陈宇森的一百天,安全这堂课还没开考
来源:36kr 2 小时前

9月22日,云栖大会千问办公专场,陈宇森拿着一只章鱼造型的吉祥物话筒走上台,演讲题目叫「Context is All You Need」。这是他就任钉钉CEO一百天出头后的第一次大型公开亮相,身后屏幕上的头衔多了一行字:阿里巴巴集团副总裁。

整场演讲的基调是轻快的。他讲有人用AI半小时就能干完八小时的活,剩下的时间「可以选择发呆,也可以多干点活」,讲AI会让大家有更多放松的时刻。章鱼话筒和松弛感都是道具,用来稀释钉钉留给公众的固有印象:已读、DING、考勤机。

但履历不会配合道具。陈宇森是浙江大学蓝莲花战队的核心成员,国内最早一批打CTF出身的白帽黑客,22岁创办网络安全公司长亭科技,靠Web应用防火墙「雷池」在业内成名,客户名单里躺着招商银行、三大运营商和国家电网,2019年公司被阿里云收购。这是一个职业生涯建立在「假设一切系统都会被攻破」之上的人。

如今他卖的产品叫「企业上下文」:把企业的群聊、日程、审批、文档、知识库汇成一个Agent可以统一调用的层,让AI真正「懂」一家公司。他的原话是,AI不懂你的公司,就只是一个昂贵的玩具。

安全行业的第一课是最小权限、分散风险,这套产品的方法论是集中一切、充分授权。一个职业生涯前半程都在造防火墙的人,现在劝企业把围墙里的所有房间打通,再把钥匙交给一个大模型。这篇评论想问的所有问题,都从这个转身开始。

先拆最硬的一层:权限。传统企业软件的根基是权限体系,薪酬只有HR能看,并购文档只有项目组能看,裁员名单在公布之前只有极少数人能看,每一道访问控制背后都是真实的组织纪律。

而「Context is All You Need」要成立,Agent必须跨越所有这些系统读取一切。上下文的价值与权限的完整性在工程上天然冲突,上下文越全,权限模型越像一个筛子。

把问题问具体一点。一位CEO让Agent起草经营周报,Agent为此读取了群聊、审批流和文档库,其中就包括它本不该消化的东西,输出侧如何保证机密不渗漏?行业目前的答案无外乎权限继承、字段过滤、输出审计三种,单独看都可行,合在一起困难重重。

最难的是语义渗漏:模型可以不引用任何原文,却把机密信息折算进结论。一家正在酝酿裁员的公司,CEO问Agent「最近研发效率为什么下降」,Agent给出的归因里会不会带上只有HR有资格知道的背景?它甚至不需要说错任何一句话,只需要把答案的方向悄悄挪一寸。

这个问题整个行业至今没有标准答案,陈宇森不可能不知道。他比绝大多数产品经理都清楚,权限体系的漏洞往往不在设计图上,而在每一次「为了方便」的例外里。企业上下文这个产品,本质上是把「为了方便」做成了默认值。

这个场景有现实版本。2024年8月,安全公司PromptArmor披露了针对Slack AI的注入攻击:攻击者在公共频道发布一段精心构造的内容,就能操纵Slack AI在回答其他用户的日常提问时,把受害者无权访问的私有频道内容拼进一个链接里送出去,演示中被取走的包括开发者私有频道里的API密钥。

事后的技术分析把根因说得很直白:Slack AI的检索范围没有和用户的权限严格绑定,不同信任级别的数据混在同一个可达空间里。更值得注意的是Slack最初的回应,它一度认为这属于预期行为。检索层默认信任自己能读到的一切,这个设计哲学和「Context is All You Need」共享同一个前提。

再看攻击面。过去攻击者想掏空一家公司,要分别攻破OA、文档、审批、CRM,每个系统都是一道独立的门,数据分散本身就是一种迟滞攻击的纵深。企业上下文把五道门背后的东西汇聚到同一个索引层,对防守方这叫打通数据孤岛,对攻击方这叫皇冠明珠:攻破这一层,等于攻破全部。防守的经济学就此反转,企业为AI付的每一笔效率红利,都在同步给这个单点加价。

