核心要点
- 智能体AI带来了现有框架未设计应对的身份与安全风险,包括未经审核的自主行动及随时间可能被投毒的持久内存。
- 仅有10%的组织拥有完善的非人类及智能体身份管理策略,尽管凭证滥用仍是数据泄露的主要原因。
- 工具链集成与多智能体工作流扩大了攻击面,使单个被入侵的智能体可在关联系统及其他智能体间级联扩散。
- Aembit为每个智能体提供经密码学验证的独立身份及短期、范围受限的凭证,替代当前引发风险的共享密钥与长期访问权限。
根据近期Okta对260名高管的调查,仅有10%的组织拥有完善的非人类及智能体身份管理策略。这一缺口令人担忧,因为根据2025 Verizon数据泄露调查报告(DBIR),凭证滥用仍是数据泄露中最常见的初始访问向量,且智能体AI引入了大多数安全框架从未设计应对的全新身份类别。
挑战并非仅在于AI智能体是新事物。传统AI系统生成预测或建议后,需经人类审核再实施;而智能体系统完全闭合了这一循环。它们解读指令、制定多步骤计划、访问资源并在极少监督下跨基础设施执行操作。习惯了防御无状态应用的安全团队,如今要面对维护持久状态、记忆过往交互并将这些记忆用于未来决策的系统。
这种架构带来的风险超出了早期大语言模型(LLM)安全讨论中占主导的提示注入与幻觉问题。以下是安全团队应优先关注的6项风险。
若您不熟悉智能体AI身份,智能体AI身份101速查表是深入了解以下风险前的优质入门资料。
6 智能体AI的网络安全风险
| 风险 | 含义 |
| 1. 无边界自主性 | 智能体可基于目标与触发条件行动,无需审批,为未授权或失控行动创造了空间。 |
| 2. 工具链暴露 | 与数据库、API及其他智能体的直接集成,扩大了单个入侵可触及的范围。 |
| 3. 身份流动性与归因缺口 | 智能体身份与其所代表的人类身份之间的界限模糊,造成冒充与审计缺口。 |
| 4. 多智能体系统的级联入侵 | 单个智能体的漏洞可通过可信的委托授权关系传播至其他智能体。 |
| 5. 持久内存作为攻击向量 | 被投毒的内存可影响智能体未来的每一项决策,而非仅某一笔交易。 |
| 6. 供应链与完整性缺口 | 无法验证的模型、数据及依赖来源,使组织面临上游入侵的风险。 |
风险1:无边界自主性
智能体基于目标与环境触发条件发起行动,可能无需人类提示或审批。当智能体误解目标或基于被入侵的指令运行时,这会带来未授权行动、失控流程及超出预期边界的决策风险。
与遵循确定性逻辑的传统软件不同,智能体可基于学习到的模式修改自身目标,导致难以维持可预测的安全边界。
Cloudflare 11月2024日志事件体现了这一模式。Cloudflare日志转发系统的配置错误级联至备份系统,导致55%的客户日志在3.5小时内丢失。单个自动化配置错误在互联基础设施中传播,原因是故障安全机制未经过适当测试。
实际部署已同时展现出潜力与风险。生产环境中的智能体AI用例显示,最成功的实现将自主执行与严格的身份范围限制及高影响行动的人类审核相结合。
风险2:工具链暴露
智能体直接与数据库、API、服务及潜在的其他智能体集成,以自主执行复杂任务。AWS将此描述为扩大的攻击面,单个智能体入侵可在关联系统、多智能体工作流及下游数据存储中传播。这种工具集成极大扩大了入侵的潜在影响,使智能体可同时与多个系统交互并影响它们。
当攻击者将允许的数据检索功能与沙箱隔离不佳的代码执行工具结合时,可通过单个安全控制从未预料到的路径窃取敏感数据。
OWASP智能体安全倡议将工具滥用列为智能体部署的三大核心关注点之一,与内存投毒及权限泄露并列。
挑战在于,智能体可基于推断的目标或自然语言输入调用外部工具,造成超出基于角色的访问控制通常应对范围的权限管理挑战。
