当企业开始将AI Agent部署到生产环境时,安全团队的第一反应往往是恐惧。代码执行能力、不可控的行为、潜在的数据泄露风险——这些担忧让许多企业望而却步。然而,金融科技公司Brex却选择了一条截然不同的道路:不再试图控制Agent的代码,而是监控其网络行为。这一科技趋势的转变,正在重新定义企业AI应用的安全边界。
从代码信任到行为验证:安全范式的根本转变
传统安全模型的核心逻辑是“信任代码”。安全团队会检查每一行代码、每一个依赖库、每一次变更,确保代码本身是安全的。但在AI Agent时代,这种模型彻底失效了。
Brex的首席执行官Pedro Franceschi在VB Transform大会上直言不讳地指出:“人们谈论了很多关于Agent的内容,但我认为‘Agent’是个糟糕的名字。这是硅谷的一个概念,其实它意义不大。”他主张换个角度思考:与其纠结于技术定义,不如将AI视为“虚拟员工”——一个有邮箱地址、能加入会议、能在Slack上沟通的数字协作者。
这种思维转变带来了连锁反应。如果AI真的是“虚拟员工”,那么安全策略也应该针对“员工”而非“代码”。传统企业安全管理员工的方式,不是监控他们的大脑活动,而是规范他们的行为边界。同样,对于AI Agent,重点应该放在监控其与外界交互的行为上,而非试图理解其内部代码逻辑。
这一理念与当前企业数字化转型的痛点高度契合。随着AI Agent技术在财务、招聘、客服等场景加速落地,安全边界正在从代码层向行为层迁移。Brex的实践表明,接受“无法完全控制代码”这一现实,反而能释放AI Agent的更大潜力。
OpenClaw的困局:当自主代码维护成为安全噩梦
2026年初,开源AI项目OpenClaw的发布标志着AI能力的一个分水岭。编码模型首次达到足够成熟度,使得Agent能够自我引导、自主维护代码库,不再依赖硬编码的静态工具。听起来很美好,但对安全团队来说,这无异于噩梦。
Franceschi回忆道,当他提议将OpenClaw部署到内部自动化流程时,Brex安全团队的反应异常激烈:“他们说‘绝对不行’。我们怎么能信任一个Agent去做这些事?它有代码执行能力,根本无法控制。”
这种担忧并非Brex独有。整个行业都对AI Agent的失控风险保持高度警惕。Nvidia等公司尝试通过限制Agent的工具使用范围来降低风险,但Franceschi认为这种做法适得其反——“编码能力是AI模型能够执行多样化任务的核心,限制工具使用等于废掉了Agent的武功。”
面对这一僵局,破解的关键在于换一个角度思考:既然无法控制Agent的代码,那就控制Agent的行为。正如企业不会去监控员工的大脑,而是规定员工什么能做、什么不能做,对于AI Agent,安全边界应该建立在网络层而非代码层。
这种思路对AI投资产生了深远影响。越来越多的企业意识到,与其购买昂贵的“安全代码方案”,不如投资于行为监控和异常检测能力。毕竟,AI Agent的价值恰恰在于其自主性和灵活性,过度限制只会让投资打水漂。
CrabTrap的设计哲学:默认不安全,但一切皆可监控
基于上述理念,Brex开发了开源HTTP代理CrabTrap。这个名称充满了防御意味——让AI Agent像螃蟹一样被困在可控的范围内。但CrabTrap的设计哲学却极为大胆:假设OpenClaw可以做任何事情,甚至假设它可能已经被攻破。
在这种前提下,CrabTrap监控容器与互联网之间的所有出站网络流量,并使用大语言模型(LLM)来判断每个流量请求是否符合Agent的既定政策。Franceschi解释说:“与其试图控制容器内运行的代码,不如假设它可以做任何事,然后监控该容器与互联网之间的网络流量。”
这种进路的精妙之处在于:它不关心Agent的内部状态,只关注其外部行为。如果Agent试图向外部发送数据,CrabTrap会检查这个请求是否符合预设的行为边界。这种思路与企业数字化转型中强调的“结果导向”管理理念如出一辙。
