随着AI办公场景的全面普及,企业级AI代理(Agent)正在从演示走向生产环境。然而,一个残酷的现实是:绝大多数企业在部署AI代理时,把安全网关当成了第一个控制点,但恰恰是这个最容易被率先启用的控制,往往是最缺乏准备的一环。原因很简单——网关依赖的身份与归因层(Identity and Attribution Layer)多数企业尚未建立。换句话说,你在一个没有地基的房子里先装了门锁。

网关迷思:为何最早上线却最不靠谱?

在AI代理的安全架构中,网关(Gateway)通常被看作最直接、最可触及的防线。它位于用户与AI代理之间,负责认证、授权、流量过滤。然而,现实中的网关表现远没有想象中可靠。今年6月,CISA(美国网络安全与基础设施安全局)将LiteLLM的一个漏洞列入“已知被利用漏洞”目录——攻击者已经在野外利用该漏洞发起攻击。这个漏洞能够通过网关本身在主机上执行命令,而且与另一个漏洞串联利用时,完全不需要任何凭证。更令人震惊的是,这仅仅是同一个AI网关在一个月内被披露的七个CVE之一。

这个案例清楚地说明:网关如果缺乏上游的身份和归因上下文,它本质上只是一个“哑管道”——能拦截明显违规,却无法区分“合理操作”和“技术上允许但业务上不当的操作”。用一个不恰当的比喻,网关就像是机场安检员,它能检查你包里是否有刀具,但完全不知道你是否是这趟航班的乘客、你为什么携带这些物品、你要去哪。

企业之所以喜欢先上网关,是因为它见效快、部署简单,而且能向上级汇报“我们已经有安全控制了”。但恰恰是这种“安全表演”心态,让AI代理暴露在真正的风险之下。从AI Agent技术的成熟度来看,网关应该被放在第五位,而不是第一位——它是依赖链的下游产物,而非上游根基。

依赖链视角:安全控制必须分层递进

理解AI代理安全的最佳方式,是将其看成一个依赖链(Dependency Chain)。每一个控制点都依赖于上游产生的上下文。如果没有“这个代理是谁”、“谁委托了它”、“它要执行什么任务”、“它使用什么凭证”这四个基本事实,那么任何下游安全控制都是盲人摸象。

一个典型的失败场景是这样的:财务对账代理尝试修改生产环境中的一条记录。网关验证了用户令牌,检查了API调用——令牌有效,API调用被允许。但网关看不到的是:这个请求是由代理发起的,代理正在执行一个更受限的功能,而且这个请求是整个工具链的一部分,而工具链本身可能来自一个不受信任的工件。结果,代理成功修改了记录,但审计日志显示的是那个被借用令牌的员工。谁该对此负责?说不清楚。

这就是为什么我们需要“依赖门控部署”(Dependency-Gated Deployment)的概念。简单说,就是上游的退出测试必须被满足,下游的控制才能被认为操作完成。下游控制的并行开发是允许的,但绝不能抢先上线。这个思路其实与企业数字化转型中的“数据中台先行”逻辑异曲同工——没有干净的数据,所有上层应用都是沙上筑塔。

从AI投资的角度看,许多企业在安全上的投入顺序完全颠倒了。他们愿意花大价钱买最先进的运行时防护工具,却不愿意花时间梳理代理清单和身份体系。这种失衡最终会让安全投资变成“沉没成本”——账面上好看,实战中无力。

六个闸门:从代理清册到跨系统熔断

基于对多个生产级代理部署的分析,我提炼出六个关键闸门(Gates),它们构成了AI代理安全依赖链的基础。每一个闸门都由上一级闸门的输出作为上下文,缺一不可。

闸门一:代理清册与责任归属(Agent Inventory and Accountable Ownership)——每一个生产代理都必须有明确的负责人、用途、已批准工具和生命周期状态。没有这一步,后续所有控制都无法定位保护对象。发生安全事件时,企业会在应对外理的前一个小时里浪费在“这个代理是谁部署的?”这种基本问题上。

闸门二:独立代理身份与委托上下文(Distinct Agent Identity plus Delegation Context)——代理不能用开发者令牌、共享服务账户或人类会话。系统必须能识别代理、其所有者以及它所代表的主体。身份说明“谁在调用”,委托上下文回答“它以谁的权威、为了什么目的而在行动”。一旦切断这个连接,下游日志就会将对账代理的所有动作归因于那个被借走令牌的员工——而该员工甚至没有发起这个操作。

闸门三:任务级短期凭证(Task-scoped, Short-lived Credentials)——凭证的有效期应该以分钟或小时计,并且权限范围仅限于当前任务所需的工具和资源。这样即使代理被攻破,攻击者也无法横向移动到不相关的资源。这个可以利用企业已有的IAM能力,比如工作负载身份、令牌交换、条件访问和限时授权。

闸门四:可归因遥测(Attributable Telemetry)——一个完成的任务应该能从起始点到下游影响被完整重建。这需要日志包含代理ID、委托者、任务标识、资源访问记录等结构化信息。没有可归因遥测,事后分析就是“猜谜游戏”。

闸门五:运行时动作执行(Runtime Action Enforcement)——策略决策必须包含代理、主体、任务和动作上下文,而不仅仅是令牌有效性。这就是网关真正发挥价值的地方——但请注意,如果前四个闸门没有完成,网关就是一个空壳。

