为什么企业「不敢用」
在企业里推进智能体,真正的阻力很少来自技术可行性,而来自风险承担。让一个能自主决策、自主调用工具的程序接进生产系统,意味着把一部分执行权交出去。企业要回答的问题不是「它能不能做」,而是「它做错了谁负责、怎么发现、能不能收回来」。
在武汉光谷举行的 2026 首届 AI 生产力大会上,启云方科技把这个顾虑讲得比较直白:安全可控直接决定企业「敢不敢用、能不能常态化用」AI,是 AI 从零星试点走向规模化落地的前置条件。该公司在现场发布启云方舟 2.0 企业 AI 原生平台,并提出「4A 加 AI 治理」的 5A 架构思路——在流程、应用、数据、算力之外,单设 AI 治理维度。
安全是这套架构里的关键一环。该公司安全业务负责人周榆在同期论坛上分享了名为「小笼虾」的智能体安全方案,核心思路可以用一句话概括:让 AI 在治理框架下运行,而不是无序扩张。
风险格局变在哪
方案给出的判断建立在两方面的变化上。
一方面是攻防门槛的反转。传统网络攻击依赖较高的专业能力,而当前自动化攻击工具已经可以完成漏洞挖掘、验证与利用的链路,发起攻击所需的经验显著下降。这意味着企业过去依靠人力经验搭建的安全壁垒,其有效性在快速衰减。
另一方面是智能体自身的运行风险。智能体具备自主决策与自主执行能力,容易出现行为偏移、约束失效、权限滥用,甚至在特定情况下无视人工指令、执行违规操作或删改核心数据。传统应用系统的行为由代码确定,测试通过即可预期其行为;智能体的行为由上下文决定,同一段代码在不同输入下可能产生不同动作。
这两方面叠加,构成了方案的立论基础:传统防御体系是为确定性系统设计的,面对具备自主性的执行主体,需要补充新的控制层。
三层网关:分别管什么
方案的核心是三层网关,每一层对应一类不同的控制对象。
身份网关部署在终端侧,负责发现「影子 AI」并完成全域摸排,同时规范人员、业务与智能体之间的委托权限,管住智能体的准入边界。这一层解决的是「有哪些东西在跑、谁授权它跑的」。在多数企业里,这份清单是缺失的——员工自行接入的 AI 工具、团队私自搭建的脚本,往往不在IT台账里。
AI 与模型网关负责运行全程的审计与拦截。它对技能(Skill)、MCP 调用、以及与大模型的交互行为做全量审计,识别用户的真实意图,实时拦截恶意提示与违规操作。这一层解决的是「它正在要求模型做什么」。提示注入这类攻击的特征是把恶意指令藏在模型会读到的内容里,仅靠输出审查很难拦住,必须在交互环节做判断。
作业网关负责执行侧的精细化策略。它针对文件、网络、进程与业务应用配置访问策略,用确定性权限约束智能体的不确定性行为。这一层解决的是「它实际动了什么」,也是三层里最接近传统主机安全与终端管控的一层。
三层之上,整套体系进一步融入身份、主机、网络、应用、数据、模型六层围栏,形成纵深防御。这个结构的技术含义是:单点拦截不可靠,需要在多个位置设置独立判断,让一次越权行为必须同时穿过若干道检查才能完成。
把 AI 反过来用于安全
方案的另一半是用 AI 重构安全运营与攻防自检能力,这部分给出的数字更具体。
安全运营方向,安全运营智能体可以自动汇聚多源告警、去重降噪、补齐资产与威胁情报,自主完成风险甄别与定级研判,并全程留痕可追溯。按厂商披露,该能力目前能自动处置 90% 以上的常规安全威胁,复杂告警的研判时长由 120 分钟压缩到 10 分钟。
攻防自检方向,智能化渗透测试平台基于 PTES 标准框架实现全流程自动化,覆盖资产探测、威胁建模、攻击路径推演、漏洞验证与内网横向渗透,并自动输出合规报告。按厂商披露,全域渗透测试周期可从数天压缩到数小时,人工攻防工作量减少约 80%,报告效率提升约 90%,支持企业高频常态化自检。
