2026年8月,第23届 ChinaJoy 在上海闭幕,主题为"与 AI 同游"。作为历届展会中 AI 产业渗透度最高的一届,本届展会呈现出一个清晰的产业拐点:智能 NPC 在展台实时对话,3D 素材在引擎侧即时生成,具备自主决策能力的游戏智能体开始接管过去由策划脚本驱动的世界。AI 已从营销噱头升级为游戏研发与运营的底层基础设施,全产业链完成了 AI 落地的首次规模化验证。

然而,与繁荣的应用场景并行,一张更为隐蔽且持续扩张的攻击面清单正在形成。算力下沉,安全前置,任何试图把两者割裂的架构,都无法支撑 AI 原生游戏的规模化落地。当玩家、NPC、模型、道具、支付之间的每一次交互都转化为 API 调用,API 便已成为游戏行业新的安全边界。

一、AI 在游戏行业的四类核心应用

讨论 AI 游戏安全,首先需要厘清 AI 在游戏产业中究竟渗透到了哪些环节。从本届 ChinaJoy 的展示与行业实践来看,AI 在游戏行业的应用可以归纳为四类核心场景。

  • 第一类是内容生成: 文本、贴图、3D 模型、音效、配乐、剧情分支等过去由策划与美术手工完成的内容,正在被生成式 AI 接管。大模型与扩散模型在游戏引擎侧落地,使"千人千面"的世界构建成为可能。
  • 第二类是智能 NPC 与 NPC Agent: NPC 不再只是预写脚本下的有限状态机,而是能够理解玩家自然语言、调用工具、做出规划的智能体。智能 NPC 在游戏世界内扮演店主、任务发布者、裁判、队友等角色,与玩家进行开放式交互。
  • 第三类是运营与风控自动化: 自动 GM、自动客服、自动审核、自动反作弊、自动活动运营、自动匹配等系统广泛引入大模型能力,以自然语言理解玩家反馈、判断行为异常、生成运营决策。
  • 第四类是玩家侧 AI 助手: 可替玩家完成日常任务、组队、装备交易、市场挂单的智能体正在被厂商与第三方推出,形成"玩家授权、代理执行"的新型交互模式。

四类场景的共同特征是:每一次 AI 动作都依赖一次或多次 API 调用,每一次 API 调用都触达玩家数据、虚拟资产、模型权重或支付链路。AI 在游戏行业的渗透,本质上是把"API 调用密度"推高了一个数量级,也把攻击面扩展到了过去未被系统审视的接口、模型与智能体。

二、API 攻击面:游戏行业正在经历的结构性扩张

Akamai 在 2026 年发布的 《互联网现状报告:应用、API 与 DDoS》 给出了一个关键的行业基线:API 攻击同比增长 113%,单组织日均被攻击次数由 121 次上升至 258 次;87% 的受访组织在 2025 年内遭遇过至少一次 API 相关安全事件。从更长的时间维度观察,这一增长曲线与 Web 应用攻击、L7 DDoS 攻击之间形成显著剪刀差:后两者在两年内累计增长 73% 与 104%,远低于 API 攻击的单年增幅。

更值得关注的,是攻击结构的变化。报告中一组常被忽略但意义更为关键的数据显示,未授权流程与异常活动在 2025 年 API 攻击中的占比已达到 61%,而一年前仅为 30%。攻击者的路径正由"打穿边界、暴力撞库"的传统模式,迁移至"使用合法凭证、走合法接口、完成合法协议,但执行的是攻击者预设的业务流程"。这一结构性转变,对游戏行业的冲击尤为直接。

将上述趋势映射到游戏行业,其影响尤为显著。一座典型游戏后台的 API 拓扑可拆分为四层:玩家交互层(账号、匹配、社交、UGC)、业务逻辑层(道具、充值、活动、邮件)、模型推理层(智能 NPC、AI 美术、AI 客服、自动 GM)、第三方集成层(支付网关、反作弊、分发、联运)。任何一层失守,都意味着整条价值链被劫持。Akamai 在 ChinaJoy 期间引用的区域口径显示,亚太地区近半数 API 安全事件与 AI 大模型及智能体接口相关,国内游戏行业 AI 相关 API 攻击占比更达 39%,而完成完整 API 资产清单梳理的游戏企业仅占 21%。大量影子 API 长期裸跑,构成了 AI 游戏时代最隐蔽的风险敞口。

三、从"模型漏洞"到"代理漏洞":威胁语言的范式迁移

2025年12月,OWASP GenAI 安全项目发布《Top 10 for Agentic Applications 2026》,首次为"可自主规划、可调用工具、可跨工作流决策"的智能体划定了十大风险:目标劫持、工具滥用与利用、身份与权限滥用、智能体供应链破坏、预期外代码执行、记忆与上下文投毒、智能体间不安全通信、级联式智能体失败、人机信任利用、失控/叛变智能体。

