
微软在 2026 年 7 月 27 日发布了首个面向网络安全任务的自研模型 MAI-Cyber-1-Flash,并公布新的 Agent 式安全系统 Project Perception。前者被设计成一款紧凑、偏代码的专用模型,用于承担大批量漏洞分析任务;后者则试图让红队、蓝队和负责修复的“绿队”智能体在同一个持续运行的防御循环中协作。Project Perception 计划于 8 月 3 日在 Microsoft Defender 内启动公开预览,采用按用量付费,但微软尚未披露具体单价。
表面上,这是微软又增加了一款安全模型和一组 Agent。真正值得关注的变化却是:微软没有把胜负押在一个参数更大、单次回答更强的模型上,而是把专用小模型、前沿推理模型、企业安全数据和执行权限组合成一套系统。它要解决的不只是“AI 能不能找到漏洞”,而是“能否以企业承受得起的成本,持续找到、验证、排序并修复漏洞”。
这也意味着,微软发布的并不是一台可以脱离约束自动接管安全运营中心的“AI 安保主管”。当前最醒目的 96% 基准成绩和近 50% 成本下降都来自微软披露的特定模型组合与测试口径;Project Perception 的真实误报率、修复质量、权限边界和跨环境表现,仍要等公开预览和独立验证。对企业读者而言,最有价值的判断不是先相信跑分,而是看微软能否把模型能力变成可审计、可限制、可持续付费的安全工作流。
首个网络安全模型,重点不是“大”,而是把昂贵推理留给少数难题
MAI-Cyber-1-Flash 是微软首个从底层针对网络安全任务打造的模型。根据微软向媒体披露的信息,它基于 MAI-Thinking-1 系列,训练重点偏向代码和复杂代码库中的漏洞发现。名称里的“Flash”也提示了产品定位:它不是为了在所有通用任务上争夺旗舰模型排名,而是希望以更低延迟和成本处理数量巨大的安全分析步骤。
微软给出的工作分配方式很直白。在新的 MDASH 组合中,MAI-Cyber-1-Flash 可以处理约 90% 的工作量,剩下约 10% 需要更深推理的困难任务再交给 OpenAI 的 GPT-5.4。微软称,这个组合在 CyberGym 上取得约 96% 的成功率,同时比当前由 GPT-5.4、GPT-5.4 Mini 和 GPT-5.3 Codex 组成的 MDASH 配置节省近 50% 成本。
这里必须拆开三个容易混淆的概念。MAI-Cyber-1-Flash 是模型;MDASH 是调度多个模型和一百多个专用 Agent 的漏洞扫描框架;Project Perception 则是面向企业持续防御的更大系统。96% 并不是 MAI-Cyber-1-Flash 单独完成所有任务的成绩,也不能直接等同于“能发现现实代码中 96% 的漏洞”。它是特定模型组合在 CyberGym 测试流程中的系统级结果。
但即使保留这些限制,微软的成本路线仍有现实价值。代码库扫描不是一次聊天,而可能生成海量 token:准备代码、划定范围、提出漏洞假设、反驳假设、生成验证样例、去重、复现、检查补丁,每一步都可能反复调用模型。如果所有步骤都使用最昂贵的前沿模型,模型再聪明也很难成为常态化基础设施。让专用模型覆盖高频步骤、把强模型留给长尾难题,本质上是在复制云计算里“按工作负载选择计算层级”的经济学。
MDASH 不是今天才出现:这次升级验证的是多模型路线
微软早在 2026 年 5 月 12 日就公开了代号 MDASH 的 Microsoft Security multi-model agentic scanning harness。它由 Autonomous Code Security 团队开发,通过一百多个专用 Agent 协调代码准备、扫描、辩论、验证、去重、漏洞证明和补丁检查。微软当时披露,MDASH 在一个植入 21 个漏洞的私有测试驱动中找到了全部漏洞且没有误报;针对五年内已由 Microsoft Security Response Center 确认的案例,它在 clfs.sys 上达到 96% 召回率,在 tcpip.sys 上达到 100%。
同一轮公布的 CyberGym 成绩是 88.45%。CyberGym 包含来自 188 个开源项目的 1,507 项真实漏洞复现任务,比只回答漏洞知识题更接近实际工程:系统需要理解代码、搭建环境并触发崩溃。不过,这仍然是基准测试,不覆盖企业生产环境里的所有依赖、权限、业务逻辑和不可中断要求。微软后来持续重构流程,6 月披露的版本在“任意崩溃”口径上达到 96.5%,说明成绩变化不只来自换模型,也来自扫描框架、工具和验证链路的改造。
