芯盾时代助力企业Agent身份与权限安全治理

9月14日,在2026年国家网络安全宣传周开幕式上,全国网络安全标准化技术委员会发布《人工智能安全治理框架3.0》(以下简称《框架》),为组织识别人工智能安全风险、建立相应治理机制和开展安全实践提供了系统化参考。

值得关注的是,智能体(Agent)被列为独立的人工智能应用安全风险类别,并配套发布《智能体风险管理框架》附件。

《框架》将Agent安全与治理作为重点关注内容,表明随着Agent逐步接入业务流程并参与任务执行,相关安全治理已成为企业AI建设中不可忽视的重要议题。对于正在将各类Agent引入业务流的企业而言,Agent的身份、权限、授权委托、工具调用和行为审计等问题,需要得到系统关注。

智能体安全风险:覆盖全生命周期,而非只发生在运行阶段

《框架》在“智能体安全风险”章节中,将相关风险概括为身份和权限滥用风险、推理规划风险、调用执行风险和记忆存储风险。这些风险分别对应Agent的身份与运行方式、任务理解与规划、工具调用与执行,以及记忆使用和存储等关键环节。

《智能体风险管理框架》则进一步从生命周期视角识别风险。相比于仅关注模型输出或运行时攻击,这一视角强调风险可能在Agent接入业务系统前就已形成,也可能在调用工具、访问资源、留存记忆或停用处置时暴露。

31992770-b30b-11f1-90a1-92fbcf53809c.png

对于企业而言,Agent治理不能只聚焦运行时防护,而应贯穿设计、部署、运行和停用的完整过程。其中,身份是否清晰、权限是否受控、授权是否可追溯、调用是否可审计,是Agent进入业务流程后的基础治理问题。

《框架》给出的治理方案:从事前预防到下线处置

针对Agent在不同阶段可能面临的风险,《框架》及相关附件提出了覆盖全生命周期的防范建议。企业可结合Agent的业务用途、自主程度、资源敏感性和影响范围,逐步建立相应的管理制度与技术控制。

1.风险预防前置

在Agent设计和上线前,明确其应用场景、任务边界、可访问资源及禁止性行为,并结合业务影响开展风险识别与分级管理。对于影响范围大、恢复难度高的操作,应审慎开放自主执行能力。

2. 身份与权限管理

为Agent、AI应用、工具和外部服务建立清晰、可识别的身份关系,避免共享身份造成责任边界不清。权限配置应遵循最小权限原则,并在任务结束、角色调整或Agent停用时及时回收。

3. 加强人工审批

对于删除文件、修改配置、发送敏感数据、执行关键业务操作等高风险任务,可结合实际需要设置用户确认、人工审批或人工接管机制,避免Agent在不具备充分授权或上下文不完整的情况下直接执行。

4. 供应链与工具管理

Agent调用插件、技能、工具、第三方组件及外部服务前,应关注其来源、版本和安全状态,防范恶意工具伪装、工具投毒及组件漏洞等问题。对于权限过高、长期闲置或存在安全隐患的工具,应及时调整或清理。

5. 运行时动态管理

在指令输入、任务规划、工具调用和结果输出等关键环节设置必要的控制点,识别恶意指令、偏离目标的规划行为、无效循环及资源过度消耗等情况,并具备限制、暂停、终止或转人工处理的能力。

6.持续监测与审计

围绕认证授权、资源访问、工具调用和关键业务操作建立日志与审计机制。通过持续监测和定期验证,企业能够及时发现异常访问、权限滥用、逻辑缺陷及可疑调用行为。

7. 停用安全管理

Agent停用时,不应只关闭主程序,还应同步核查相关账号、访问凭证、第三方授权、运行服务、网络端口和留存数据,减少身份、权限与数据残留带来的后续风险。

从上述措施可以看出,Agent治理的关键不只是限制Agent“能做什么”,还在于明确其“以谁的身份做、依据什么授权做、访问了哪些资源、过程能否还原”。这需要面向Agent场景建立相应的身份与访问管理能力。

