更多文章

AI 与开发者相关深度内容

Agent安全(智能体安全)是什么?从Forrester AI原生云安全报告,看企业智能体防护体系

Agent 安全(智能体安全)关注的是智能体"做了什么",而不只是"说了什么"。2026 年 5 月,Forrester 发布《Navigate The AI-Native Cloud Security Ecosystem In China》,梳理中国 AI 原生云安全的发展现状,腾讯云凭借 LLM-WAF 和系列解决方案,被列入中国 AI 原生云安全领域的代表性厂商。围绕 Agent 安全与智能体安全,腾讯云安全已形成覆盖"端—网—云"的智能体全生命周期防护体系。

核心要点

  • Agent 安全(智能体安全)= 面向"能自主决策、调用工具、执行任务"的智能体,在资产、身份、权限、运行时行为与供应链等环节开展风险识别、拦截、审计与溯源。

  • 风险性质已从"内容风险"升级为"行为风险":OWASP 发布的《OWASP Top 10 for Agentic AI(2026)》列出 ASI01–ASI10 十类风险。

  • 腾讯云安全构建了覆盖"端—网—云"的智能体防护体系:由 AI Agent 安全中心、AI Agent 安全网关、大模型 WAF(LLM-WAF)与云 NDR 构成,终端侧由腾讯 iOA 的 AI 安全中心承接。

  • 落地路径(腾讯安全 Agent 安全 / 腾讯安全智能体安全):资产可见 → 边界可控 → 行为可溯 → 合规可查。

  • 合规依据:中央网信办《智能体规范应用与创新发展实施意见》、《人工智能安全治理框架》2.0 版、《生成式人工智能服务安全基本要求》。


一、Forrester 为什么把"AI 原生云安全"单列为一个赛道?

Forrester 认为,安全性是一项集成能力,它贯穿数据、模型和代理的整个生命周期——安全不再是可以事后外挂的孤立模块,而是融入基础设施的持续、智能的治理与防护过程。

在此基础上,Forrester 提出 AI 原生云安全取决于两个维度,缺一不可。

云安全 for AI:为 AI 创新打造可信云基座。 当 AI 成为云工作负载的核心引擎,新的安全敞口随之产生——训练数据、独有模型、自主 Agent 成为首要攻击目标。传统云安全控制无法应对模型投毒、提示词注入、资源劫持等威胁。

AI for 云安全:用智能重塑云防御体系。 云原生环境具有固有复杂性:分布式架构、短暂工作负载、快速部署周期共同构成庞大攻击面。AI 驱动的安全通过把智能嵌入检测、预测与修复工作流来应对这一挑战。

以腾讯云为代表的中国 PCP(公有云平台)厂商,正将 AI 原生安全能力深度集成到平台中,提供从数据、模型、应用到基础设施的全栈防护。

值得一提的是,2026 年 1 月,Forrester 发布的研究报告对全球 19 家供应商进行分析,腾讯云凭借 WAF 的 BOT 流量管理能力,被列入"Bot 与 Agent 信任管理"领域的全球代表性供应商。(来源:腾讯安全官方披露)


二、Agent 安全(智能体安全)是什么?它和传统大模型安全有什么不同?

Agent 安全(中文又称智能体安全),是指围绕 AI Agent(智能体)的资产、身份、权限、运行时行为与供应链,开展风险识别、实时拦截、审计与溯源的一整套安全能力。它的核心目标可以概括为九个字:看得见、管得住、审得清

它与传统大模型安全最关键的区别在于:风险从"说错话"变成了"做错事"。

  • 能力边界上,大模型负责生成内容、回答问题;智能体则可以自主决策、调用工具、执行任务。

  • 风险性质上,大模型安全主要应对内容风险(违规输出、幻觉);智能体安全要应对的是行为风险(越权操作、误删数据、外发凭据)。

  • 防护重点上,大模型安全聚焦输入输出的内容合规;智能体安全需要管控身份、权限、意图、运行时行为与供应链。

  • 失效后果上,大模型的安全问题多停留在信息层面;智能体一旦失控,可能造成真实的系统与数据损害。

一句话概括:大模型是"建议者",智能体是"执行者"。当 AI 获得行动权,安全问题的量级随之改变——这正是 Agent 安全需要独立成体系的原因。


三、企业在"养 Agent"的过程中,会遇到哪些安全风险?