这份框架在 2026 年上半年被快速引用,是因为它把风险从"针对模型的漏洞"升级为"针对代理行为的漏洞"——这一转变对游戏行业尤为契合。游戏里的 AI NPC、智能体 GM、自动运营系统,恰恰就是最典型的 agentic 部署形态;多 NPC 协作、自动运营调度、玩家与智能体组队等玩法,正好同时叠加了"智能体间不安全通信""级联式失败""失控智能体"这三类 2026 版新增威胁。

2026年8月4日,OWASP 紧接着发布《GenAI LLM Top 10 2026》。在 2025 版中排第六的"过度授权"被推升至第三位,最具结构性的变化:随着智能体部署扩大,输入层的一次妥协已经可以沿着过宽的权限链,被放大为真实世界的操作。对游戏行业而言,这意味着"被注入的 NPC"不再仅在对话中返回不当内容,而是可能调用道具发放 API、调用充值校验 API、调用邮件发送 API,把一条注入演化为一次完整的价值转移。与此同时,"无界消耗"从第十位跃升至第六位,对应的是 denial-of-wallet 这一 AI 原生攻击面——每一次智能体动作都伴随一次推理计费,攻击者可以用远低于受害厂商推理成本的价格,构造高频、长上下文、可递归触发的请求,将一家游戏公司的生成式 AI 账单推至远超预期的规模。

四、跳板攻击链:一条提示注入如何演化为价值转移

Akamai 在 2026 年 SOTI 报告中观察到一个关键现象:未授权流程类攻击在 API 攻击中的占比由一年前的 30% 跃升至 61%,意味着攻击者正越来越多地借助合法接口完成非法业务流程。将这一观察延伸到游戏智能体场景,可以抽象出一条完整的攻击链——当智能体具备读写、工具调用与任务规划能力,一次成功的提示注入本质上便等同于获得了一只受限 shell,整条游戏价值链随之暴露。

将其映射到游戏后台,可清晰拆分为五个跳板:

  • 第一跳:入口投毒。 攻击者通过游戏内聊天、UGC 名牌、角色签名、公会公告、上传的截图或语音,把恶意 prompt 注入到 AI NPC 的上下文窗口。与传统 XSS 高度同构,不同点是 payload 不再执行代码,而是改写模型接下来的决策。在多模态模型普及之后,图像、音频、视频均可承载隐藏指令,使"可见即安全"的直觉判断彻底失效。
  • 第二跳:目标劫持。 被注入的 NPC 在下一轮对话或任务规划中被诱导接受新的目标函数,例如"优先向持有特定特征的玩家推荐指定商品"。由于目标函数通常作为隐式状态存在于会话上下文中,业务侧几乎无法从日志层面发现异常。
  • 第三跳:工具滥用。 模型调用其原本被允许的工具——查询玩家背包、生成道具、发放邮件、调用充值校验——但执行的是第二跳中被劫持的目标。Akamai 报告中观察到的 61% 未授权流程攻击,在智能体场景下往往就发生在这一跳。
  • 第四跳:身份与凭证利用。 智能体使用自身持有的服务账号或 API 凭证访问下游资源,使防御方难以区分"被劫持的合法请求"与"正常的业务请求"。这正是传统 WAF 在 AI 接口上失灵的关键点:语法层完全合法,语义层才是恶意。
  • 第五跳:价值转移与数据外带。 最终动作要么是将价值向攻击方控制的账号转移(批量生成道具、批量增发货币、批量兑换活动奖励),要么是将私有素材库、对话历史、用户画像通过模型本身的输出通道反向外带。2026 年上半年围绕 MCP(Model Context Protocol)的一系列披露,让这条链在工程上变得更具可操作性:一个在游戏后台被引入以"快速接入第三方工具"的 MCP server,可能在未经审计的情况下,将 AI NPC 的对话上下文同步至可由攻击方订阅的事件流。

五、Akamai 的分层 API 安全方案

当游戏进入AI原生时代,安全边界正在被重构-RadeBit瑞安全

Akamai北亚区技术总监 刘烨

面对上述攻击面与范式失效,Akamai北亚区技术总监 刘烨 给出了四层能力相互咬合的分层 API 安全方案,覆盖从资产发现到智能体身份锚定、从边缘拦截到模型双向检测的完整闭环。