风险3:身份流动性与归因缺口
智能体身份与其所代表的用户身份之间常模糊的界限,创造了新的冒充与权限提升机会。大多数访问模型是为人类而非自主软件构建的。
许多组织仍依赖静态密钥与共享凭证,这既带来风险又模糊了问责制。更糟的是,智能体的行动常隐藏在人类身份之后,导致几乎无法审计每个行为者采取的行动。
理解AI智能体应具备何种身份正成为关键安全问题。麦肯锡研究强调合成身份风险是核心关注点:攻击者可伪造或冒充智能体身份,完全绕过信任机制。
伪造理赔处理智能体数字身份并提交合成请求的攻击者,可在不触发安全警报的情况下访问敏感数据,因为系统信任被欺骗的凭证。
前三项风险源于单个智能体的运行方式。后三项风险在智能体相互交互、跨会话持久化或依赖外部组件时会加剧。
风险4:多智能体系统的级联入侵
单个智能体的漏洞可跨任务级联至其他智能体,呈指数级放大风险。与威胁主要局限于提示注入或不安全工具使用的单智能体场景不同,多智能体生态系统通过协议介导的交互放大风险。
消息篡改、角色欺骗及协议利用,为攻击者创造了不仅入侵单个智能体,还入侵整个协调工作流的机会。
设想一个医疗场景:被入侵的调度智能体向临床数据智能体请求患者记录,错误地将任务升级为来自持牌医生的请求。
临床智能体释放敏感健康数据,导致未授权访问及潜在数据泄露,且未触发安全警报。攻击成功的原因是智能体信任彼此的委托授权。
风险5:持久内存作为攻击向量
内存投毒是一类特别阴险的威胁。与传统无状态应用不同,攻击者可引入误导性信息,使其在智能体内存中留存并影响未来决策。
Anthropic研究已证明,仅需250份恶意文档即可成功投毒大语言模型,表明攻击门槛足够低,可被广泛利用。
成功投毒智能体内存的攻击者,不仅会入侵某一笔交易,还可能影响该智能体后续的每一项行动,形成政府安全框架所定义的持久状态攻击。
风险6:供应链与完整性缺口
组织正基于无法完全信任的基础构建系统。关于AI供应链的完整性,存在诸多紧迫问题:
- 如何验证模型或其训练数据的来源?
- 如何确保智能体在开发过程中未被暗中投毒?
许多AI系统的持续不透明性加剧了这种数字木马风险,可解释性的缺乏阻碍了有效取证与全面风险评估。
智能体应用常集成数十个库及API。若对包来源与权限缺乏严格的自动控制,任何上游入侵都会使组织面临依赖链滥用攻击的风险。
攻击者只需入侵一个不起眼的组件,即可自行访问整个系统。
将安全嵌入智能体AI
证据确凿:安全控制必须从一开始就嵌入智能体架构,而非部署后再添加。NIST AI风险管理框架为治理、映射、测量及管理AI风险提供了路线图。
将这些原则应用于智能体系统,需解决几个关键领域。
| 控制措施 | 作用 |
| 限制智能体权限 | 用使用时签发的短期、范围受限的凭证替代长期凭证。 |
| 建立行为基线与监控 | 定义智能体正常行为的特征,并标记偏差以进行调查。 |
| 网络分段与边界强制执行 | 隔离被入侵的智能体,使其无法在关联系统间自由移动。 |
| 对高风险操作实施人类审核 | 对涉及物理流程、安全系统或大额金融交易的行动要求审批。 |
限制智能体权限
每个智能体应仅获得其定义任务所需的最小权限。美国国家安全局(NSA)建议将最小权限原则作为首要且最重要的防御线。静态API密钥与长期凭证会创造持久的攻击向量,智能体提示注入攻击极易利用这些向量。
用使用时签发的、与密码学绑定的短期凭证替代这些,可完全消除密钥被盗的风险。AI工作负载的无密钥认证提供了可行的前进路径。
建立行为基线与监控
安全团队必须在事件发生前了解正常行为的特征。为每个智能体定义基线,记录典型API调用模式、标准数据访问量、预期工具调用序列及常规操作时间。