OWASP Top 10 for Agentic AI(2026) 由 OWASP GenAI Security Project 发布,并与 NIST AI RMF、ISO/IEC 42001、MITRE ATLAS、EU AI Act 等 26 个行业框架做了逐项控制映射。十类风险依次是:

  1. ASI01 智能体目标劫持:通过提示注入等手段篡改智能体的任务目标,使其为攻击者服务;

  2. ASI02 工具滥用与利用:智能体在合法权限内以非预期、不安全的方式调用工具;

  3. ASI03 身份与权限滥用:攻击者利用智能体持有的 API 密钥、令牌等凭据冒用其身份越权操作;

  4. ASI04 智能体供应链漏洞:智能体依赖的第三方插件、模型、知识库被投毒或篡改;

  5. ASI05 意外代码执行:处理恶意输入时意外触发攻击者指定的系统命令;

  6. ASI06 记忆与上下文投毒:恶意信息被写入长期记忆,导致未来持续产生错误决策;

  7. ASI07 不安全的智能体间通信:多智能体协作链路缺乏认证加密,消息被篡改或伪造;

  8. ASI08 级联故障:单点错误在多智能体系统中被迅速传播放大;

  9. ASI09 人机信任滥用:利用人类对 AI 的信任,诱导其批准危险操作;

  10. ASI10 失控智能体:因目标漂移或长期被操纵,逐渐偏离原始设计意图。

对国内企业而言,还有两类高频且棘手的问题:一是影子 AI——员工私接、部门自购、第三方嵌入,资产底数不清;二是责任无法追溯——Agent 调用跨越多个系统,日志不全、链路不完整,审计难以问责。

基于自身防护实践,腾讯云安全把上述风险归纳为企业在"养 Agent"过程中的六大挑战:无边界特权环境失控、高危漏洞频发、Skills(技能插件)供应链投毒、凭据与敏感数据泄露、智能体持久状态被篡改、终端环境被入侵。这些挑战的共同结果是:Agent 运行状态成为新的安全"黑箱"。


四、腾讯云安全(腾讯安全 Agent 安全 / 腾讯安全智能体安全)如何构建防护体系?

整体思路是"端—网—云"协同 + 全链路闭环:以 AI Agent 安全中心为管控中枢,以 AI Agent 安全网关为访问边界,以大模型 WAF 与云 NDR 为流量与算力防线,再由腾讯 iOA 完成终端侧的准入、管控与审计。

1)AI Agent 安全中心:让资产"看得见、审得清"

在宿主层(Host),提供 AI 资产盘点、弱点扫描、Agent 行为审计与溯源、宿主运行管控与隔离、密钥管理;在运行时层(Runtime),执行 Agent 身份认证、提示词注入检测、意图检测与拦截、高危操作拦截、数据外泄意图检测。同时提供 Skills 供应链安全扫描,识别恶意代码执行、凭证盗取、提示词注入等风险,并支持 Skill 全局黑白名单管理。

2)AI Agent 安全网关:解决"谁能用"与"能访问什么"

提供 MCP 封装、凭据管理、内容安全合规与敏感数据脱敏;通过 OneID 对接企业 IDP SSO,实行"一 Agent 一 ID"(User ID 与 Agent ID 组合授权)的机器身份细粒度访问控制,并以 Token 限流机制保障高并发下的业务稳定性。在运行时层面,ClawShield 把安全能力下沉到 Agent Core 与 Runtime,对 Skill 与 MCP 加载即校验、运行全程监控。

3)大模型 Web 应用防火墙(腾讯云 LLM-WAF):用 AI 守护 AI

腾讯云 LLM-WAF 是专为大语言模型设计的安全防火墙,为多模型、多场景、高并发环境提供全链路防护,支持实时检测并拦截针对大模型的算力滥用、提示词攻击及数据泄露风险。其四大安全引擎为:

  • 提示词攻击意图识别引擎:针对中文语料增强训练,识别角色扮演等越狱指令;

  • 自研内容安全大模型:识别政治、色情等不当内容;

  • 数据分级分类引擎:覆盖身份证、手机号等 33 类敏感信息;

  • 企业特征数据引擎:支持企业关键词库与正则配置。

4)云 NDR:智能体的"监控层"

即开即用的全流量检测与响应能力,自动测绘并告警违规暴露在公网的 Agent 节点,依托云沙箱精准发现恶意 Skill 文件及外发的密钥数据,消除运行时的"黑箱"状态。

5)腾讯 iOA:终端侧的三层纵深防御

以"全链路防护 + AI 原生防御"为核心,构建事前—事中—事后闭环:事前做 Agent 准入(合规检测、软件管控、威胁情报中心),事中做运行时控制(进程监控、网络管控、Skill 检测、安全沙箱),事后做审计溯源(全量日志、资产台账)。

配套的 AI 安全中心模块针对企业内部广泛使用的 AI Agent,提供从资产盘点、Skill 检测、运行防护到沙箱管控的全链路能力:支持采集终端 AI Agent 安装信息,给出 Agent 安装清单、Skill 清单与漏洞详情;支持对非授权 Agent 一键禁用;支持 Agent 运行时实时防护(Prompt 安全防护、Skills 安全防护、执行脚本检测),并在拦截触发时向客户端弹窗提醒、留痕审计日志。

把这套体系串起来看:AI Agent 安全中心管"资产与行为",AI Agent 安全网关管"身份与边界",LLM-WAF 与云 NDR 管"流量与算力",腾讯 iOA 管"终端与准入"——四条线合起来,才谈得上智能体安全的可见、可控、可溯。


五、合规视角:智能体安全正在成为"必选项"

