关键要点
- 身份与访问管理最初是为坐在浏览器前完成MFA和SSO验证的人类设计的——一个持有长期凭证、以机器速度运行的自主智能体从结构上打破了这一假设,而不是边缘情况。
- 威胁模型包括权限过大的服务账号、嵌入智能体配置中的长期API密钥、升级为特权操作的提示词注入,以及智能体间委托链——到第三跳时往往已无法追溯最初的授权人。
- 在大多数企业环境中,非人类身份(智能体、服务账号、工作负载身份)的数量已大幅超过人类身份——这是一种被广泛观察到的行业现象,而非本文引用的具体统计数字。
- 真正有效的控制措施:短期可轮换凭证、每个智能体独立身份并配备完整审计留痕、仅对不可逆操作要求人工审批、出站流量控制,以及明确的工具白名单。
- 自托管模型消除了向第三方泄露数据的风险并将数据保留在内部——但无法解决提示词注入、凭证权限过大或审计留痕缺失,这些才是更大的风险。
- 目前尚无任何司法辖区出台专门针对智能体AI身份的法规——这目前主要是工程与架构问题,而非合规问题,不过欧盟金融服务和关键基础设施领域的部署正面临多套法规叠加带来的实际压力(详见各地区法规说明)。
从"回答型AI"到"行动型AI"的转变
身份与访问管理围绕一套特定流程设计:人坐在浏览器前,通过MFA或SSO证明身份,会话获得与该验证绑定的权限范围。 LLM智能体同时打破了这套流程的每一个环节——没有人为每个操作坐在键盘前,"会话"可能无人值守地运行数小时甚至数天,而它持有的凭证往往在配置阶段一次性设定,此后再未复核。
这不是同一问题的缩小版。只回答问题的聊天机器人没有任何长期访问权限去修改任何东西。而一个读取工单、写入数据库记录、调用三个内部API并推送配置变更的智能体,在每一步都在做出授权决策——为人类会话设计的IAM工具,原生并不具备"这个决策是由响应五分钟前指令的模型做出的,而不是由人做出的"这一概念。
实际后果是:IAM项目花了十年为人类构建的访问审查节奏、敏感操作的MFA二次验证,以及"谁做了这件事"的审计留痕,对于平台团队本季度正在部署的这些智能体,大多还不存在。
📍 简单一句话
身份与访问管理假设人在每次会话前于浏览器上证明身份;一个持有长期凭证、以机器速度运行的自主智能体从结构上打破了这一假设,而不是边缘情况。
💬 简单来说
IAM本来是用来回答"刚才登录的是不是正确的人"这个问题的。AI智能体从不像人那样"登录"——它持续持有一份凭证并据此行动,没有人重新核实,这是IAM工具本来就没打算解决的另一个问题。
威胁模型详解
一旦智能体获得写权限,五种失效模式构成了大部分真实风险敞口。它们会相互叠加——权限过大的凭证加上缺失的审计留痕,会把一起可控的事件变成一起无法追溯的事件。
💬 简单来说
大多数智能体安全事件并非单一的戏剧性失误——而是权限过大的凭证、静态密钥和缺失的审计留痕同时存在,给了一条被注入的指令足够的空间演变成无法追溯的特权操作。
- 1权限过大的服务账号。
Why it matters: 一个仅需更新工单系统中某个字段的智能体,往往被直接分配已在其他地方使用的同一个宽泛服务账号凭证,因为单独配置一个更窄的账号需要更多工作量。这样一来,智能体获得的访问权限远超其任务所需,而它执行的每个操作都继承了该账号的完整影响半径。 - 2嵌入智能体配置中的长期API密钥。
Why it matters: 保存在配置文件或环境变量中的静态密钥不会过期、不会轮换——如果智能体框架记录了自身的提示词,或密钥通过调试端点泄露,也没有内置机制像短期令牌那样限制损害窗口。 - 3升级为特权操作的提示词注入。
Why it matters: 智能体在执行任务时读取外部内容——网页、邮件、支持工单、共享盘中的文档——可能会遇到攻击者嵌入其中的指令。如果智能体无法可靠区分"来自操作者的指令"与"被要求阅读的文本",隐藏在检索内容中的指令就可能让智能体执行超出预期范围的操作——这是安全架构师需要针对性设计防御的机制,而非可复现的攻击载荷。 - 4缺乏可追溯来源的智能体间委托链。
Why it matters: 智能体A调用智能体B,智能体B再调用智能体C完成子任务。到第三跳时,所使用的凭证、原始任务以及授权最初请求的人往往已不再一起传递——第三跳的审计日志会显示一个无法追溯到具体审批人的操作。 - 5工具调用与MCP接口作为攻击面。
Why it matters: Model Context Protocol(MCP)及类似的工具调用接口会随着每接入一个新工具而扩大智能体的可触及范围。每新增一个工具,就是智能体凭证如今覆盖的一项新能力,也是恶意或被入侵的工具服务器可以返回内容、让智能体误当作可信指令而非不可信数据处理的新入口。
现有IAM为何无法覆盖