当然,用LLM判断每一个网络请求会带来严重的延迟问题——每次请求可能增加数千毫秒的响应时间。Brex的解决方案是双通道架构:常规低风险操作通过静态预审批规则即时通过,而高风险操作(如发送邮件、访问外部系统)则交给LLM判断。这种分层策略确保只有约2%的复杂请求需要面对LLM延迟。
LLM即法官:大模型如何理解网络行为边界
CrabTrap最令人意外的发现是,LLM在判断网络行为是否符合政策方面表现出色。Franceschi将其归因于预训练过程中的天然优势:“LLM在预训练中接触了数十亿个网页和HTTP请求,它们对网络流量模式有着内在的语义理解。”
换句话说,大模型理解什么是“正常”的网络行为,什么是“可疑”的网络行为。这种能力并非通过特定提示词工程获得,而是预训练的天然产物。当Agent试图发送一封未经审批的邮件时,LLM能够准确判断这是否符合既定政策。
但再聪明的模型也可能误判。因此,CrabTrap在LLM判断机制之上引入了人工干预环节。当LLM标记一个未经批准的出站请求时,CrabTrap会在Slack上向人类管理者发送通知,解释Agent的底层意图,并建议允许该操作的政策变更。管理者只需点击“是”或“否”,即可动态更新规则。
这种“人机协同”的安全管理流程,与企业管理人类员工的方式惊人地相似。“我喜欢虚拟员工的比喻,因为这些问题在公司管理人类员工的场景中早已被解决。当员工遇到阻碍时,他们会向上级报告。”Franceschi说。
对AI投资者而言,这种“LLM即法官”的创新不仅是技术突破,更代表着一种理念升级:AI不再只是执行任务的工具,而是能够理解企业规则、并在规则框架内自主决策的参与者。这种能力让AI Agent从“自动化工具”进化为“数字员工”,其商业价值也随之跃升。
虚拟员工“Jim”的实战:从招聘场景到企业级部署
理论再完美,也需要实践检验。Brex用“Jim”——一个基于OpenClaw的虚拟招聘官——来验证CrabTrap的实际效果。Jim负责一系列招聘任务:寻找候选人、评估求职申请、发送邮件等。
当Jim试图执行超出既定政策的操作时,CrabTrap会启动人工审批流程。比如,如果Jim想要向某位候选人发送一封未经预审的邮件,LLM判断会标记该请求,并在Slack上通知人类招聘经理。通知中会解释Jim的意图,并建议更新政策以允许该操作。
这种机制实现了“边界内的自由”:Jim可以在既定政策范围内自主行动,但一旦面临边界模糊的情况,就会寻求人类指导。这种模式既保证了AI的运行效率,又避免了不可控风险。
从更宏观的角度看,Jim的实战验证了一个重要判断:AI Agent可以被安全地部署到企业核心流程中。这不仅是技术验证,更是对AI Agent技术商业价值的强有力证明。对于正在观望的企业决策者来说,这无疑是一个积极的信号。
前沿的成本与回报:AI时代的核心竞争力
做先锋是有代价的。Franceschi坦承,Brex是一家金融科技公司,不是网络安全厂商。自研CrabTrap是因为市场上缺乏能够满足安全团队要求的成熟商业方案。他承认:“当我们构建这个系统时,我很清楚有70%的可能性我们会在6个月内推翻它。但提前6个月学到的经验,足以帮助我们塑造AI采纳战略。”
这种“建设在前,商业方案在后”的策略,为企业如何应对技术变革提供了宝贵参考。在AI浪潮中,等待完美方案往往会错失先机。Brex的选择是:先下场实践,在试错中积累经验,即使最终方案会被推翻,但过程中积累的认知和能力是不可替代的。
对于正在规划AI战略的企业而言,这才是最核心的启示:AI Agent的安全部署不是技术问题,而是组织问题。企业需要建立“文化和技术肌肉”,以便在Agentic世界中运作。正如Franceschi所言:“我们不是所有问题都有答案,但答案绝不是什么都不做。”
在AI创业如火如荼的今天,AI独角兽们正在将Agent能力推向新的高度。对于企业领导者来说,与其等待完美的安全方案,不如学习Brex的经验:拥抱不确定性,在可控的范围内大胆尝试,在试错中建立AI时代的核心竞争力。
毕竟,在科技趋势的浪潮中,最大的风险不是犯错,而是原地踏步。