TechRadar于2026年9月30日刊发的一篇分析文章称,随着人工智能可能将网络攻击的漏洞发现和利用速度压缩至秒级,银行和金融科技机构需要重新思考韧性策略,从依赖周期性补丁和事件响应计划,转向能够在攻击展开过程中持续检测、隔离、遏制和恢复的架构。
文章称,银行业网络安全长期以检测为中心,即识别入侵、标记异常并阻止欺诈。这一思路假定攻击者以人的速度探测和利用漏洞,或自动化脚本虽更快但缺乏动态适应和发现新漏洞的能力。人工智能改变了这一假设。
据TechRadar报道,PYMNTS本月报道称,OpenAI未能排除其即将推出的Astra模型达到最高网络安全警告级别。该级别意味着模型可能能够独立发现并开发可工作的零日漏洞,或以极少人类指导实施攻击。文章还提到,国际货币基金组织在一份关于金融部门人工智能和网络安全的说明中得出类似结论。
文章认为,银行应关注国际货币基金组织的论点:人工智能不需要发明全新攻击类型来改变风险等式。人工智能赋能攻击可能与人类实施的攻击没有根本不同,变化在于速度、规模和适应能力。它加速了共享技术中的漏洞发现和利用,把以往孤立事件变成同时打击多家机构的相关中断。
文章指出,银行业从未建立在定制、孤立的技术之上,而是运行在共享基础上,包括核心银行平台、云基础设施、支付轨道、身份系统和长长的第三方软件链条。现代金融基础设施依赖商业软件、云服务和开源库的层层叠加。这使开发更快,也可能通过共同审视增强安全,但会制造共同依赖。在错误情况下,这类似于数千扇门依赖同一把钥匙。
文章称,需要数周才能找到可用漏洞利用的攻击者,会给防御者留下打补丁、监控和响应的时间;人工智能系统则可能数秒内找到同一漏洞,在最自主情况下以有限持续人类参与执行多步攻击,当前记录为27秒。国际货币基金组织将此称为双重用途问题:帮助人工智能更快为防御目的发现漏洞的能力,同样可帮助其更快为攻击目的发现漏洞。
文章进一步称,支付基础设施尤其如此。公共软件、云依赖和密集第三方集成交汇处存在大量重叠系统,单一漏洞会成为生态级问题。广泛部署组件中的漏洞可将风险传播到远超单一机构的范围,尤其是在涉及公共云服务、软件库或第三方平台时。
文章表示,长期以来韧性战略偏重预防,包括更快打补丁、更严格测试和发布前审查更多代码。这些仍然重要。但当发现和利用速度快于常规补丁周期时,仅靠预防不再足够。答案是从周期性防御转向持续韧性,即架构设计能在攻击展开时进行检测、隔离、遏制和恢复。
文章称,国际货币基金组织的建议与PYMNTS的报道指向同一方向:机构需要通过分段、纪律化访问控制、零信任设计以及更密切的第三方监督,限制成功入侵的爆炸半径。检测、遏制和恢复需要以与威胁相当的速度运行,而不是上一次董事会批准的事件响应计划的速度。
文章还说,这对银行在自身安全运营中治理人工智能同样重要。人工智能工具将在检测漏洞和应对威胁中发挥越来越大的作用,但授予这些系统的自主程度必须成为明确的治理决策。机构需要明确边界,规定人工智能可以访问什么、可以独立采取哪些行动,以及哪里必须保留人类干预。文章称,这一讨论需要从安全团队转向董事会。