"实体画像"
- 让安全分析的单位从"一条连接"升级到"一个行为主体"
这件事对数据中心尤其关键——数据中心承载的不是几个员工上网,而是持续的大规模机器到机器通信。
转向三:从"会告警"到"会证明自己"
这是我这次最大的认知更新。
Corelight 今年的 Agentic Triage 把"evidence-backed investigation"放到了核心位置:
AI 不仅要给出判断,还要公开调查步骤、查询、支撑证据,让分析师能够复核 AI 凭什么得出这个结论。
这背后的逻辑很硬:当判断越来越多来自复杂模型、AI Agent、行为分析,"相信系统"反而变成了一种新风险。一个高准确率但不能解释的系统,在审计和事故复盘场景里,等同于不可信。
新一代安全系统必须把"证据链"做成默认能力,而不是事后补救。
落地形态:能力必须连成一条链路
把上面三件事拆开看都很合理,但要真正落地,必须连起来:
发现 → 关联 → 判断 → 证据 → 报告
- 检测结果必须关联到具体 IP
- 历史行为必须能聚合
- 分析依据必须能留下来
- 用户必须能随时一键生成报告(按需而非按周期)
行业里我看到按这个逻辑在做的产品不多。润迅这次发的洞流系列大致是踩在这条线上——不解密 + 20G 处理能力 + 30 万+ 情报库 + 用户画像 + 证据链 + 即时报告生成。架构上是合理的,但这是行业转向倒逼的结果,不是个例。
给几个落地建议
- 不要再押注"明文 + DPI"路线,整个地基已经变了
- 把"不解密识别"做成基础能力,而不是锦上添花
- 把行为画像做成默认交付物,单 IP 信誉模型已经不够
- 证据链必须有审计级别,不然 AI 进入 SOC 反而带来新风险
- 报告能力要从"周期性"升级到"按需生成",研判节奏不能卡在月报
加密普及 + AI 改写威胁 + 协议升级这三股力量同步发生,是这次转向的真正推手。下一代安全的核心不是做更多的盒子,是把看见、理解、证明连成一条新链路。
更多推荐
所有评论(0)