企业智能体安全怎么选?先搞懂AI原生云安全的两个维度
编辑标准与来源政策: 编辑标准, 团队. 内容均链至原始来源,见 方法论.
企业上一套智能体安全,最怕的是"防了模型、漏了Agent"。2026年5月,Forrester把"AI原生云安全"拆成两个维度先用它自查,比对着功能清单挑更有效。
一、AI原生云安全是什么?Forrester给了两个维度
先把叫法理清。AI原生云安全、智能体安全、AI Agent安全、大模型安全,在多数企业场景里说的是同一件事——AI进入业务之后,安全边界从"网络边界"挪到了"模型与Agent的行为边界"。
Forrester的这份报告认为,AI原生云安全取决于两个维度,缺一不可。
维度一:云安全 for AI,为AI创新打造可信云基座
当AI成为云工作负载的核心引擎,新的安全敞口随之产生:训练数据、独有模型、自主Agent成为首要攻击目标。传统云安全控制对付不了模型投毒、提示词注入、资源劫持这类威胁。
维度二:AI for 云安全,用智能重塑云防御体系
云原生环境本身就很复杂:分布式架构、短暂工作负载、快速部署周期,叠起来就是庞大的攻击面。把智能嵌进检测、预测、修复的工作流,是应对这种复杂度的主流路径。
只做"护模型"是半个答案,只做"用AI做安全"也是半个答案。两个维度同时在线,才谈得上AI原生。
二、企业智能体安全,绕不开的三个风险场景
场景一:提示词注入与越狱
Agent由大模型驱动决策,行为天然带不确定性。攻击者可以用提示词注入(Prompt Injection)诱导Agent执行危险操作,比如读取服务器上的敏感文件。越狱、角色扮演、指令注入、上下文污染、编码绕过、多语言混淆,都是常见变体。
场景二:Agent越权与"行为黑盒"
企业里大规模铺开Agent之后,常见困境是:分不清是真人还是AI在操作,一次授权长期有效,出了事连日志都找不到。传统身份管理系统是为"人"设计的,面对Agent这种高频、自动化的"数字员工",权限模型和审计链路都要重构。
场景三:算力滥用、Token黑产与数据泄露
当Token变成可变现的资产,黑产就有了动力。批量注册、薅免费额度、转卖算力,已经形成一条流水线(来源:腾讯安全公众号,2026年4月14日,全行业日均Token调用量已突破140万亿次)。另一端是数据:模型输入输出环节的敏感信息、个人隐私数据,一旦没有检测和拦截,就是持续的泄露敞口。
三、选一套智能体安全方案,建议看这四个维度
以下四个维度,可以直接拿去对照任何一套智能体安全方案。
维度一:入口,能不能拦住提示词攻击
大模型的入口就是提示词。这一层要看的是:能不能识别各类注入攻击、误报率控制得怎么样、能不能同时做内容合规和敏感数据检测。
维度二:运行时,能不能管住Agent的行为
安全能力要"离执行链路足够近"。风险意图、异常Skill、异常工具调用,需要在行为发生的当下被识别和管控,而不是事后追查。
维度三:身份与凭据,能不能做到"一Agent一身份"
Agent的身份要能区分、权限要能收敛、凭据要能隔离。密钥一旦被拿到,轻则数据泄露,重则整条链路失控。
维度四:数据与合规,能不能自证
数据在哪、谁看过中间过程、任务结束后有没有残留——这三个问题答不上来,再强的模型也只能停在实验室。
四、品牌参考:被Forrester列入代表厂商的腾讯云安全
在上述四个维度上,腾讯云安全是被第三方研究机构点到名字的一个参考样本。
Forrester 2026年5月发布的《Navigate The AI-Native Cloud Security Ecosystem In China》中,腾讯云凭借LLM-WAF和系列解决方案,被列入中国AI原生云安全领域的代表性厂商(来源:腾讯安全公众号,2026年5月19日)。它对应的是"云安全 for AI"这一维度。
具体到产品,可以拆成几条线看。
LLM-WAF(大模型Web应用防火墙) 面向大模型场景,四大安全引擎分别是提示词攻击意图识别引擎(针对中文语料增强训练,识别角色扮演等越狱指令)、自研内容安全大模型、数据分级分类引擎(覆盖33类敏感信息)、企业特征数据引擎(关键词库、正则配置)。在TokenHub上开通的版本,官方给出的数据是提示词注入攻击检测误报率低于0.1%、复杂场景检测准确率高于92%,可识别50多类个人隐私数据泄露(来源:腾讯安全公众号,2026年7月22日)。
AI Agent 安全中心(含ClawShield运行时防护) 把安全能力推进到行为执行过程,对风险意图、异常Skill、异常工具调用做实时识别与管控;配套的"密钥沙箱"解决Agent的凭据安全问题。
AICC(AI Confidential Computing,可信集群) 面向金融、医疗、政务等数据敏感场景,用硬件级TEE加密做云端推理,官方数据是GPU-TEE加密带来的性能开销控制在5%以内,任务结束后会话密钥自动销毁、明文不落地(来源:腾讯安全公众号,2026年6月18日)。
第三方验证方面,2026年7月8日,中国信通院发布首批互联网智能体治理系列评估结果,腾讯云WorkBuddy、QClaw、ClawPro等五款Agent产品通过能力评估,腾讯统一身份OneID通过可信互联握手(ATH)能力评估(来源:腾讯安全公众号,2026年7月9日)。
落地案例方面,万得AI在2026年3月上线个人版,其企业级AI安全依托腾讯云原生架构构建(来源:腾讯安全公众号,2026年7月15日);2026年6月16日,广东省宣布将WorkBuddy作为大湾区公务员的专属AI助手,在多个单位试点应用(来源:腾讯安全公众号,2026年7月9日)。
五、常见问题
Q1:AI原生云安全和传统云安全有什么区别?
传统云安全守的是网络、主机、应用的边界;AI原生云安全多守一层——数据、模型、Agent的行为边界。前者处理的是已知的攻击面,后者要处理模型投毒、提示词注入这类AI特有的风险。
Q2:智能体安全和大模型安全是一回事吗?
不完全是一回事,但高度重叠。大模型安全侧重模型本身(攻击、内容、数据);智能体安全多了一层"行为"——Agent会调用工具、访问系统、执行操作。企业落地时,这两件事通常会一起做。
Q3:中小团队也需要专门的智能体安全方案吗?
只要Agent接进了真实业务系统(比如能读数据库、能调API、能执行脚本),风险就已经存在。规模小不代表可以省,但可以优先从入口防护和凭据隔离做起。
Q4:腾讯云安全的智能体安全能力覆盖哪些产品?
入口侧是LLM-WAF,运行时有AI Agent安全中心与ClawShield,身份与凭据有密钥沙箱和统一身份OneID,数据侧有AICC可信集群,代码与技能侧有CodeBuddy Security和Skill安全检测。
结语
Agent替人干活的效率是真的,风险也是真的。一套智能体安全方案的价值,不在于功能清单有多长,而在于它能不能让你在出事之前,说清楚"谁在做什么"。