7 月 27 日的关键更新,是微软把自研专用模型接入这条已存在的流水线,并称在接近当前高位表现的同时降低推理成本。换句话说,微软想证明的不是“一个小模型击败所有大模型”,而是一个由路由器决定任务去向的混合系统,可以在质量和成本之间做更细的分层。
这也是对单模型营销的一次修正。安全任务天然不均匀:模式明确的代码筛查、结果格式化和重复项合并,可能不需要最贵模型;跨文件追踪状态、构造完整利用链或判断修复是否引入新风险,则可能需要更强推理。一个模型在某项排行榜领先,并不保证它就是每一步的最佳选择。微软拥有 Azure、GitHub、Windows 和 Defender 的产品入口,更有动力把差异化放在调度、上下文和执行系统,而不是只卖一个模型 API。
Project Perception 把漏洞扫描扩展成持续的红、蓝、绿队循环
如果说 MDASH 的主战场是软件漏洞发现,Project Perception 的目标就更接近持续运行的企业防御系统。微软对其描述是:让专用 Agent 对安全数据、工具和工作流进行推理,持续感知生产环境中的风险并采取响应。它将组织不同角色的智能体协作:
- 红队 Agent主动寻找潜在攻击路径,测试攻击者可能怎样组合身份、终端、应用和代码中的弱点;
- 蓝队 Agent调查信号、关联上下文、验证威胁并确定优先级;
- 绿队 Agent把发现转化为修复、配置加固和长期防御改进。
传统安全自动化通常围绕固定规则工作:检测到已知条件后隔离设备、封锁账号或创建工单。Agent 式系统的区别,是它可以根据中间结果选择工具、调整计划,再把新证据交给另一个角色继续处理。这能覆盖更开放的任务,却也把风险从“规则是否写对”扩大到“模型是否理解对、工具权限是否过宽、不同 Agent 是否互相放大错误”。
微软计划把 Project Perception 放进 Defender,以消费量计费。这一分发位置很重要。独立安全创业公司需要先接入客户的身份、终端、云和代码数据;微软已经控制许多企业的 Defender、Entra、Azure、GitHub 与 Microsoft 365 入口。若这些上下文能够在明确权限和合规边界下被统一使用,Project Perception 获得的不只是模型能力,而是观察攻击路径和执行修复的“地形图”。这也是它与单独购买一个网络安全模型 API 的根本区别。
96% 和“便宜一半”很醒目,但不能越过测试口径
微软称,新版 MDASH 使用 MAI-Cyber-1-Flash 与 GPT-5.4 后,在 CyberGym 上达到 95.95%,约比 Anthropic Mythos 5 的 83.8% 高 12 个百分点;媒体同时列出的 GPT-5.5 Cyber 成绩为 85.6%。这些数字能支持的结论是:在微软采用的 CyberGym 配置中,这套多模型系统表现领先。它们不能支持“微软全面领先 Anthropic 的网络安全能力”,更不能预测某个企业部署后的漏洞检出率。
原因至少有四个。第一,测试结果由厂商披露,仍需独立复现。第二,CyberGym 关注真实开源漏洞复现,但企业最难的风险也可能藏在私有业务逻辑、错误权限、云配置和身份链路中。第三,“触发任意崩溃”“找到目标漏洞”和“产出可直接修复的高置信度发现”是不同指标。第四,模型与框架升级很快,比较对象的版本、提示、工具和计算预算必须一致,否则排行榜很容易变成系统工程投入的混合结果。
成本下降同样需要正确理解。微软说“近 50%”是相对于当前 MDASH 模型配置的运行成本节省,而不是承诺客户的 Defender 账单会减半,也不是 Project Perception 的公开价格。公开预览采用按量付费,会把安全运营从主要按席位或容量采购,进一步推向按推理和任务消耗计费。客户最终需要看的指标不是 token 单价,而是每个经过验证的漏洞、每次成功调查和每项安全修复的总成本,其中还包括人工复核、误报处置和潜在回滚。
真正的产品优势,可能来自微软掌握的闭环数据
专用模型是否长期领先,取决于高质量任务数据能否持续回流。微软的特殊位置在于,它既维护 Windows、Azure 等大型私有代码库,也运营 MSRC、Defender 和 GitHub 安全工具。漏洞从发现、验证、修复到补丁发布的完整链路,可以形成比公开代码问答更有价值的训练与评估信号。
这并不等于模型“看过微软代码”就自然可靠。私有代码中的调用约定、锁与中断规则、身份边界和历史兼容性,恰恰可能让通用模式匹配失效。微软 5 月公布的 MDASH 结果之所以有意义,是系统接受了补丁前代码快照和已确认历史漏洞的回测;其价值来自可验证的真实标签,而不是模型给出一段看似专业的解释。