这两组数字指向的是同一个现实:安全团队的人力增长速度,跟不上 AI 带来的攻击与资产扩张速度。用 AI 补人力缺口是行业普遍选择,问题在于自动化决策的边界划在哪里。
合规是硬约束
方案里还有一段关于合规的描述,值得单独拎出来。它把合规压力拆成三层:法律法规层面涉及网络安全法、数据安全法、个人信息保护法与等级保护体系;技术层面要求完整记录每一次调用、读写与模型交互行为;行业层面,金融与政务等强监管领域还需额外落实敏感数据脱敏、操作审批与专项审计。
其中一条具体要求容易被忽视:日志留存不少于 6 个月。对智能体而言,这条要求的实现难度比传统系统更高——需要记录的不只是请求与响应,还包括工具调用链、身份委托关系与策略判定结果。如果系统在设计阶段没有预留这些字段,事后补录往往无法还原。
方案还提到一个机制:带工号、绑定责任人、全程可审计的数字员工。给智能体分配工号,本质上是把它纳入组织的人员管理框架,让每个执行主体对应一个可追责的人。这个做法的价值在于,它把治理问题从「技术控制」扩展到了「组织责任」——技术手段能拦住大部分越权行为,但组织责任决定了出事之后能不能快速定位与纠正。
中立思辨
需要辩证看待几件事。其一,上述数字均来自厂商在大会上的分享,属于企业自报口径,缺少第三方验证。90% 以上的「常规威胁」具体如何定义、复杂告警的样本分布是什么、渗透测试的误报率如何,公开材料未展开。目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。
其二,「确定性权限约束不确定行为」这个提法在方向上成立,但覆盖范围有边界。权限策略能约束「能不能访问某个文件或某个接口」,较难约束「这个动作在业务语义上是否恰当」。例如 Agent 有权读取客户名单也有权发送邮件,两次调用都合规,但组合起来可能构成数据外泄。这类跨调用的组合风险,需要额外的序列级判断,不是单点权限能覆盖的。
其三,三层网关串在调用链路上,会带来延迟与可用性权衡。每一次工具调用都要经过判断,意味着判断环节本身的性能与稳定性直接影响业务。同时,网关集中部署也意味着它自身成为需要重点保护的对象。方案未披露这部分的具体实现与性能数据。
其四,影子 AI 的发现效果依赖终端覆盖范围。如果身份网关只覆盖受管终端,员工在个人设备或云端环境里搭建的智能体就不在视野内。这在混合办公环境下是常见缺口。
其五,自动化渗透测试的合规边界需要提前确认。对自有资产做测试是常规做法,但自动化工具的横向渗透能力较强,触发告警、影响生产或越出授权范围的风险需要靠流程约束,不能只靠工具自身的配置。
给企业安全团队的一份准备清单
把这套方案的思路翻译成可执行的准备工作,大致是六件事。
先把影子 AI 摸清楚。在终端侧做一轮全域盘点,弄清有哪些 AI 工具与智能体在运行、分别由谁引入、访问了什么资源。没有这份清单,后续所有策略都是盲写。
再把长期凭证换掉。让智能体使用与任务绑定的短时效凭证,任务结束即失效。这一步不依赖新产品,只需要改造接入方式,收益却是长期性的。
把写操作与读操作分开管。读取的风险是泄露,写入的风险是破坏。批量删除、配置变更、对外支付这类动作值得强制走审批,而不是与普通查询共用一套策略。
把交互环节纳入审计。只看输出不足以拦住提示注入,需要在模型交互处做检查,并保留可回放的记录。审计字段要包含调用链与身份委托关系,否则事后无法还原。
对齐合规要求。确认日志保留周期、脱敏规则、审批节点与审计口径是否满足所在行业的监管要求,尤其是金融、政务这类强监管领域。
明确组织责任。给每个智能体指定负责人,把「谁授权它运行、谁对它的行为负责」写进流程。技术控制决定能拦住多少,组织责任决定出事之后能多快收场。