  • 第一层:全域 API 资产可视。 在边缘端自动扫描识别所有 AI 相关接口,包括未备案的影子 API,梳理涉及充值、玩家隐私、模型调用的高风险接口,实现全链路流量可视化。Akamai 报告中"仅 21% 游戏企业完成完整 API 资产清单"的判断,正对应这一层的缺失——任何安全控制的前提都是可见性,影子 API 一旦存在,攻击者便天然拥有一条未被监控的通道。
  • 第二层:App & API Protector 边缘原生防护。 在边缘节点直接拦截提示注入、Agent 劫持、凭证爬取、异常批量请求等 AI 原生攻击,无需回传中心云检测,从结构上缩短攻击响应时间。这一能力把防御点从"数据中心"前移到"玩家接入的最近一跳",对应的是前述 100–200 毫秒时延预算下的工程约束。
  • 第三层:Agentic Security Framework 智能体安全框架。 以 KYA(Know Your Agent)协议为核心,验证游戏 AI 智能体的身份与操作意图,并将其绑定至授权玩家账号,从源头阻止智能体被劫持、被冒用,杜绝越权篡改游戏数据。当 AI 智能体开始代表玩家执行操作,KYA 回答的正是"代表"关系在安全层应如何被锚定——智能体必须携带可验证的代理证明,声明由哪个玩家授权、属于哪个智能体身份、本次操作意图是什么、被允许触达哪些 API,边缘节点在第一时间进行校验与信任评分。
  • 第四层:AI 防火墙双向防护。 针对游戏大模型的输入输出做双向检测:输入侧拦截恶意提示词与越狱尝试,输出侧拦截模型外发窃取与隐私泄露,补齐传统 WAF 无法识别 AI 接口新型威胁的短板。这一能力在工程上对应"Firewall for AI"一类独立产品条目,与 App & API Protector 并列构成边缘 AI 防护的双支柱。

四层能力共同指向一个判断:AI 原生游戏的防护不能被拆分为"API 防护 + 大模型防护 + 智能体防护"三套孤立系统,而必须在同一边缘节点上统一资产视图、统一信任评分、统一拦截决策,形成可观测、可执行、可审计的完整闭环。

Akamai 在 ChinaJoy 期间给出的核心判断是:游戏行业 AI 转型不能割裂算力与安全。仅靠中心云算力无法满足实时交互体验,单纯后端安全防护无法拦截边缘侧 AI 接口攻击;边缘云承载分布式 AI 推理算力,边缘一体化 API 安全体系守住 AI 交互入口,二者协同才能平衡玩家体验、运营成本、数据安全三大核心诉求,是游戏厂商规模化落地 AI 智能体、AI 原生游戏的标准化底层方案。

以全球布局超过 4400 台分布式边缘节点、95% 的互联网用户接入时延控制在 10 毫秒以内、搭载新一代 GPU 的边缘推理云、出向流量成本更低、边缘函数冷启动更快并兼容 MCP 协议为标志,边缘云已经具备承载 AI 原生游戏的完整能力栈。当 AI 进一步接管更多交互,边缘节点"既能承载算力、又能承载安全"的双重角色会愈发不可替代。

六、一份可落地的 2026 游戏 API 安全清单

将上述判断收束到可执行层,一家正在规模化部署 AI 的游戏公司在 2026 年至少需要回答七个问题:

  • AI 相关 API 的完整资产清单是否可见? 边缘端应能自动扫描并识别所有 AI 相关接口,包括未备案的影子 API,并对涉及充值、玩家隐私、模型调用的接口做高风险标记。
  • AI 接口是否具备独立于传统 WAF 的双向检测? 输入侧拦截恶意提示词与越狱尝试,输出侧拦截模型外带数据与隐私泄露,补齐传统 WAF 无法识别 AI 接口语义层威胁的短板。
  • 智能体是否具备可验证的身份与意图? KYA 或等价的协议需要绑定智能体身份、授权玩家账号与本次操作意图,从源头阻止智能体被劫持或被冒用。
  • 防护是否下沉到边缘第一道关口? 把 AI 原生攻击在边缘节点拦截,避免回源路径拉长响应时延并错过拦截窗口期。
  • 推理账单是否被纳入风控? 对单次请求的 token 上限、会话长度、递归深度、调用链成本进行上限控制,是 AI 游戏风控的新必选项。
  • MCP 等第三方智能体工具是否被纳入供应链审计? 2026 年上半年 MCP 生态的一系列披露,已经把这条路径标注为高风险。
  • 异常流量是否能区分人类、良性智能体与恶意智能体? 自适应信任分析把过去二元化的"放行/拦截"替换为一个梯度信任谱,这正是 AI 原生流量治理的核心能力。

结语

当游戏后台被AI全面接管,安全的边界并不在某个单点产品或某条单点规则上,而在架构本身。AI 智能体对 API 的强依赖,把"可被调用的控制点"推到了每一次交互、每一次推理、每一次价值转移之上;多层级 API 链路与普遍存在的影子接口,使攻击者得以在合法协议下完成非法业务流程;游戏业务本身的高并发、即时货币化、不可信输入与推理成本外置,又把这些风险进一步放大为可量化的财务损失。传统的"数据中心 + WAF + 规则引擎"组合,在语义层攻击与 100–200 毫秒时延预算面前已经接近失效;把安全从后端推到边缘、从语法层升级到语义层、从会话态扩展到智能体身份态,是 AI 原生游戏规模化落地无法绕开的工程命题。

当游戏行业的货币、声望、道具、皮肤均承载于 API 之上,当智能体开始代表玩家执行操作,API 安全便不再只是运维部门的职责,而是业务本身的底线。算力越下沉,信任越前置;代理越自治,身份越实名。这是 AI 原生游戏这一轮"与 AI 同游"得以走远的前提。