过去一年,围绕智能体的安全讨论大多停留在厂商产品层面:谁家的网关更强、谁家的沙箱更严。9 月 9 日下午,2026 Inclusion·外滩大会的「智能体时代的安全坐标与责任边界」见解论坛上,出现了另一种推进方式——两项团体标准正式启动,试图把散落在各家实践中的经验,收敛成行业可参照的共同框架。
事件本身:两项标准,两个关键环节
启动的两项标准分别是《智能体身份鉴别与授权技术框架》与《智能体运行时安全技术要求》。前者由中国网络空间安全协会提出,蚂蚁集团联合研究院所、运营商、互联网厂商等单位共同参与编制。编制方的构成值得注意:既包含安全研究机构,也包含掌握大规模用户场景的互联网与通信企业,这意味着标准在起草阶段就同时考虑了理论完备性与工程可行性。
问题的起点:智能体从「客体」变成了「主体」
理解这两项标准,需要先理解安全模型发生的变化。传统安全体系主要保护数据库、接口、文件这类「客体」,防护逻辑是「谁能访问什么」。而智能体开始具备自主规划、调用工具、访问数据与执行操作的能力,它拥有身份与权限,会主动发起动作,于是成了需要被治理的「主体」。
主体化带来一个棘手的性质:身份合法,并不等于行为合理。一个持有合法凭证的智能体,可能因为幻觉、提示注入或意图偏离而做出不合理甚至有害的动作。传统的「认证一次、放行到底」在这个前提下失效——认证回答的是「你是谁」,而智能体安全还要回答「你为什么这么做、现在在做什么、做完怎么收尾」。
拼图一:身份鉴别与授权
《智能体身份鉴别与授权技术框架》重点解决智能体「身份是谁、代表谁、能做什么」的问题。按公开描述,标准提出建立智能体、用户与运行环境之间的多层可信身份链,为智能体颁发独立、可信且可持续验证的数字身份。
更具工程意义的是授权机制的设计。标准引入基于任务意图的动态访问控制,按照最小必要原则,让权限随任务激活、随任务结束及时回收。这一条针对的是当前企业实践里最普遍的隐患:为了省事给智能体一个长期有效的宽权限账号,结果智能体在后续任务中「顺手」用了本不该用的能力。动态授权把权限的有效期从「账号生命周期」压缩到「任务生命周期」,本质上是用架构手段替代人工纪律。
拼图二:运行时安全
《智能体运行时安全技术要求》聚焦的是智能体实际运行过程中「做了什么、是否偏离任务、如何及时处置风险」。标准覆盖风险监测与控制、风险检测与决策、集中分析以及性能与稳定性等要求,并把用户初始意图、智能体规划、工具调用、系统执行与结果交付这几个关键环节贯通起来。
贯通是这项标准的关键词。当前不少企业已经在单个环节做了防护:入口做提示词过滤,出口做内容审核,工具层做权限校验。但风险往往产生于环节之间——意图在规划阶段被悄然改写、工具调用链在中途拼接出未预期的组合、执行结果被错误地当成下一次决策的输入。分层检测与纵深防御的目标,就是让一次越权调用、一段异常链路或一次意图偏离都能被识别、研判与处置。
蚂蚁集团大安全副总裁、信息安全事业部总经理王宇对此的表述是:安全体系既要知道它是谁、代表谁、能够访问什么,也要看清它为什么行动、正在做什么;只有把身份、权限、意图与行为贯通起来,智能体才能真正做到可信、可控、可追溯。蚂蚁集团智能体安全负责人朱传群则强调,智能体不能被简单视为人的替身,其自主规划与执行行为需要在独立身份与权限体系下受到约束。
与强制国标的关系:不是替代,而是分层
此前,由网信办提出、全国网络安全标准化技术委员会执行的智能体应用安全基本要求已进入编制,覆盖身份识别、权限调用、日志留存与紧急关停等要求,被视为面向智能体的强制性国家标准。新启动的两项团体标准与它并不冲突,更像是在同一坐标系下的分层推进:强制国标划定底线与红线,团体标准提供可操作的技术路径与实现参考。
这种「底线加路径」的组合在成熟行业里并不罕见。标准体系的价值,往往不在于某一项标准有多完善,而在于它是否形成层次——底线明确、路径可循、评估可做。从这个角度看,两项团体标准更现实的意义,是为开发者、应用运营方与第三方评估机构提供了统一的技术参照,让「智能体是否安全」这件事从主观判断向可比较的评估靠拢。
数据背景:为什么这个时间点很重要
标准之所以在此刻推进,与商业侧的压力直接相关。Gartner 预测,到 2028 年将有 90% 的 B2B 采购由 AI 智能体作为中介完成,推动超过 15 万亿美元的 B2B 支出通过智能体交易平台进行。当智能体开始代表企业进行采购、营销、客服与业务协作时,交易对手方首先要判断的不是它的技术能力,而是它是否冒用身份、是否获得授权、授权范围是什么、越权时责任由谁承担。
中国信通院泰尔终端实验室等机构发布的《从一次认证到持续可信智能体身份可信化框架》报告也指出,随着智能体从「工具」走向「行动者」,身份与行为两条信任链需要同步建立,安全可信正从单点防护升级为商业基础设施。这个判断与两项标准的结构高度一致——一项管身份与授权,一项管运行时与行为,两条链并行的思路贯穿其中。
中立思辨
保持中立地说,标准落地仍有几道现实的坎。其一,团体标准的约束力弱于强制标准,其实际影响力取决于被多少采购方与平台方写进准入要求;没有采购杠杆,再好的框架也可能停留在文档层面。其二,动态授权在工程上意味着更高的改造成本——权限随任务激活与回收,要求业务系统能够识别任务边界并支持细粒度授权,这对存量系统是一笔不小的投入。其三,运行时安全的深度检测与性能之间存在天然张力,检测越细,延迟与算力开销越大,如何在两者间取平衡,标准目前给出的是方向而非量化指标。
此外,标准的配套评估方法、测试用例集与合规验证机制,目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。需要提醒的是,标准滞后于产品迭代是常态,企业不宜把「符合标准」当成安全终点,而应把它当成最低共识。
趋势研判与企业行动建议
短期,两项标准会成为智能体相关项目立项与招标时的参考口径,尤其是金融、政务、运营商这类对留痕与授权要求高的行业;中期,「身份加运行时」的双链治理可能成为企业智能体平台的标配架构,安全能力会从附加模块下沉为基础层;长期,智能体安全的竞争焦点会从「发现攻击」转向「持续证明可信」,也就是把信任做成可验证、可持续、可审计的基础设施。
对企业的务实建议是三步走:先盘点现有智能体资产,把已部署、试用中与概念验证三类清单化,明确每个智能体的权限范围、工具调用清单与数据访问边界;再为权限加上任务级有效期,把长期宽权限替换为随任务激活的最小授权;最后建立运行时基线,对越权调用、异常链路与意图偏离设定可观测的告警与处置流程。顺序仍然是先收边界,再谈效率——在智能体真正替企业做交易之前,把「它凭什么代表我」这件事说清楚,比让它跑得更快更重要。