闸门六:行为基线与跨系统熔断路径(Behavioral Baselines and Cross-system Kill Path)——系统需要建立代理的行为基线,当出现异常时,能够在该代理能到达的所有位置立即停止其权限。这不仅是“杀毒”,更像是“断路开关”——在代理接入的每一个系统中都留有切断点。

这六个闸门的顺序是铁律:先有清册,再有身份;先有身份,再谈凭证;凭证之后才有可靠的遥测;有了遥测才能做执行控制;最终才能实现真正的行为分析和熔断。

落地策略:先盘点,再身份,后收缩权限

在实际落地时,企业往往感到无从下手。这里给出一条务实路径。

首先,花一到两周的时间盘点生产环境中的所有AI代理。注意,这些代理可能藏在开源框架、云服务、SaaS工具和开发者插件中。你要为每个代理记录:负责人、职责、生命周期阶段、允许使用的工具、数据域和凭证来源。如果你跳过这一步,那么安全事件发生时,你的应急响应团队将浪费宝贵的第一小时去弄清楚“这到底是谁的代理”。

其次,为每个代理创建独立身份,并确保它与委托上下文绑定。不要让代理使用“默认的开发者令牌”或“共享服务账户”。记住,代理不能失去背后的人——但它也不能藏在人的身份后面。

然后,收缩权限。一旦代理能被识别,就应限制其能力。访问限制应该绑定到任务,并使用企业已有的IAM功能,比如工作负载身份、令牌交换、条件访问和限时授权。这里有一个常见的误区:有些人认为“把代理的权限设置成和人类用户一样”就可以了。但请注意,权限上限相同并不等于归因清晰。20个代理可能都在同一个人的权限下运行,但它们仍然需要独立的身份、审计日志、行为画像和撤销路径。

在确保前三个闸门到位后,再考虑遥测和执行控制。很多企业一上来就想上“行为基线”和“AI防火墙”,但如果没有干净的身份和归因数据,这些高级控制只能产生大量误报和漏报。换句话说,你先得有“正确的日志”,才能训练“聪明的模型”。

整个过程中,{LINK:AI工具导航}可以帮助你快速找到合适的身份治理和安全工具,而抠图一类的日常AI工具虽然看似无关,但本质上也是AI应用安全策略的一部分——任何AI工具都可能成为攻击面,都需要纳入统一的治理框架。

安全与效率的平衡:AI投资中的关键抉择

企业在AI赛道投入重金,却往往对安全预算“抠抠搜搜”。这很矛盾——就像买了一辆跑车,却不买保险。实际上,安全不是成本,而是AI投资的“止损线”。从产业链角度看,AI安全市场本身就正在成为AI投资的一个热门方向。越来越多的风投开始关注“AI安全”这个细分赛道,因为攻击者已经在利用AI代理的漏洞获利,而防御方的工具和流程却远未成熟。

2026年Teleport研究显示,在205位安全负责人中,关于AI相关事件的预测能力,行业成熟度和自我认知都没有显著相关性。这意味着,即使你觉得自己足够安全,也可能在下一个攻击面前毫无防备。真正有效的策略是基于依赖链的安全治理,而不是依赖某个“魔法工具”。

大模型训练的角度来看,模型本身也会受到“记忆投毒”(Memory Poisoning)的影响。如果攻击者通过恶意输入污染了代理的记忆库或检索库,那么代理后续的所有决策都可能被带偏。这种攻击难以被网关发现,因为表面上看,代理执行的都是合法操作。

因此,企业需要在安全与效率之间找到平衡。一方面,不能因为安全而阻塞业务创新;另一方面,也不能因为追求效率而牺牲基础安全。最佳实践是“先安全,后效率”——在代理上线之前就完成前三个闸门的建设,后续的迭代和扩展都会更顺畅。

未来趋势:AI赛道安全治理的演进方向

展望未来,AI代理的安全治理将呈现三大趋势。

第一,身份与归因层将成为主流。就像现在每个用户有统一身份认证一样,未来每个AI代理也会有独特的数字身份和委托协议。这已经不是可选项,而是合规底线。

第二,安全控制将向“左移”和“右移”同时发展。左移指在开发阶段嵌入安全测试和依赖检查;右移指在生产运行时持续监控和分析行为。两端的发力必须基于共同的依赖链上下文。

第三,跨系统熔断将标准化。未来的AI代理将像微服务一样,在多个系统间调用。一旦某个代理被攻破,组织应当有能力在毫秒级切断其所有访问路径。这需要行业级的协议支持和生态协同。

对于正在规划AI战略的决策者来说,现在就是重新审视安全架构的最佳时机。与其等到被攻击后再亡羊补牢,不如现在就从依赖链的第一环开始,逐步建立完整的AI代理安全体系。可以借助AI画图等工具快速生成架构图,帮助团队直观理解各个闸门之间的关系;也可以使用文生图技术将复杂的安全流程可视化,让非技术人员也能参与讨论。

总之,AI办公的下一站不是“更多的AI”,而是“更安全的AI”。如果你正在评估新一轮的AI投资,请务必把安全架构能力列入筛选清单——这不仅是对业务的保护,更是对未来的负责。在AI赛道竞争日益激烈的今天,安全治理能力将成为企业能否走远的核心分水岭。