SSO和MFA的设计目的是在访问发生的那一刻证明有人在场——自主智能体在这个意义上从不"在场",因此整套验证模型对它并不适用。 智能体是一种非人类身份(NHI):一个持续行动而非每次会话认证一次的服务账号、工作负载身份或API凭证。
在大多数企业环境中,非人类身份的数量已大幅超过人类身份——这是安全厂商和从业者调查中广泛报告的一种行业现象,而非本文引用的单一测量数字,具体比例因组织而异。这些报告一致的地方在于趋势方向:多年来,NHI数量的增速已超过人类员工数量,主要由服务账号和自动化驱动,而智能体AI如今是这一趋势中增长最快的类别。
大多数企业IAM项目对NHI的配置流程仍比人类入职流程更轻量、审查更少——新员工会经历访问评审、主管审批和定期重新认证;而新的服务账号或智能体凭证往往三项都没有。当NHI大多是权限范围狭窄的静态脚本时,这种差距尚可容忍。但当NHI是一个能够串联工具调用、解读模糊指令并执行其配置者未事先明确列举的操作的智能体时,这种差距就不再可容忍。
📍 简单一句话
SSO和MFA验证的是访问发生时有人在场;持有长期凭证的自主智能体在这个意义上从不在场——这正是为什么非人类身份治理,而非更强的人类身份验证,才是真正的缺口所在。
智能体影响半径计算器
从五个维度对某个具体的智能体部署进行评分,获得影响半径等级和匹配的最小权限建议。计算完全在您的浏览器中完成——不会提交任何数据。
Agent Blast-Radius Calculator
Answer 5 questions about one agent deployment to get a blast-radius risk tier and a matched least-privilege recommendation. Nothing is sent anywhere — scoring runs entirely in your browser.
1. What is the agent's capability scope?
2. What is the credential lifetime the agent uses?
3. How reversible are the agent's actions?
4. Does a human-in-the-loop approval gate exist for high-impact actions?
5. Is there an audit trail with attribution to an authorizing human?
真正有效的控制措施
六项控制措施构成了降低智能体影响半径的主要手段。任何一项单独使用都不足够——它们会像威胁模型中的失效模式一样相互叠加。
短期可轮换凭证
- 作用:
- 用工作负载身份或自动过期并轮换的令牌取代静态API密钥。
- 为何有效:
- 泄露或被滥用的凭证只有有限的可用窗口,而非无限期可用。
每个智能体独立身份
- 作用:
- 为每个智能体分配独立凭证,而不是在多个智能体之间或与人类共享同一服务账号。
- 为何有效:
- 事件可以追溯到某一个智能体的行为,而不是一个无法区分的账号池,且权限范围可按智能体单独调整,而不是取最低公约数。
仅对不可逆操作要求人工审批
- 作用:
- 专门对无法干净撤销的操作要求人工核实,而不是对智能体的每个操作都要求。
- 为何有效:
- 对一切都要求审批会削弱自动化的意义,并训练审核人员机械点击通过;仅针对不可逆操作能让审批保持实际意义。
出站流量控制
- 作用:
- 在网络层面限制智能体进程能够访问的外部端点,与智能体自认为任务需要什么无关。
- 为何有效:
- 如果网络本身不允许连接,被入侵或被操纵的智能体就无法外泄数据或调用任意外部服务。
工具白名单
- 作用:
- 将智能体限制在明确列举的可调用工具集合内,而不是开放式的工具发现。
- 为何有效:
- 未在白名单上的工具——包括通过MCP从被入侵服务器接触到的工具——无法被调用,无论被注入的指令要求什么。
沙箱化执行
- 作用:
- 在具有独立资源和权限边界、与宿主系统分离的隔离环境中执行智能体的操作。
- 为何有效:
- 限制了确实执行的操作所造成的损害——沙箱逃逸是一个独立且更难解决的问题,不同于操作在共享环境中成功执行。
完整的、可追溯到授权人的审计留痕归属贯穿以上全部六项控制措施,而不是单独一项——没有它,这些控制措施事后都无法产生可追溯的记录。
本地与自托管模型能解决什么、不能解决什么
在自托管基础设施上运行智能体的模型,消除了向第三方泄露数据的风险,并将提示词和输出保留在组织自身网络内——但这并不能解决本文所讨论的身份与访问问题。 如果这一区别被模糊处理,具备安全知识的读者会因此对本指南的其余部分打折扣,因此有必要明确说明。
