随着企业将越来越多的工作负载交给自主智能体处理,一个根本性问题浮出水面:当系统能够自行推理、决策并在环境中执行操作时,传统应用层的安全控制已经力不从心。这种新型风险不是某个单一漏洞或配置错误,而是一种结构性挑战——它要求安全架构必须从底层重新设计。
Nutanix高级产品管理总监Oscar Wahlberg指出,仅靠检测恶意提示词的防护栏,根本无法阻止智能体因幻觉而做出灾难性操作,比如意外删除数据库,或者滥用被授予的凭据泄露敏感数据。这正是当下企业推动智能体从实验走向生产时必须面对的核心难题。
业界逐渐形成共识:面向智能体的安全防护,必须采用纵深防御架构,覆盖基础设施、存储、计算、网络和治理控制平面。每一层承担不同的风险消解职责,而不是在整个技术栈中重复部署相同的控制手段。没有任何单一的安全产品能独立提供这种保护,只有各层协同才能形成真正的安全屏障。
这正是人工智能安全领域正在经历的一次范式转移。从AI独角兽到传统企业,都在重新审视自己的安全体系,试图在零信任分段原则下,构建一个既能支撑业务创新、又能有效管控风险的分层防护框架。
基础设施层:为AI智能体建立可信根基
基础设施层的首要职责是建立一个信任根,回答一个看似简单却至关重要的问题:环境中到底是谁在操作?这个可信身份是一切上层安全控制的前提。在企业信任智能体的行为之前,必须先信任智能体运行环境的完整性。当一个智能体请求执行某项操作时,系统必须具备验证请求来源的能力——确保请求来自合法的智能体,而不是伪装者。
要提供这种级别的保证,需要依赖将信任植根于硬件本身的技术,包括平台证明(Platform Attestation)、机密计算(Confidential Computing)、安全启动(Secure Boot),以及防止服务器内外未授权访问的控制机制。对于金融服务等强监管行业,这一层还能将AI生产工作负载进行隔离,确保智能体和运行环境都无法超出其被分配的操作范围。这样就能有效降低模型和运行时篡改、供应链攻击、以及敏感AI工作负载被未授权访问等风险。
值得注意的是,基础设施层不仅仅是技术堆栈的底层支撑,它更是整个AI Agent技术安全体系的立足点。如果这一层的信任根基不牢固,上层所有安全策略都如同建立在流沙之上。在大模型训练和推理过程中,安全启动和机密计算能够确保模型权重不被窃取或篡改,这对于那些投入巨资训练专有模型的企业尤为重要。
从实际落地角度看,基础设施层的安全能力还需要与现有的数据中心运维体系无缝集成。企业往往已经拥有成熟的服务器管理和虚拟化平台,如何在不大幅改变运维习惯的前提下引入新的信任验证机制,是这一层能否真正发挥作用的关键。很多AI独角兽企业已经开始将硬件安全模块与容器编排平台结合,实现启动时自动验证和运行时持续监控,从而让安全融入基础设施的每个环节。
网络层:治理AI智能体的动态通信
当智能体开始与其他智能体、API、应用程序和企业系统交互时,会产生一种传统静态网络配置根本无法应对的并发性和动态通信量。一个被配置为可调用API、查询数据源并无限制创建新智能体的系统,会编织出一张极其复杂的东-西向流量网络。如果没有正确的网络安全层,这种复杂性很容易掩盖横向移动或数据外泄行为。
Wahlberg强调,应该将AI智能体视为一类全新的网络身份,并确保智能体只能与明确允许通信的其他智能体或数据源进行交互。这意味着必须从僵化的静态规则转向动态策略执行。
在这一背景下,Nutanix推出了Agent Gateway——作为Nutanix智能体AI解决方案的一部分,它提供了一个统一的治理层,旨在提供成本控制与治理能力,帮助企业管理自主智能体用户。结合基于零信任分段的智能体,以及Nutanix Flow等微分段能力,并集成Cisco Secure AI Factory等网络生态,Agent Gateway帮助企业治理智能体之间、模型之间、数据源和企业应用之间的所有交互。
网络层的核心任务是治理横向移动和数据外泄,并对智能体的网络交互进行严格把关。默认拒绝访问的零信任框架加上可扩展的交互监控,对于行为可能不可预测的智能体至关重要。值得一提的是,Nutanix与思科UCS服务器和AI POD的软件集成,提供了AI工厂运行所需的交钥匙物理基础设施——包括计算、存储和网络。
随着企业部署的智能体数量从几个扩展到几百个,网络层面临的挑战也在指数级增长。传统网络运维团队往往缺乏对AI工作负载特性的理解,而AI团队又不熟悉网络策略配置。这种跨学科鸿沟恰恰是安全事故的温床。越来越多的企业开始借助AI工具导航类平台探索适合自身的网络监控方案,同时对AI投资的关注点也开始从单纯的算法性能转向安全与网络协同能力。
控制平面层:统一治理AI智能体的权限边界
