香港大部分准备把 AI 代理推上生产环境的企业,手上都拿着两份看起来可以互相取代、实际上不能的报价。一份测试代理所运行的基础设施,另一份测试代理的判断。先买错那一份,结果就是通过了安全审查,却依然上线了一套可被利用的系统。
这篇文章的目的,是把这个决定一次讲清楚:比较准则、香港的成本现况、按买方类型的结论,以及两种做法各自失效的地方。
AI 红队测试与渗透测试的实际分别是什么?
渗透测试攻击的是 AI 周边的系统:服务器、API、身份验证、网络路径。AI 红队测试攻击的是 AI 的决策过程,途径是语言,包括提示注入、越狱、工具误用与数据抽取。前者针对确定性基础设施,结果非黑即白;后者针对概率性行为,结果只能以统计方式表达。
这个分别并非学术问题。传统渗透测试的前提是「已知输入产生已知输出」,正因如此,发现才可以重现,修补才可以验证。
AI 红队测试没有这种保证。同一段提示可能前三次失败、第四次成功,因为漏洞是由模型、系统提示、可调用的工具,以及运行时读入的数据四者互动而产生的。
渗透测试覆盖哪些 AI 红队测试无法覆盖的范围?
渗透测试覆盖的是 AI 承继而非创造的攻击面:外露的管理界面、模型前端 API 的薄弱验证、未修补的主机、存放训练数据而配置错误的云端存储,以及由被攻陷的代理主机横向移动至公司其他网络的路径。
--- 基础设施与网络层。主机、端口、网络分段,以及在代理服务器取得立足点后能否触及财务系统。
--- 身份验证与访问控制。代理使用的 API 密钥与服务账号是否已限定范围、定期轮换并可即时撤销。
--- 应用层缺陷。代理背后的网页应用是否存在传统注入、访问控制失效与会话处理问题。
--- 可审计的二元结果。一项发现要么能重现,要么不能,而这正是监管机构与审计师有能力阅读的格式。
UD 公开的渗透测试服务涵盖网站、网络与移动应用测试,由内部测试员以人工方式进行,并明确与自动化漏洞扫描区分,一般于四至五星期内交付并附修补建议。
AI 红队测试覆盖哪些渗透测试无法覆盖的范围?
AI 红队测试覆盖的是「因为有模型在做决定」才会存在的失效类别:通过代理读取的文件或电邮植入的提示注入、解锁受禁行为的越狱、说服代理把合法功能用于非法目的的工具误用,以及跨多个串连代理的权限提升。
参考框架都是公开的,值得写进你的测试范围文件。OWASP GenAI Security Project 维护 OWASP Top 10 for LLM Applications 2026,并另设一份 2026 年针对自主系统的 OWASP Top 10 for Agentic Applications。
实际方法论是自动化工具求广度、人工测试员求深度。自动化部分最常被引用的两个开源框架,是 Microsoft 的 PyRIT 与 NVIDIA 的 garak。
大部分供应商略过的一点
模型供应商早已对模型本身做过加固,未经加固的是你的应用:你的系统提示、你的工具允许清单、你的检索数据库。测试模型而不测试应用,只会换来一份干净的报告,以及零保护。
两者在香港各需多少成本?
渗透测试在香港有可查的市场价格区间,AI 红队测试则暂时没有,因为范围会随代理可调用的工具数量大幅波动。以下数字请当作规划基准,并在比较报价前先要求书面范围。
--- 渗透测试的市场区间。Astra 的香港渗透测试指南列出典型项目成本为 10,000 至 50,000 港元,视目标、资产类型、时程与测试员经验而定。
--- UD 本身的价格。UD 并未公开渗透测试的标价,成本按资产数量与测试深度逐案评估。任何在网上出现、却没有范围文件支撑的 UD 渗透测试价格,都不是真实价格。
--- AI 红队测试的成本驱动因素。代理可调用的工具数量、写入操作是否纳入范围、是否测试多代理串连,以及合约约定的攻击迭代次数。
--- 受监管金融机构。对银行而言,金管局「网络防卫评估框架 2.0」下的 iCAST 是独立且强制的预算项目,不能取代上述任何一项。被评为中度或高度固有风险的机构,必须在风险与成熟度评估之外进行 iCAST 演练。
预算排序备注。渗透测试是范围明确的采购,可以按价格横向比较供应商。AI 红队测试更接近研究型项目,交付质素取决于测试员的创造力,而非清单覆盖率。
你的组织该先做哪一项?