芯盾时代AIAM,助企业构建Agent安全底座

《框架》提出的身份识别、最小权限、用户授权、调用控制和审计追溯等要求,需要与企业既有IT架构、业务系统及安全体系结合,转化为可执行的身份与访问治理机制。

芯盾时代基于对AI安全与治理的前瞻性研究,以及在企业身份与访问管理领域的丰富经验,打造了智能体身份与访问管理产品(AIAM),集中管理Agent身份管理、权限管理、认证鉴权与操作审计,实现Agent身份唯一标识与用户权限安全委托,解决企业Agent权限难以管控、操作难以审计等安全问题。

1.智能体身份精确分类定义,实施差异化管理

Agent按照业务形态,可以分为企业助手Agent、个人助手Agent、自主Agent三种类型。

企业助手Agent:企业基于现有业务系统和数据开发的面向员工的智能体助手,通常是Web应用形态,需要用户登录授权,比如HR助手智能体、银行交易智能体。支持定义智能体应用身份,支持应用身份全生命周期管理。智能体代理用户操作,智能体运行时需要用户委托授权。

个人助手智能体:用户在PC端或者移动端安装的个人助手智能体,协助个人工作,一般会绑定个人账号,通常是CS/APP应用形态,比如OpenClaw、编程助手等。支持定义类人的智能体身份,支持智能体身份全生命周期管理。智能体关联用户身份,模拟用户权限,以用户为授权主体,智能体不直接配置权限。

自主智能体:自主运行的智能体,通常是独立执行的程序,比如巡检智能体、机器人等。支持定义类人的智能体身份,支持智能体身份全生命周期管理,智能体不依赖用户授权。

2.用户权限传递、精细化权限管理,落实最小权限原则

AIAM支持用户委托授权智能体操作、智能体模拟用户权限操作,明确授权主体和权限传递链,防止智能体权限滥用。

32631120-b30b-11f1-90a1-92fbcf53809c.png

AIAM支持对AI应用和MCP应用实施细粒度权限控制,企业可根据业务需要管理用户对AI应用中Skills、Tools和大模型资源权限,也可对MCP应用中的Tools、Resources和Prompts资源进行控制。

3.管理认证、委托与令牌交换,控制跨系统调用链路

Agent调用业务系统、MCP工具或其他Agent时,通常涉及多个主体、多个身份和多个系统。AIAM可对用户、Agent、AI应用和MCP资源之间的访问过程实施认证与授权控制。

在典型的“用户通过Agent访问MCP”场景中,需要完成智能体身份认证、用户身份认证、用户授权委托、授权令牌交换、MCP令牌鉴权操作等认证授权鉴权操作,记录哪个用户通过哪个智能体访问哪个MCP应用的哪个资源。在A2A场景中,比如用户访问Agent、Agent调用Agent、Agent访问MCP链式访问,通过令牌交换机制建立更清晰的访问控制链路。

4.记录关键操作与授权链路,支撑存证、溯源与归因

当异常调用发生时,企业需要能够还原用户是否发起请求、由哪个Agent执行、是否存在委托授权、令牌如何交换,以及最终访问了哪些应用和资源。

智能体安全治理的最终目的,是让Agent在清晰的规则和可控的边界内进入业务流程。因此,企业在规划Agent应用时,应将“能够完成什么任务”与“能够在什么身份、什么权限和什么授权条件下完成任务”放在同等重要的位置。建立可识别的身份、可约束的权限、可验证的授权链路和可追溯的操作记录,是Agent安全应用的重要基础。

芯盾时代AIAM能够结合企业Agent应用场景及既有身份安全基础,协助企业梳理Agent身份与访问治理需求,让Agent从“能调用”迈向“可管控”,在安全、可控的轨道上释放创新动能。

为您推荐

当前非电脑浏览器正常宽度,请使用移动设备访问本站!