任何偏离此基线的情况都应触发立即调查。NIST与CISA建议将审计日志在防篡改存储中保留至少90天,这一基线与FedRAMP及PCI-DSS等框架一致。
网络分段与边界强制执行
不得允许被入侵的智能体在网络中自由移动。CISA特别建议将网络分段作为运营环境中AI系统的关键控制措施。
部署默认拒绝配置,即除非明确允许,否则任何流量都无法进出,并监控智能体间流量以发现异常模式。
对高风险操作实施人类审核
若智能体的行动影响物理流程、安全系统或大额金融交易,CISA指南建议由人类审批。
效率与安全的权衡是真实存在的:使智能体系统有价值的运营效率源于减少人类审核,但这种独立性也带来了安全风险。
高风险环境(如金融服务或关键基础设施)需要更保守的方法,设置强制审批关卡。
Aembit的智能体AI安全方法
智能体AI带来的身份与访问挑战,是多年来困扰分布式系统的工作负载身份问题的放大版本。
保障微服务到数据库通信的相同原则,适用于智能体到工具的交互,但风险更高、执行速度更快。
Aembit的观点是,每个AI智能体都需要自身经密码学验证的独立身份,而非借用人类凭证或共享密钥。当智能体继承用户权限或在无严格身份分离的情况下以提升的角色运行时,它们会成为权限提升的通道。
解决方案是将每个智能体视为独立的工作负载,拥有自身的身份、访问策略及审计轨迹。
这种方法体现在两个核心能力中:
- 混合身份为每个AI智能体提供经验证的独立身份,并在需要时将其绑定到所代表的人类。这为每个智能体行动建立了单一、可追溯的身份,使安全凭证能反映这种组合上下文。智能体不再隐藏在用户身份之后,每项行动都可归因于执行它的特定智能体。
- MCP身份网关通过模型上下文协议(Model Context Protocol)控制智能体与工具的连接方式。网关对每个智能体进行身份验证、执行策略并执行令牌交换,以安全获取每个关联资源所需的访问权限,且从不将凭证暴露给智能体运行时。智能体为每项任务接收短期、范围受限的凭证,而非存储可能被盗或滥用的长期密钥。
结果是,安全团队可集中查看哪些智能体在何时访问了哪些资源,每项访问决策都被记录并可归因。
此方案解决的问题与未解决的问题
与上述6项风险对应,此身份与访问层直接解决了其中三项的重要部分。混合身份通过为每个智能体提供可追溯的独立身份(而非隐藏在人类身份之后),填补了身份流动性与归因缺口(风险3)。按智能体划分的范围策略限制了工具链暴露(风险2),因为MCP身份网关精确控制每个智能体凭证可访问的工具与资源。且由于入侵一个智能体的范围凭证不会授予访问其他智能体的权限,按智能体划分的身份也遏制了多智能体级联入侵(风险4),而非让一个智能体的入侵继承对下一个智能体的信任。
无边界自主性(风险1)、内存投毒(风险5)及供应链完整性(风险6)超出了访问控制层可直接预防的范围;它们是架构、模型及来源问题,而非身份问题。身份与访问控制在此的作用是遏制:即使目标被操纵、内存被投毒或依赖被入侵的智能体,仍需通过身份与访问控制才能访问Aembit管控的资源,这限制了入侵在被发现前的扩散范围。
这与IAM系统长期以来为员工提供的智能体访问控制与审计水平相同,扩展到了日益驱动企业运营的自主软件。
对于部署不同AI智能体架构的组织,这种统一方法解决了所有部署模式中的身份安全风险。
随着自主系统能力增强,组织当前面临的智能体AI网络安全风险只会加剧。现在建立身份控制的组织,将避免部署后改造安全的巨额成本。前进的路径要求将智能体身份视为一级安全关注点,在工作负载层面实施最小权限原则,并保持对每个智能体行动的可见性。现在行动的组织可在攻击者利用身份缺口前将其填补。了解更多关于用Aembit保障智能体AI安全的信息。