当AI Agent以数字员工身份介入业务流程,传统的身份管理体系——只认证“谁在访问什么资源”——已经不适用了。火山引擎ArkClaw安全白皮书提出了一个完整的AI Agent风险治理框架:把治理对象从“人→资源”重构为“人→Agent→能力→行为→资源”的精细授权与审计链,覆盖身份、权限、供应链、运行时四个维度。
身份治理:从“人”为中心到“人-Agent-资源”三层体系
AI Agent风险治理面临的核心挑战是身份链条的拉长。传统IAM体系以“人”为唯一治理对象,但Agent作为数字员工介入业务流程后,权限链条从“人→资源”变成了“人→Agent→能力→行为→资源”。如果沿用传统模型,Agent的每一次操作都无法被精确追溯到具体的人、具体的授权和具体的业务意图,导致审计失效、责任真空。
ArkClaw的身份设计原则给出了解决方案。核心是将治理对象从“人→资源”的直接访问控制,重构为一条更精细的授权与审计链。身份识别模块会识别请求中的身份信息进行校验,确保用户身份的合法性。API权限校验分为两层:第一层从安全视角评估哪些API可以开放给Agent使用;第二层从用户视角控制Agent期望能够调用哪些接口。API权限上架管理由API提供者录入需要Agent访问的API,由安全团队进行安全合规审批,经过安全认证的API才会出现在可被Agent访问的权限列表中。行为审计对所有内部系统调用记录审计日志,供后续异常分析。
权限治理:最小权限与显式授权
权限与行为安全解决的核心问题是:谁在发布指令,Agent在以什么权限、代表谁执行操作,该操作与当前任务/角色是否一致。ArkClaw的设计遵循“最小权限”和“显式授权”两个核心原则。
最小权限原则意味着Agent只被授予完成当前任务所必需的最小权限集,而非默认拥有与启动进程相同的系统权限。白皮书中特别指出,默认情况下OpenClaw中的Agent及其使用的工具拥有与启动进程相同的系统权限——这意味着如果Agent被恶意操控,它可以直接在线系统上执行任意命令。显式授权原则意味着所有权限由用户主动授予,未经用户同意Agent无法访问任何受保护的资源,权限可一键撤销、即时生效。
在具体实现层面,API权限校验分成两层:第一层从安全视角评估哪些API可以开放给Agent使用;第二层从用户视角控制Agent期望能够调用哪些接口。通过双重防护,确保Agent访问企业内部系统能力的安全性和必要性。
供应链治理:技能市场的准入与巡检
AI Agent的供应链安全是一个新兴但不容忽视的风险维度。OpenClaw的功能通过“技能”来扩展,官方和社区提供了技能市场,但这也为攻击者分发恶意技能提供了渠道。恶意技能可能伪装成合法工具,却在后台执行数据窃取、后门植入或安装恶意软件等操作。
ArkClaw的供应链治理采取“准入+巡检”的双重机制。在准入层面,针对ArkClaw自带的Skills以及火山官方的Skills市场进行安全准入扫描,高风险Skill禁止准入。火山引擎通过SkillsHub提供经过准入扫描和例行巡检的可信技能,并支持对MCP工具、Plugins的安全扫描。在巡检层面,安全团队持续监测技能的可疑网络请求和操作,定期开展技能安全自查。
白皮书同时明确指出客户的责任:应避免从外部非官方渠道引入恶意工具,并定期对自身拥有的Skills和插件进行风险扫描与策略配置。这意味着供应链安全是平台和客户共同承担的责任——平台提供安全的技能市场,客户需要谨慎选择并持续监控。
运行时治理:行为链识别与分级处置
AI Agent的风险往往不是单点异常,而是由多步操作连续形成。安全团队需要关注同一Agent、同一用户、同一实例在短时间内形成的连续异常行为——例如敏感访问后紧接着出现异常执行、外联传播,或凭据读取后出现身份异动、横向访问。通过关联分析,可以把分散的弱信号串成完整事件,提高对提示词注入、权限滥用、数据外传等风险的识别能力。
在响应侧,按照风险等级下发止损措施:限制高风险操作、暂停相关会话或实例能力、吊销访问令牌、阻断可疑外联,以及对受影响资产开展进一步排查。对于高风险场景,还可以联动终端、网络和身份侧能力,形成从运行时阻断到影响面收敛的完整处置闭环。这一机制的核心价值在于:不是简单地把告警推给安全人员,而是提供可执行的止损选项,让安全运营从“发现告警”升级为“处置闭环”。