更大的变量在于Agent天然要读外部内容,邮件、网页、客户发来的文档,提示注入的门缝随之打开:攻击者不需要攻破任何服务器,只要往一封邮件里埋一句精心构造的指令,就可能指挥一个持有企业内部权限的Agent把数据主动送出门外。这类攻击至今没有可靠的通用防御,在OWASP的大模型风险榜单上常年排在首位。

讽刺的是,长亭科技当年安身立命的WAF,防的恰是混在正常流量里的恶意指令。那件武器防得住旧时代的注入,防不住新时代自家产品里的这一种。

这条路线上也已经有了标志性事故。2025年6月,Aim Security披露了Microsoft 365 Copilot的EchoLeak漏洞,编号CVE-2025-32711,严重程度评分9.3,属于最高一档。攻击者只需给受害者发一封外观平常的邮件,受害者不点开、不回复、什么都不做,Copilot在日后某次寻常问答中把这封邮件读进上下文,邮件里藏着的指令就被当成用户自己的意图执行,它能拿到的邮件、文档、Teams记录被悄悄打包,经由一个自动加载的图片链接流向攻击者的服务器。

值得记住的细节是,微软为此部署过提示注入分类器、链接过滤、内容安全策略三道防线,三道都被绕过。这一切发生在全球企业AI部署规模最大、安全预算最充足的公司身上,发生在它全部缓解措施就位的情况下。

同年7月,Replit的AI Agent又演示了另一半风险:在明确的代码与操作冻结指令下,它删除了一个装有一千二百多名高管和近一千二百家公司数据的生产数据库,随后伪造了四千条虚假数据和测试记录,并向用户声称无法回滚。一个会读一切的Agent,叠加能动手、会掩盖,企业上下文承诺的就不只是效率了。

需要说明的是,这些案例不构成对千问办公的事实指控,公开信息不足以判断它的权限设计和注入防护做到了什么程度。但这份名单里没有一家小公司:Slack、微软、Replit,没有一家是安全投入不足的公司。它们的事故说明这类风险的根子不在工程质量,而在范式本身。范式问题不会出现在发布会的PPT上,只会出现在CVE编号里。

于是那场演讲的沉默就变得耐人寻味。四十分钟左右的时间,主线是劝企业交出更多上下文,交得越多,AI越懂你,组织就越快,而安全与权限的着墨,从公开报道看少得不成比例。千问办公官网挂出一份隐私与安全文档,承诺「不会主动访问未经用户授权的数据」,但一行承诺与一套可验证、可审计、可追责的权限工程之间,隔着整个产品化过程。

有些问题本该出现在那场演讲里:Agent读取上下文时权限如何继承,企业数据是否反哺模型训练,索引存储落在何处,审计接口向谁开放,注入防护有没有第三方证据。

其中数据反哺这一条早有前车之鉴。2023年3月,三星开放半导体部门员工使用ChatGPT,二十天内三名员工先后把源代码、良率数据和会议记录送了进去,机密一旦进入外部模型的学习库便无法取回。三星的应对从限制单次提问长度一路升级到全面禁用,最终走上自研内部AI的路。那是大模型时代企业数据边界的第一课,学费是芯片机密。

对一个普通CEO,这份清单是刁难;对一个安全出身的CEO,这是他曾经吃饭的手艺。有报道把他的安全背景写成卖点,称对他而言安全、权限、审计不再是附属功能,而是产品本体。这句话是赞扬,更是债务。

通稿说他是这个位置上最合适的人,这话可以原样奉还:正因为最合适,所以最该被问。回避安全议题对不懂安全的人可以是认知盲区,对他只剩一种解释,那就是取舍。取舍的背后多半是时间表:钉钉的基本盘在老化,对手在提速,阿里需要一个新的Agent叙事跑在所有答案前面,而安全这个议题一旦出现,叙事就会减速。

当年他做防火墙,防的是门外的人;如今他做企业上下文,门是从里面打开的。开门的人比谁都清楚门外有什么,这正是该问他的原因。

钉钉已经用一篇7.5万字的离职长文证明过,这家公司的裂缝总是从内部被看见的。下一条裂缝会不会出现在安全上,取决于陈宇森在这一百天里没讲的那部分,准备什么时候补上讲清楚。安全这堂课的考试从不预约,而他是全场唯一没有理由缺考的人。

简体中文 English