返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

Agent安全治理体系

当企业内部Agent数量从几个增长到几千个,安全治理就不能只靠单点工具了。360 AI安全研究院发布的《智能体安全新范式》报告,系统构建了Agent安全治理体系:六层攻击面模型用于识别“风险从哪里进入”,五类治理对象用于界定“安全边界建在哪里”,ASM五阶段成熟度模型用于规划“治理如何演进”。这份报告的核心判断是:企业级智能体的未来不是“越自治越好”,而是“越强大越可控”。

六层攻击面——识别风险来源

从漏洞集合到交互点治理

传统安全的攻击面定义主要围绕“系统漏洞”展开。但在智能体场景下,攻击面不再是静态漏洞集合,而是智能体运行体系中的每一个“可被利用的交互点”。报告将企业级智能体攻击面分解为六个层级:人机交互层、通信调用层、组件间层、智能体之间、工具调用层、基础运行环境层。

截至2026年3月,360漏洞研究院累计发现近40个智能体相关漏洞,涉及llama.cpp、Dify、langchain、BentoML、pandasai等主流框架。仅OpenClaw就披露了10个超高危/高危漏洞,涵盖参数注入、访问控制错误、命令注入、数据伪造等类型。这说明智能体攻击面不仅在理论层面存在,更在真实技术栈中广泛分布。

各层典型风险与防护重点

人机交互层关注提示词注入和违规输出,防护重点为输入净化和意图检测。通信调用层关注API通信劫持和参数投毒,防护重点为通信加密和完整性校验。组件间层关注记忆投毒和意图篡改,防护重点为组件隔离和意图验证。智能体之间关注身份假冒和访问越权,防护重点为身份认证和权限隔离。工具调用层关注工具伪造和返回值污染,防护重点为工具白名单和Skill检测。基础运行环境层关注框架漏洞和配置错误,防护重点为漏洞扫描和沙箱隔离。

五类治理对象——建立安全边界

身份、工具、数据、记忆、行为

如果说六层攻击面模型回答的是“风险从哪里进入”,那么企业Agent治理五要素回答的就是“安全边界应该建在哪里”。

身份治理的核心是让每一次Agent操作都能追溯到具体主体、具体授权和具体任务。企业需要为每个Agent建立独立、可追溯的身份,避免Agent无边界继承用户权限。工具治理的核心是建立工具和Skill白名单机制,明确哪些工具可以调用、哪些需要审批、哪些必须在沙箱中运行。数据治理的核心是对知识库、数据库、文件系统中的数据进行分级,并在RAG检索和工具调用中实施权限过滤。记忆治理的核心是明确哪些信息可以被记住、哪些必须脱敏或禁止持久化,并建立记忆审计机制。行为治理的核心是记录Agent的执行路径、关键决策、风险评分,确保高风险行为可阻断、可审计、可回滚。

ASM五阶段成熟度模型

从无感使用到智能防御

报告提出了“Agent安全成熟度模型”(ASM),为企业智能体安全建设提供五阶段演进路径。

L1“无感使用”阶段,员工自由使用Agent,无工具边界、无权限控制、无审计,无Skill治理。L2“工具管控”阶段,实施白名单管理、账号隔离、基础策略,Skill安装需审批。L3“行为审计”阶段,部署全链路日志、审计能力和风险告警,Skill调用可追踪。L4“风险控制”阶段,引入人机确认、策略引擎和回滚机制,Skills沙箱验证。L5“智能防御”阶段,实现AI对AI监测、动态策略和自动响应,恶意Skill特征库联动。

建设路线图

第一阶段(1-3个月)完成Agent资产盘点、工具/Skill白名单和基础权限控制。第二阶段(3-6个月)部署全链路行为日志采集和审计体系。第三阶段(6-12个月)引入策略引擎对高风险操作实施自动阻断。第四阶段(12个月+)建设安全智能体监控体系,实现AI对AI的自动检测和响应。

治理强度与风险匹配

报告提出,Agent的安全治理强度应与其AER执行风险指数相匹配。AER评分离的Agent(高权限、多工具、敏感数据、高自主、低可逆)需要最强级别的安全防护。不是所有Agent都应该一上来就追求自治。越接近核心业务,越要降低自主程度、提高审批强度。

企业部署Agent必须回答六个问题:它代表谁执行?它能调用什么工具?它能读取什么数据?它会记住什么信息?它实际做了什么动作?出了问题能不能追溯和回滚?如果这六个问题没有答案,智能体就不是企业生产力,而是企业新的高权限风险源。
点击阅读报告原文: 360数字安全:2026智能体安全新范式报告-当AI有了“手和脚”企业安全边界必须重建(49页)
相关报告