答案取决于你允许 AI 做什么,而不是 AI 有多先进。分界线是写入权限。只读取与草拟的代理属于基础设施风险;能够对系统记录采取行动的代理属于行为风险,而行为风险需要红队测试。
按买方类型的结论
--- 你正在部署一个只读的内部助理。先做渗透测试。现实中的损失情境是通过周边基础设施造成数据泄露,而这正是渗透测试最擅长找出的问题。
--- 你的代理可以写入系统记录。先做红队测试,并在同一季度安排渗透测试。针对退款或付款功能的一次成功工具误用攻击,代价高于两项测试的总和。
--- 你是银行或持牌法团。C-RAF 2.0 下的 iCAST 义务决定你的时间表。把 AI 红队测试视为额外项目,因为 iCAST 重现的是针对你机构的攻击者工具与战术,而非探测模型的语言行为。
--- 你是使用旧有系统的专业服务或物流公司。先做渗透测试,因为代理真正的影响半径,其实跑在多年未经测试的系统集成之上。
--- 你是为董事会采购,而非为某个系统采购。请要求一次范围评估,而不是一次测试。在未界定代理可以做什么之前买测试,只会换来一份讲错对象的报告。
决定任何一项发现能造成多大损害的关键控制是身份,这一点在我们关于代理身份与每个 AI 代理背后治理落差的解析中有详述。若特别关注金管局方面的要求,可参考我们关于金管局开放 API 安全策略与渗透测试的指南。
两种做法各自的不足在哪里?
两者都有真实的限制,任何告诉你「没有限制」的供应商都在卖东西。有四项限制值得写进范围文件,而其中几种情况下,比付费项目更值得先买的是别的东西。
限制一:渗透测试完全不测试模型行为。一份针对代理式部署的干净渗透测试报告,对提示注入风险而言几乎没有意义。如果提示注入是你的主要顾虑,由你自己团队以 garak 或 PyRIT 运行的自动化红队测试框架,每一元的价值可能高于传统渗透测试。
限制二:AI 红队测试的结果会过期。改动系统提示、更换模型版本或加入一件工具,原有发现就不再描述现时的系统。每星期发布更新的组织,更适合在自己的持续集成流程中建立评估管线,而非购买一年一次的项目。
限制三:两者单独都不足以应付审计。ISO 27001 认证、金管局的监管期望,以及客户的安全问卷,一般要求的是传统测试证据。如果你的驱动力来自客户问卷而非真实的代理风险,范围明确的渗透测试才是较便宜的正确答案,红队测试则属言之过早。
限制四:单一时点的项目无法覆盖无边界的工具面。如果代理可以调用二十件工具,任何定额项目都不可能测试每一条路径。在测试之前收窄工具允许清单,比购买更多测试人日更能可靠地降低成本并提升覆盖率。
UD 不是正确选择的情况。如果你需要的是模型层面的安全研究、嵌入开发流程的评估框架,或纯自动化的持续扫描,专门的 AI 评估供应商或你自己的平台团队会更适合。UD 的强项是香港企业基础设施与应用测试,具备人工深度与本地监管理解。
正确的下一步是什么?
不要先买测试,先买范围。决定你需要哪一项的唯一关键,是代理被允许写入什么,而这个决定属于你,不属于测试供应商。先把它写下来,再据此议价。
具体做法只需一项简短练习:列出代理可以调用的每一件工具,逐项标明是读取还是写入,再标明哪些写入牵涉金钱、客户数据或受监管记录。若清单中出现任何一项写入受监管记录,你的第一笔采购应是红队测试,并同步安排渗透测试;若一项也没有,范围明确的渗透测试就是诚实的答案,而且更便宜。
懂AI的冷,更懂你的难。UD 同行28年,让科技成为有温度的陪伴,这也包括在较便宜的方案才是正确答案时,直接告诉你。
本文由 UD 网络安全及企业 AI 团队(香港)审阅。价格与框架资料核实日期:2026 年 8 月 24 日。
强化企业安全 🛡️ 立即行动
UD 是值得信赖的託管安全服务供应商(MSSP)
拥有 20+ 年经验,已为超过 50,000 家企业提供解决方案
涵盖渗透测试、漏洞扫描、SRAA 等全方位网络安全服务,全面保护现代企业。
告诉我们你的代理被允许写入什么,UD 团队手把手带你完成每一步,由范围界定、测试、修补到复测。