2026 年 5 月下旬,360 AI 安全研究院发布《AI 安全系列报告:智能体安全新范式——当 AI 有了"手和脚",企业安全边界必须重建》。这份报告——以及同期发布的 OWASP 2026 版 AI 智能体应用十大安全风险——共同指向一个核心判断:AI 安全的主战场正在从"生成风险"转向"执行风险"。

所谓生成风险,是指大模型"说错话"——生成有害、偏见或虚假内容。而执行风险,是指智能体"做错事"——在拥有调用工具、访问数据、执行流程的能力之后,即使使用合法权限与正规流程,也可能因诱导或误判造成实质性的业务损害。

这两者之间的区别,是本质性的。前者可以靠内容过滤层解决,后者需要重建整个企业安全边界。

"合法动作的非法后果":智能体安全的独特挑战

360 报告提出了一个核心安全概念——"合法动作的非法后果"。

传统网络安全模型建立在"攻击者需要突破防线"的假设之上:黑客需要发现漏洞、利用提权、绕过认证。但智能体场景下,Agent 本身就持有合法身份和权限。攻击者无需入侵系统,只需通过 Prompt 注入、上下文操控等手段,就能让 Agent 在"正常权限范围内"做出数据泄露、越权审批、业务中断等违规操作。

这意味着一道新的安全命题:不是防止坏人进入系统,而是防止好人(或看似好人)在系统内被操纵做坏事。

报告将智能体的攻击面划分为六个层次:人机交互层、通信调用层、组件间层、智能体之间、工具调用层、基础运行环境层。与之对应的是五大治理要素:身份、工具、数据、记忆、行为。这构成了智能体安全治理的基础分析框架。

Skill 供应链:被忽视的安全入口

报告中一个值得特别关注的部分,是对 Skill 供应链风险的分析。

360 AI 安全研究院基于约 5 万个公开 Skill 样本进行了检测,发现 Skill 已成为 Agent 生态的供应链风险入口。这些风险兼具传统软件漏洞与智能体原生语义攻击的特征——自然语言描述本身就可以成为攻击载体。

这意味着,仅仅审核 Skill 的代码是不够的。一个 Skill 的描述文本、使用说明甚至示例 Prompt,都可能被精心设计为触发攻击的指令。报告建议建立准入审批、静态检测、沙箱验证、运行审计的全流程治理机制。

这一问题在 OpenClaw 等热门 Agent 框架的 Skill 生态中尤为突出。当 Skill 数量以万计增长时,传统的人工审核模式已经不可持续,自动化安全检测能力成为刚需。

ASM 五阶段成熟度模型:企业安全建设的路线图

报告的核心输出之一是 ASM(Agent Security Maturity)智能体安全成熟度五阶段模型。该模型将企业 Agent 安全能力划分为五个层级:

L1 初始级。 无专门安全策略,依赖传统安全手段,风险应对被动。这是大多数刚引入 Agent 的企业所处的阶段。

L2 基础级。 开始识别 Agent 资产,建立基本权限管理,具备日志记录能力。初步的安全意识已经建立,但尚未形成体系化防御。

L3 规范级。 实施身份隔离、权限最小化、意图检测、环境隔离、逻辑纠偏等核心安全能力。这一阶段的关键变化是从"被动响应"转向"主动防护"。

L4 量化级。 引入 AER 智能体执行风险指数,对 Agent 风险进行量化分级治理,实现持续监控与审计。安全治理从"定性"走向"定量"。

L5 优化级。 实现全生命周期安全治理,AI 对抗 AI 成为防御主流,安全与业务深度协同,具备自适应进化能力。这是企业 Agent 安全建设的终极目标。

针对这五个阶段,报告同时规划了四阶段建设路线图,从基础防护建设(数字孪生沙箱、业务规则约束),到核心能力强化(以模治模、端+云+管理平台架构),再到量化智能化(AER 风险指数、全链路闭环),最后到自适应优化——覆盖混合、云端、终端等多种部署模式。

五大高风险场景:政企部署须警惕

报告明确指出了五个最容易出现安全问题的政企部署场景:

知识库问答。 智能体访问内部知识库时,可能因提示词注入泄露敏感信息。这是当前最常见的 Agent 安全事件类型。

办公自动化。 处理邮件、文档、审批流程时,可能被诱导执行非授权操作,如越权审批、异常转账等。

客户服务。 直接与外部用户交互,攻击面暴露最广,是最容易遭受社会工程学攻击的场景。

代码生成与运维。 Agent 自动编写或执行代码,可能引入漏洞或执行恶意脚本。在 AI 编程 Agent 快速普及的背景下,这一风险正在快速放大。

业务决策辅助。 基于数据分析做出决策建议,可能被篡改数据或逻辑误导,造成业务风险。

行业趋势:安全治理正在成为 Agent 落地的"门票"

360 报告的发布并非孤例。几乎同期,OWASP 更新了 2026 版 AI 智能体应用十大安全风险清单,APFramework 发布了《AI Agent 安全最佳实践 2026》。行业各方不约而同地将 Agent 安全列为当前最紧迫的议题。

从产业端看,2026 中国 AI 智能体领航者榜单也将"安全可控"与"应用价值"并列作为评审核心原则。从政策端看,具身智能国标 YD/T 6770 将安全评测纳入基准测试框架。多方信号表明,安全治理正在从"加分项"变为 Agent 落地的"入场券"。

报告最后给出的核心原则简明而有力:**"先安全,后自治。"** 在 AI Agent 大规模进入企业核心业务流的今天,这六个字或许是最值得管理者记住的行动指南。

← 上一篇:2026 中国 AI 智能体领航者榜单 返回资讯首页 →