智能体认证失守:数据安全与记忆污染风险
智能体部署的安全悖论
在企业智能体部署过程中,存在一个明显的矛盾现象:安全团队首先想到的总是网关控制,但实际上他们最缺乏准备应对的也正是网关问题。这是因为网关构建在身份识别与责任归属层面之上,而这些基础架构往往并不完备。

现实存在的风险层级
首层风险并非理论假设。今年6月,美国网络安全和基础设施安全局(CISA)将LiteLLM的一个漏洞添加到已知漏洞目录中,此前攻击者已被发现利用该漏洞进行实际攻击。该漏洞通过网关本身在主机上执行命令,结合第二个漏洞实现无需凭据即可利用。仅在一个AI网关中,一个月内就披露了七个常见漏洞和暴露(CVE)。而这正是许多企业首先用来保护其智能体的安全层级。
在构建安全的智能体架构时,网关控制不应作为首要防护措施,而应作为第五层控制。
现有环境下的控制顺序困境
根据实践经验,大多数智能体安全成熟度模型描述的是企业未来需要的控制措施,但往往忽略了更复杂的”既有场景”问题:在与现有的身份和访问管理系统协同工作时,这些控制应按何种顺序实施?
如果控制平面无法识别是哪个智能体在执行操作、谁委托了这项任务、智能体要完成什么工作,以及使用了什么凭据,那么上下文信息就是不完整的。网关可能能够阻止明显的策略违规,但难以区分合理操作与技术上允许但操作上不适当的行为。
错误的开端
考虑通过新的运行时网关路由智能体流量的情况。一个财务对账智能体试图在生产环境中修改记录。网关验证用户令牌并检查API调用。但它无法观察到请求是由智能体发起的,智能体正在执行更有限的功能,或者请求是由不受信任的组件调用的工具链的一部分。
凭据有效,API调用被允许,但行动与委托目的相矛盾。网关存在,但其支持机制似乎缺失,因此昂贵的控制仅应用于整个情况的一小部分。
将智能体的权限限制到与人类主体相同的权限是有用的,这样智能体就不会超出其所服务的人的权限范围。然而,拥有权限上限并不能创建独立的归属。二十个智能体可能在单个人的权限下运行,但仍需要独特的身份、审计日志、行为配置文件和撤销路径。
依赖网关部署策略
我将这一过程称为依赖网关部署。在下游控制被视为运营完成之前,必须满足上游的验证测试。下游控制的并发开发是允许的。
六个安全关卡
以下是六个关卡,以及它们有效的证据:
- 关卡一:智能体清单和责任所有权
每个生产智能体都有命名所有者、目的、批准的工具和生命周期状态 - 关卡二:独特智能体身份加上委托上下文
系统能够识别智能体、其所有者以及它代表谁行动的主体 - 关卡三:任务范围、短期有效的凭据
被攻破的智能体无法访问与其分配任务无关的资源 - 关卡四:可归属的遥测数据
可以从启动到下游效果重建已完成任务 - 关卡五:运行时动作执行
策略决策融入智能体、主体、任务和操作上下文,而不仅仅是令牌有效性 - 关卡六:行为基线和跨系统终止路径
可以在智能体到达的所有地方停止其有效权限
从可命名的智能体开始
首先,要识别开源框架、云服务、SaaS服务和开发工具中的生产智能体。对每个智能体,记录所有者、职责、生命周期阶段、允许的工具、数据域和凭据来源。
跳过这一步,组织将在事件响应的第一小时内失去方向,同时他们本应明确的事情却变得模糊不清。清单识别了之后每个控制所管理的资产。
智能体需要自己的身份,但不能失去背后的人类
智能体不应被埋藏在开发者令牌、共享服务账户或人类会话中。仅仅知道调用者是智能体是不够的。控制平面需要额外的委托上下文:谁委托了工作,智能体被指示执行什么特定任务,以及智能体需要权限访问哪些资源。身份指定了哪个行为者发起调用。委托是回答它以谁的权限行动以及为什么行动。
一旦这种连接被切断,下游日志将对账智能体归因于借用其令牌的员工,而它执行的每个行动都被归因于未启动它的人。
在检查行为前缩小权限范围
一旦智能体可以被识别,就应该限制其能力。访问限制应该在任务时间内绑定,并限于执行任务所需的工具和资源。这可以使用组织已有的身份访问管理(IAM)功能来实现,如工作负载身份、令牌交换、条件访问和基于时间的权限。
根据2026年Teleport对205位安全领导人的研究,访问范围超越了行业、成熟度或自我评估预测AI相关事件的能力。例如,报告过度权限AI的组织发生事件的比率为76%,而在最少权限组织中的AI事件发生率为17%。这表明在依赖链中,访问范围比上下文感知的运行时执行更重要。
主要原则是单调委托。每次责任转移必须保持或减少权限;在任何情况下都不应增加权限。对于对账智能体,这意味着只能查看一个账本的智能体,而不是继承员工可以访问的所有系统访问权限的智能体。
在自动化执行前修复归属问题
大多数审计堆栈可以捕获访问了哪些资源以及哪些凭据允许访问。在我审查的智能体部署中,这是最容易忽略的关卡。在使用复杂执行控制之前,必须先建立归属链条。没有明确的归属,运行时执行将无法区分合法的智能体行为与异常的越权操作。
智能体安全是一个系统工程,需要从底层基础开始构建,而不是简单地添加网关控制。通过按照依赖顺序实施安全措施,组织可以降低数据泄露、记忆中毒等风险,确保智能体安全可靠地运行。
随着AI技术的不断发展,智能体安全将成为企业信息安全的重要组成部分。通过理解智能体部署的常见误区,并遵循正确的安全控制顺序,组织可以确保智能体在保持功能的同时,也能得到适当的安全保护。
关注微信号:智享开源,及时了解更新信息。


公众号:智享开源
还没有任何评论,你来说两句吧!