2026 年的网络已经默认加密

  • Cloudflare:部分网络 HTTPS 占比已超过 99%
  • Cisco 2026 AI 流量研究:QUIC 在其观察的 AI 推理流量中占 57%
  • TLS 1.3:进一步压缩了握手阶段暴露的明文信息
  • QUIC:把 TLS 1.3 直接融入 UDP,传统 TCP 层可用特征大量消失

Cisco 把这一现象正式命名为新的 Loss of Visibility(可见性丢失)。

这不是个别现象,是整个互联网的默认状态已经改了。

传统检测三件套的失效路径

我这次在跟团队复盘时,把传统安全检测的依赖项拆开看了一下:

检测维度过去依赖现在的状态
端口号HTTP=80, HTTPS=443QUIC、加密隧道、随机端口已成主流
明文特征URL、Host、User-AgentTLS 1.3 默认加密握手细节
DPI 深度解析包内容匹配加密流量无法解析 payload

三个柱子同时在倒。不是某一类攻击变强了,是整个互联网的地基在动。

新一代架构的三个底层转向

转向一:从"看见内容"到"识别连接"

不解密,但要识别应用和进程。代表做法是 Cisco 今年重新强调的 Encrypted Visibility Engine(EVE)——通过 TLS/QUIC 握手指纹 + 连接上下文做应用识别。

架构关键点:

  • 不打开 payload,只看握手元数据 + 上下文
  • 用指纹库 + 行为上下文替代 DPI 的内容匹配
  • 关键能力:能不能在不解密的前提下稳定区分正常业务流量 vs 异常隧道

转向二:从"单点告警"到"长期行为画像"

这是我在这次梳理里感受最强烈的一条。

单条流量、单个 IP 解释不了真实风险。 攻击者用 VPN + 代理 + 云基础设施 + 被控系统来回切换,单 IP 信誉模型基本失效。

新一代的做法是:

  1. 把同一个 IP 的历史连接、活动时间、协议使用、关联事件聚合起来
  2. 形成可被分析师快速调用的"实体画像"
  3. 让安全分析的单位从"一条连接"升级到"一个行为主体"

这件事对数据中心尤其关键——数据中心承载的不是几个员工上网,而是持续的大规模机器到机器通信。

转向三:从"会告警"到"会证明自己"

这是我这次最大的认知更新。

Corelight 今年的 Agentic Triage 把"evidence-backed investigation"放到了核心位置:

AI 不仅要给出判断,还要公开调查步骤、查询、支撑证据,让分析师能够复核 AI 凭什么得出这个结论。

这背后的逻辑很硬:当判断越来越多来自复杂模型、AI Agent、行为分析,"相信系统"反而变成了一种新风险。一个高准确率但不能解释的系统,在审计和事故复盘场景里,等同于不可信。

新一代安全系统必须把"证据链"做成默认能力,而不是事后补救。

落地形态:能力必须连成一条链路

把上面三件事拆开看都很合理,但要真正落地,必须连起来:

发现 → 关联 → 判断 → 证据 → 报告
  • 检测结果必须关联到具体 IP
  • 历史行为必须能聚合
  • 分析依据必须能留下来
  • 用户必须能随时一键生成报告(按需而非按周期)

行业里我看到按这个逻辑在做的产品不多。润迅这次发的洞流系列大致是踩在这条线上——不解密 + 20G 处理能力 + 30 万+ 情报库 + 用户画像 + 证据链 + 即时报告生成。架构上是合理的,但这是行业转向倒逼的结果,不是个例。

给几个落地建议

  1. 不要再押注"明文 + DPI"路线,整个地基已经变了
  2. 把"不解密识别"做成基础能力,而不是锦上添花
  3. 把行为画像做成默认交付物,单 IP 信誉模型已经不够
  4. 证据链必须有审计级别,不然 AI 进入 SOC 反而带来新风险
  5. 报告能力要从"周期性"升级到"按需生成",研判节奏不能卡在月报

加密普及 + AI 改写威胁 + 协议升级这三股力量同步发生,是这次转向的真正推手。下一代安全的核心不是做更多的盒子,是把看见、理解、证明连成一条新链路。

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