控制平面是整个安全架构的“大脑”,它为管理智能体权限、工具访问、资源消耗和运行时可见性提供了集中控制点。最重要的是,企业需要有一个统一的地方来一致地执行策略,而不是为每个智能体重复发明一套规则。
Agent Gateway充当了不同模型和工具的统一端点,IT团队可以配置智能体与该单一控制点通信。集中式的AI网关让管理员能够观察、审计和控制对模型以及MCP工具的访问,保护数据并限制特权访问。这一层的主要价值在于降低权限滥用、智能体失控、未授权工具使用、数据泄露,以及因智能体陷入运行时循环而导致的过度模型消耗——后者会直接拉高token消耗成本。
控制平面层的设计哲学是“治理即运行时控制系统”,而非事后合规的补救措施。这意味着安全策略必须在智能体运行过程中实时生效,而不是仅仅在部署前进行静态审核。例如,当某个智能体尝试使用一个它从未被授权过的工具时,控制平面应立即阻止该操作并通知管理员,同时记录详细的审计日志。
这种细粒度的运行时治理能力,正是当前许多AI独角兽与传统安全厂商差异化竞争的关键点。那些能够在控制平面层提供精细化权限管理和成本洞察的产品,正在成为AI投资领域的热门标的。而对于最终用户企业而言,控制平面的易用性和可扩展性直接决定了智能体管理的工作效率。好的控制平面不需要管理员编写复杂的策略语言,而是通过可视化界面和自然语言交互就能完成配置。
为什么“一刀切”安全方案无法适用AI智能体
企业最容易犯的架构错误,就是假设一个单一的安全模型可以覆盖人工智能堆栈的所有层面。当组织试图用一套端点保护平台去解决所有问题时,往往会发现它既无法深入基础设施层验证硬件可信度,也无法在网络层提供动态微分段能力,更不可能在控制平面层实现精细的权限治理。
这种“一刀切”的思路之所以失败,根本原因在于不同层面的安全目标本质不同。基础设施层解决的是“谁在运行”的问题,网络层解决的是“能跟谁通信”的问题,而控制平面层解决的是“被允许做什么”的问题。这三个问题的答案需要不同的技术手段、不同的数据源和不同的响应机制。把它们混为一谈,只会导致每层都只做了表面功夫。
此外,智能体的行为天然具有不确定性和自主性,这意味着安全策略不能是静态的。传统安全方案通常基于已知威胁特征库进行匹配,但智能体的错误行为往往不是已知威胁,而是全新路径上的意外结果。例如,一个合规的智能体可能在某些条件下产生非预期的推理链,从而触发一个看似合法但实际有害的操作。这种动态风险要求安全架构具备行为分析和异常检测能力。
因此,企业需要跨越多个层面协同设计安全策略,让基础设施、网络和控制平面各自发挥所长并形成联动。这种协同不仅需要技术上的整合,也要求组织内部不同团队之间的紧密配合——从基础设施工程师到网络管理员,再到AI应用开发人员,每个人都必须理解自己在整体安全框架中的角色。
纵深防御落地实践:从理论到可操作框架
将纵深防御理论转化为可落地的安全框架,关键在于明确每个层级对应哪些风险,并围绕这些风险设计具体的控制措施。首先,企业应当对现有的AI工作负载进行全面盘点,识别哪些智能体正在运行、它们访问了哪些数据、使用了哪些工具,以及它们与其他系统之间的通信路径。这是实施分层防护的前置条件。
其次,企业需要选择一个能够覆盖多个层面的安全平台,而不是零散地采购单点产品。Nutanix Agent Gateway这类方案的价值正在于此——它从基础设施到网络再到控制平面提供统一的安全治理能力。同时,通过与Cisco等网络厂商的深度集成,企业可以在不重建网络架构的情况下获得智能体感知的动态策略执行能力。
在实施过程中,建议采用渐进式策略。先选择一两个风险等级较高的智能体场景进行试点,验证分层防护的效果,再逐步扩展至全量生产环境。每一步都要建立明确的度量指标,例如异常通信事件数量、权限越权尝试次数、以及平均响应时间等,用数据驱动安全策略的持续优化。
对于正在规划企业数字化转型的企业而言,将智能体安全纳入顶层设计是明智之举。同时,利用AI画图等生成式AI工具提升安全运营效率也是一个有趣的方向——比如自动生成网络拓扑图和威胁模型。随着AI工具导航等平台的普及,安全团队能更快找到适合自身的智能化工具组合,降低试错成本。
这一趋势也重塑着AI投资格局。投资人不再仅仅关注模型性能指标,而是更加看重企业是否具备完善的安全与治理体系。那些能在AI Agent技术安全领域提供创新方案的初创公司,尤其是能在多个层面形成协同效应的团队,正在获得越来越多资本关注。
最终,智能体安全不是一次性项目,而是一个持续演进的过程。随着人工智能技术的深化应用,新的风险类别会不断出现,三层防御架构也必须随之调整。企业需要建立一个可持续的安全治理机制,定期评估威胁模型、更新策略和工具链,并培养跨领域的安全人才。只有这样,才能真正从实验走向生产,让自主智能体在安全可控的环境中释放生产力。