当AI Agent开始自主调用API、执行Shell命令、访问企业内部系统,一个核心问题浮出水面:Agent的安全边界在哪里?火山引擎这份安全白皮书系统梳理了AI Agent的六大原生安全风险,提出了“责任共担模型”和“默认安全+纵深防御+持续运营”的三层防护架构,为AI Agent在企业场景的安全落地提供了可参照的框架。
AI Agent安全风险图谱:六大原生威胁
AI Agent在赋予企业强大能力的同时,其自主学习、决策与执行的特性也带来了前所未有的安全挑战。火山引擎ArkClaw安全白皮书基于对社区公开案例及内部攻防实践的综合分析,将OpenClaw面临的典型安全风险归纳为六大类。
第一,不安全的访问控制。OpenClaw在错误配置下可能将其Gateway和浏览器CDP端口暴露于公网,攻击者可利用这些暴露的端口在未授权的情况下与OpenClaw实例交互,甚至获得远程代码执行权限。第二,提示词注入与记忆投毒。攻击者可通过构造恶意输入内容欺骗或操纵模型,使其执行非预期的恶意操作,还可通过污染Agent的长期记忆实现持久化指令植入。第三,供应链安全攻击。恶意技能可能伪装成合法工具,在后台执行数据窃取、后门植入或安装恶意软件。第四,不安全的消息接入。当OpenClaw接入飞书、Telegram等即时通讯工具时,如果设置为开放模式,任何能给机器人账号发送消息的人都可能尝试探测或攻击。第五,不安全的工具执行。默认情况下Agent拥有与启动进程相同的系统权限,一旦被恶意操控即可在线系统上执行任意命令。第六,日志泄漏敏感信息。OpenClaw可能以明文形式存储API密钥、会话令牌等敏感凭证,若日志配置不当可能造成二次泄露。
安全责任共担模型:平台、企业与开发者的权责边界
白皮书提出了“ArkClaw安全责任共担模型”,这是理解AI Agent安全治理的框架性工具。在平台安全层面,火山引擎负责保障ArkClaw基础设施的安全可靠,针对OpenClaw安全风险进行默认安全加固,并由云安全团队针对攻击入侵场景进行统一防护运营。在供应链安全层面,火山引擎通过SkillsHub提供经过准入扫描和例行巡检的可信技能;客户应避免从外部非官方渠道引入恶意工具,并定期对自身拥有的Skills和插件进行风险扫描。
在身份与权限管理层面,火山引擎通过AgentIdentity提供统一认证与凭据高强度加密;客户负责合理配置身份验证策略,对API Key和OAuth Client进行严格托管。在运行安全层面,火山引擎通过AgentSentry提供提示词攻击防护、敏感数据泄露拦截及高危操作阻断;客户需依据风险提示复核高危操作并定期开展审计。
在合规责任层面,火山引擎负责基础模型的算法备案及生成式人工智能服务备案;客户作为服务提供者,需按照所属属地网信部门的要求完成相应的生成式人工智能服务备案及算法备案。这一模型让企业客户有清晰的安全预期——知道哪些能力是平台“开箱即用”的,哪些是需要自己配置的,哪些合规义务是必须独立承担的。
AgentSentry运行时安全防护:把AI助手从“玩具”变成“生产力”
AgentSentry是火山针对AI助手类智能体安全防护定制的场景化解决方案,旨在将AI助手从少数极客的“玩具”,变成人人“敢用”“好用”的可靠生产力伙伴。AgentSentry提供三大核心能力。
在供应链安全层面,提供针对Skills的安全检查能力,包括Skill本身的安全检查以及可疑网络请求和操作的监测。在助手运行安全层面,在OpenClaw思考前执行前置风险评估(如提示词注入防护),在运行时进行安全管控(如敏感数据泄漏、高危/恶意操作的实时拦截),并支持在助手执行高风险操作前进行二次确认后方可执行。在权限行为安全层面,遵循“最小权限”和“显式授权”原则,所有权限由用户主动授予,未经用户同意Agent无法访问任何受保护的资源,权限可一键撤销、即时生效。
默认安全设计:把六大风险关进笼子
白皮书强调“默认安全”是降低用户安全门槛的核心设计理念。针对OpenClaw的六类典型安全风险,ArkClaw提供了对应的默认加固措施。针对不安全的访问控制,原生Gateway默认绑定127.0.0.1,浏览器CDP端口同样默认绑定本地,采用trusted-proxy认证方式只允许来自统一网关的请求访问。针对提示词注入,针对SOUL.md进行提示词加固,AgentSentry默认开启实时拦截。针对供应链攻击,定期更新镜像并合入安全补丁,官方Skills市场进行安全准入扫描。针对不安全的消息接入,默认需要通过PairingCode配对认证,飞书机器人默认不对群成员应答。针对不安全的工具执行,默认运行于隔离沙箱环境。针对日志泄漏,默认对日志进行脱敏配置。
这些默认加固措施的价值在于:大部分基础防护能力无需用户配置即可生效,从源头减少风险暴露,降低了企业部署AI Agent的安全门槛。