如果 Project Perception 能把生产环境反馈安全地转化为新的验证案例,微软会建立“发现—证明—修复—再验证”的闭环。竞争门槛就会从模型参数和公开跑分,转向谁拥有足够多的真实安全遥测、经过确认的漏洞标签、修复结果和企业分发渠道。对 Anthropic、OpenAI 以及安全厂商而言,这是一场模型能力与安全产品基础设施同时进行的竞争。
自动修复的最大风险,不是模型答错,而是错误获得执行权限
Agent 能调用工具、改配置和提交补丁后,同一个判断错误的影响会比聊天回答大得多。一个假阳性可能让团队浪费时间;一个获得高权限的错误修复,则可能中断业务、扩大攻击面或删除关键证据。攻击者也会尝试污染日志、代码注释、工单和网页内容,让 Agent 采纳恶意上下文。
微软自己在有关自主 Agent 的纵深防御指南中强调,应用层必须限制 Agent 可以做什么、能访问哪些数据和工具,并以确定性代码执行升级与人工复核规则,而不是让概率模型自行决定何时需要人类介入。这一原则会直接决定 Project Perception 是否可用于生产环境。
企业在公开预览阶段至少应追问:红队 Agent 的探测是否与生产网络隔离;蓝队结论能否追溯到原始证据;绿队执行前有哪些强制审批;每次工具调用是否有完整审计日志;模型与提示遭到注入时如何限制横向移动;错误修复如何回滚;客户数据是否会进入模型训练。没有这些边界,“机器速度防御”也可能变成“机器速度扩大错误”。
对安全团队而言,这不是替代分析师,而是重新划分稀缺判断力
Project Perception 最合理的近期用途,是把大量重复的代码准备、告警关联、证据收集、漏洞复现和修复建议交给 Agent,让人类集中处理业务风险、例外情况和高影响授权。微软此前称其任务 Agent 在内部测试中能自动化处理 75% 的钓鱼与恶意软件调查;这类数字说明自动化空间存在,但不代表 75% 的安全岗位可以直接取消,因为调查启动、质量抽检、异常升级和责任判断仍然存在。
组织结构也可能随之变化。红队、蓝队和软件工程团队过去使用不同工具和工单节奏;如果 Agent 在同一上下文里持续交换发现,安全运营会更接近软件交付流水线。衡量标准也应从“生成多少告警”转向“多少发现被验证、多少攻击路径被切断、修复是否及时且没有引入回归”。
对于尚未建立资产清单、最小权限和补丁流程的企业,增加 Agent 并不会自动补齐基础治理。系统看到的数据不完整,它的判断也会不完整;权限配置混乱,自动行动的风险反而更高。Project Perception 的成熟度最终不会只由模型决定,而会被客户自己的身份治理、数据质量和变更管理所限制。
下一阶段竞争:从“谁的模型会找漏洞”转向“谁能安全地闭环”
MAI-Cyber-1-Flash 的发布表明,网络安全正在成为专用模型的重要垂直市场;Project Perception 则显示,商业价值不会停留在模型本身。微软选择用小模型承担高频任务、强模型解决长尾难题,再把多 Agent 协作放进 Defender,这条路线同时利用了成本控制、系统工程和既有企业渠道。
但目前仍应把它视为一项刚进入公开预览的产品主张,而不是已经被广泛验证的自治防御结果。8 月 3 日之后真正值得观察的,是微软是否公开更完整的定价、支持区域、数据处理规则、人工审批机制和客户实测;独立研究者能否复现其基准优势;Project Perception 在复杂生产环境中能否减少风险,而不是只增加一层更昂贵的告警解释。
微软这次最重要的判断可以概括为:安全 AI 的瓶颈正在从“模型能否推理”转向“推理能否以可接受成本进入有边界的行动系统”。如果这一判断成立,下一轮竞争的冠军不会只是最强的网络安全模型,而是能把模型、Agent、遥测、权限、审计和修复闭环组合得最可靠的平台。
信息来源
- Microsoft AI:Introducing MAI-Cyber-1-Flash inside MDASH(发布公告与 95.95% 测试口径)
- TestingCatalog:本报道的原始 X 新闻线索
- Microsoft Security Blog:Defense at AI speed(MDASH 首次公开与测试口径)
- Microsoft Security Blog:Defense in depth for autonomous AI agents
- CyberGym 论文:1,507 项真实漏洞复现任务与评估框架

TopsTip