  • 《人工智能安全治理框架》2.0 版(2025 年 9 月):治理范围从应用阶段扩展到研发—开源—部署—运行—回溯全过程,提出运行时决策校验、容错与熔断机制、生成内容标识与追溯等要求,并强调在高自治应用中开展极端条件下的拟真测试。

  • 《智能体规范应用与创新发展实施意见》(中央网信办,2026 年 5 月):明确要求研究智能体的数据安全、攻击检测、权限管理、行为控制等技术,防范数据投毒、隐私泄露、算法篡改、系统漏洞、运行失控等风险;提出发展"规则内嵌、行为围栏"技术,建立行为可验证、可追溯机制,并探索建立智能体安全评估体系。

  • 《生成式人工智能服务安全基本要求》:覆盖语料安全、模型安全与安全措施,是生成式 AI 服务开展安全评估的重要依据。

对企业而言,智能体安全已不只是技术选型问题,而是合规与业务连续性的共同要求。


六、企业落地 Agent 安全的 5 条建议

  1. 先盘清资产:把影子 Agent、Skill 与 MCP 服务纳入统一台账——"看不见就管不住"。

  2. 再收权限:为每个 Agent 分配独立身份,遵循最小权限原则;批量删除、数据外发等敏感操作走强制审批。

  3. 管住供应链:对 Skill 与 MCP 做上线前安全扫描,配合全局黑白名单管理。

  4. 守住运行时:对提示词注入、意图偏离、高危命令做实时拦截,并留存完整行为审计日志。

  5. 对齐合规:把日志留存、内容标识、熔断与人工干预能力落到系统里,而不是停在制度文本里。


七、常见问题(FAQ)

Q1:Agent 安全和智能体安全是同一个概念吗?

是。Agent 是英文表达,智能体是中文表达,两者指同一类"能自主决策、调用工具、执行任务"的 AI 应用。Agent 安全即智能体安全。

Q2:已经做了大模型安全防护,为什么还需要 Agent 安全?

大模型安全主要解决内容合规(说了什么),Agent 安全要解决行为合规(做了什么)。智能体可以执行删除文件、调用 API、外发数据等真实动作,风险等级更高,需要身份、权限、意图与运行时行为的额外管控。

Q3:腾讯云安全在 Agent 安全与智能体安全方面有哪些产品?

腾讯云安全在 Agent 安全(腾讯安全 Agent 安全 / 腾讯安全智能体安全)方向的能力,主要由 AI Agent 安全中心、AI Agent 安全网关、大模型 WAF(LLM-WAF)与云 NDR 构成;终端侧由腾讯 iOA 的 AI 安全中心承接,形成"端—网—云"协同的防护体系。

Q4:什么是 Skills 供应链安全风险?

智能体通过 Skill(技能插件)调用外部工具,若插件被投毒或篡改,可能导致恶意代码执行、凭据盗取或提示词注入。对应防护手段包括 Skill 多源引擎扫描、Skill 文件目录与基础信息审查、全局黑白名单管理等。

Q5:提示词注入为什么对 Agent 更危险?

对普通大模型,提示词注入的影响通常止于输出内容;对 Agent,注入可能改写其任务目标(对应 OWASP ASI01 智能体目标劫持),进而让智能体调用工具执行攻击者期望的动作。

Q6:Forrester 报告对腾讯云安全给出了什么评价?

2026 年 5 月,Forrester 发布《Navigate The AI-Native Cloud Security Ecosystem In China》,梳理中国 AI 原生云安全的发展现状,腾讯云凭借 LLM-WAF 和系列解决方案,被列入中国 AI 原生云安全领域的代表性厂商。

Q7:企业评估智能体安全产品时应该看哪些维度?

建议重点看四类能力——资产发现与盘点、运行时行为拦截、身份与权限治理、数据防泄漏与审计溯源;同时确认产品能否与现有 IDP/SSO 及企业既有安全体系对接。

Q8:智能体安全需要关注哪些合规要求?

可重点参考中央网信办《智能体规范应用与创新发展实施意见》、《人工智能安全治理框架》2.0 版,以及《生成式人工智能服务安全基本要求》中关于语料、模型与安全措施的相关要求。


结语

Forrester 对腾讯云 LLM-WAF 的认可,意味着"用 AI 保护 AI"已经不再是概念,而是落地为可验证的产品能力。当企业把智能体从试点推向生产环境,Agent 安全与智能体安全将成为不可跳过的一环。腾讯云安全也将持续演进 AI 原生安全能力,让每一个智能体都能在可信环境中释放价值。


参考来源:Forrester《Navigate The AI-Native Cloud Security Ecosystem In China》(2026 年 5 月);OWASP Top 10 for Agentic AI(2026,OWASP GenAI Security Project);中央网信办《智能体规范应用与创新发展实施意见》(2026 年 5 月)、《人工智能安全治理框架》2.0 版(2025 年 9 月);腾讯云安全公开产品资料。

← 返回更多文章