本地部署无法解决提示词注入问题。 注入是一个应用层与架构层面的问题——智能体如何区分可信指令与不可信的检索内容——无论底层模型运行在供应商API还是组织自有硬件上都是相同的。把模型迁移到内部,并不会改变智能体处理被要求阅读的网页或文档的方式。
本地部署无法解决凭证权限过大的问题。 自托管模型调用一个权限过大的服务账号,其危险程度与供应商托管模型调用同一账号完全相同——凭证权限范围是智能体访问设计的属性,与模型权重运行在哪里无关。
本地部署无法解决审计留痕缺失的问题。 推理运行在租用的API上还是自有GPU上,与某个操作是否被记录并归属到授权人无关。这是一个独立做出的日志记录与身份架构决策。
本地部署在这个语境下真正的价值在于:将提示词和工具输出的内容保留在第三方基础设施之外,这对数据驻留和第三方风险确实重要。它是智能体安全态势中的一项输入,而不是对上述身份与访问控制措施的替代。
💬 简单来说
在内部运行自己的模型解决的是"我们的提示词和数据离开了我们的基础设施"这个问题。它无法解决提示词注入、凭证权限过大或审计留痕缺失——这些是身份与架构层面的问题,无论模型运行在供应商API上还是您自己的硬件上,都同样存在。
各地区法规说明
对于面向公众的智能体输出,中国的内容标识管理办法(显式与隐式AI内容标识)以及深度合成、算法备案相关规定均适用。等级保护2.0(MLPS 2.0)规范系统的安全定级要求。此外,跨境数据传输规则一旦智能体调用境外API即会触发适用,实际上限制了大多数西方智能体框架在中国境内以默认配置运行。
综合来看:在中国部署智能体架构,出于监管现实需要而非单纯偏好,本地化是更务实的选择——这与本文整体主张一致,即目前尚无任何司法辖区真正跟上了智能体AI的发展步伐。
本节为一般性说明,不构成法律意见——在最终确定具体部署架构前,请就适用的行业分类、跨境场景和具体合规义务咨询专业法律顾问。
常见问题
什么是智能体AI安全?
智能体AI安全是指管理一个拥有长期凭证并能够执行操作的自主AI智能体所需的身份、访问和监控控制措施集合——区别于只回答问题的聊天机器人。其核心是把每个智能体当作拥有独立限定凭证、独立审计留痕和独立审批环节的非人类身份来对待,而不是配置它的那个人的延伸。
智能体AI安全与传统身份和访问管理有何不同?
传统IAM假设人在每次会话前通过MFA或SSO证明身份。而智能体持有长期凭证,以机器速度持续行动,每次操作都无需重新认证,因此SSO和MFA核心依赖的"人类在场"假设对它并不适用——这个缺口需要通过非人类身份治理来弥补。
给AI智能体写权限的最大安全风险是什么?
权限过大的凭证与缺失的审计留痕两者叠加是最大的风险,因为它会把任何单一事件——一次提示词注入、一次配置错误的工具调用、一条委托链——从一起可控、可追溯的事件,变成一起影响半径无限、且无法还原谁授权了什么的事件。
提示词注入如何导致特权操作?
智能体在执行任务时读取外部内容——网页、文档、支持工单——可能会遇到攻击者嵌入其中的指令。如果智能体无法可靠区分"来自操作者的指令"与"被要求处理的文本",隐藏的指令就可能让它执行超出预期范围的操作。修复方式是架构层面的——工具白名单、限定权限的凭证,以及对不可逆操作的人工审批——而不仅仅是更好的提示词设计。
什么是非人类身份(NHI),它为何对AI智能体重要?
非人类身份是指任何持有凭证但并非人类的行为者——服务账号、工作负载身份、API密钥或AI智能体。在大多数企业环境中,NHI数量已大幅超过人类身份,这是一种被广泛观察到的行业现象,而大多数IAM项目对NHI的配置流程都比人类入职流程更轻量——当NHI是一个能够自行串联操作的智能体时,这一差距的影响要严重得多。
是否应该要求智能体的每个操作都经过人工审批?
不应该。要求对每个操作都审批会削弱自动化的意义,并训练审核人员不加阅读地点击通过。真正有效的控制措施是专门对不可逆操作——即无法干净撤销的操作——要求审批,而可逆、低影响的操作则无需人工介入即可继续执行。
运行本地或自托管模型能解决智能体AI安全风险吗?
不能,单靠这一点无法解决。自托管模型消除了向第三方泄露数据的风险并将数据保留在内部,但无法解决提示词注入、凭证权限过大或审计留痕缺失——这些是身份与架构层面的问题,无论模型运行在哪里都同样存在。
AI智能体应使用什么样的凭证有效期?
应使用短期、自动轮换的凭证或工作负载身份,而非长期静态API密钥。嵌入智能体配置中的静态密钥一旦泄露,没有内置机制限制损害窗口;短期凭证则从设计上就限定了这个窗口。
智能体间的委托链如何产生风险?
当智能体A调用智能体B、智能体B再调用智能体C完成子任务时,所使用的凭证、原始任务以及授权最初请求的人往往没有在每一跳中一起传递下去。到第三跳时,审计日志可能显示一个无法追溯到具体审批人的操作——解决方法是设计委托链,使其显式传递授权上下文,而不是假设这一信息会自动延续下去。