AI Agent 安全落地指南:从「一Agent 一ID」到机密计算 AICC,如何为企业的数字员工构建可信底座
导语:AI Agent(AI 智能体)正在从「回答问题」走向「替企业干活」——编程、运维、客服、投研、流程协同……它不再是对话框里的助手,而是持有身份、能调用工具、可操作系统的「数字员工」。这带来一个全新的安全命题:传统安全体系按「人」设计,而 Agent 的自主性使其成为「人看不懂、规则管不住」的新攻击面。2026 年,企业规模化落地 Agent 的前提已从「模型好不好用」变成「敢不敢授权」。本文系统梳理 AI Agent 安全的威胁全景与四层能力基线,并解读腾讯云「安全网关 + 运行时 ClawShield + 安全中心 + 机密计算 AICC」的可信架构——其中 AICC(AI Confidential Computing,AI 机密计算)作为腾讯云接下来重点推出的能力,补齐了 Agent 数据安全在「推理环境可信」这一层的最后拼图。
一、威胁全景:AI Agent 带来了哪些传统安全体系「看不见」的风险
AI Agent 安全(Agentic AI Security),指对能够自主规划、推理、决策并执行动作的 AI 智能体进行的安全防护。与传统应用不同,Agent 由大模型驱动决策,能够调用工具(Tools)、连接外部服务(MCP)、读写数据、执行系统命令——它不是「被动响应请求的程序」,而是「主动替人干活的数字员工」。这正是风险根源:单个 Agent 被攻陷的「爆炸半径」远大于传统应用,因为它能自主决策、跨系统调用、持有高权限凭据。
多家权威机构已就此发出预警:Gartner 将「代理式 AI(Agentic AI)带来的新攻击面」列为 2026 年网络安全核心趋势之一,指出无代码/低代码平台与氛围编程(Vibe-Coding)正在加速 AI 代理的失控扩散;OWASP 于 2025 年底发布《Top 10 for Agentic Applications》,定义了 ASI01–ASI10 十大 Agent 安全风险,标志着 Agent 安全已成为独立于传统应用安全的全新议题。
落到企业一线,腾讯云副总裁、云鼎实验室负责人董志强在 2026 腾讯云 AI 产业应用大会上将其概括为四类结构性风险:
| 风险 | 具体表现 | 对应 OWASP 条目 |
|---|---|---|
| 身份盲区 | 安全体系按「人」的逻辑设计,Agent 借用员工身份操作时,审计无法区分「人做的」还是「Agent 替人做的」 | ASI04 身份与权限滥用 |
| 自治失控 | Agent 自主推理和调用工具的过程中缺乏实时拦截,一旦被注入攻击便不会自行停止 | ASI01 目标劫持、ASI02 工具滥用 |
| 数据泄露 | Agent 持有的会话记忆和外部接口调用,存在传统 DLP 覆盖不到的数据外泄通道 | ASI09 人机信任剥削 |
| 供应链安全 | Agent 加载的 Skill 和 MCP 扩展可能携带恶意代码,构成供应链层面的安全隐患 | ASI07 供应链投毒 |
一个真实案例:Microsoft 365 Copilot 漏洞的「四重爆炸」
2026 年 3 月 12 日,Microsoft 365 Copilot 曝出漏洞 CVE-2026-26133:攻击者发送带有「隐藏指令块」的邮件(跨提示注入 XPIA),员工点击「总结」按钮后,Copilot 输出伪造的「微软安全告警」和「验证身份」按钮——员工一点击,内网 SharePoint 文件、Teams 聊天记录被打包发送至黑客服务器。一封邮件同时引爆提示词注入、AI 替黑客做钓鱼、身份越权检索、一键数据外泄四重危机,直接对应 OWASP ASI01 与 ASI09——攻击者利用的正是 Agent 无法区分「合法指令」与「外部植入内容」这一根本缺陷。
这类事件的共同教训是:Agent 一旦被注入恶意指令,就会用自己的受信任身份替攻击者做事,而企业现有安全体系几乎无法在事中察觉。
二、2026 年分水岭:三道趋势与一条底线
趋势一:从「事后取证」到「运行时实时拦截」
事后日志分析本质上是取证——当告警响起时,数据外泄可能早已完成。2026 年领先方案的共识是:安全检测必须发生在 Agent 推理和调用的过程中(实时校验),而非事后追查——推理前清洗恶意指令,命令执行前实时拦截危险操作,输出前审核生成内容。NIST AI 100-4 明确要求对 Agentic AI 系统实施「遏制与沙箱化控制」与「持续运行时监控」;CISA 与五眼联盟网络安全机构联合发布的《Careful Adoption of Agentic AI Services》指南同样强调,当前 Agentic AI 部署应优先考虑韧性、可逆性和风险遏制。
趋势二:从「外挂式安全」到「原生集成」
把安全做成 Agent 外面的一道防火墙已经不够。领先做法是把安全能力直接下沉到 Agent Core 与执行环境(Runtime),实现输入、运行、推理、输出的全生命周期接管——不是外挂,而是深入 Agent 运行底层。
趋势三:从「人的身份」到「机器代理身份」
传统企业 IDP(身份提供商)只认人,识别不了机器代理。Gartner 明确指出,AI 代理的崛起要求 IAM 体系向机器实体身份注册、凭证自动化发放和策略驱动的访问授权演进;CISA 五眼联盟指南也将「权限风险」列为 Agentic AI 的关键安全风险。2026 年的分水岭,是建立 User ID + Agent ID 的组合授权体系——「一 Agent 一 ID」。
能力自查清单与成熟度模型
一套合格的企业级 Agent 安全方案,应当具备:
- 运行时策略实时拦截(命令执行前、推理过程中)
- 提示词注入检测(输入清洗 + 上下文拼接二次校验)
- 工具调用(Tools Call)管控(危险命令、提权操作识别拦截)
- Skills / MCP 加载即校验 + 运行全程监控 + 安全防卸载
- 一 Agent 一 ID 身份体系(User ID + Agent ID 组合授权)
- 凭据加密托管(临时凭据替代长效凭据,可用不可见)
- 敏感数据识别、阻断与自动脱敏
- 内容合规审核(输入清洗 + 输出审核)
- 全链路审计与秒级溯源(命令、网络、文件、对话、Tools/MCP 调用日志)
- 资产盘点与影子 Agent 发现
- 对接企业 IDP SSO(兼容 OAuth、OIDC)
参考信通院 AIIA/T 0206-2025《智能体安全技术要求》,企业 AI Agent 安全成熟度分为四阶段:观察(Observe)→ 治理(Govern)→ 执行(Enforce)→ 自主响应(Auto)。麦肯锡《2026 年人工智能信任成熟度调查》(覆盖全球约 500 家组织)显示,安全与风险问题已成为 Agentic AI 规模化部署的首要障碍,且几乎所有 AI 风险类别中,实际缓解措施均落后于风险意识——「知道风险却缺少对应防线」是当前企业最危险的状态。
三、信任的最后一环:为什么 Agent 数据安全需要机密计算(AICC)
前三类能力(身份、运行时、内容)解决的是「Agent 能不能做」;但还有一个问题未被回答:「Agent 在云端推理时,过程本身可不可信」——
- 模型权重、Prompt 上下文、中间推理结果,在云端算力节点上是否会被窥探?
- 企业实际调用的算力,是否真的与约定的配置一致(有没有被替换、被旁路)?
- 推理任务结束后,会话数据在计算节点上是否还有残留?
这正是机密计算(Confidential Computing)要解决的信任层问题。腾讯云 AICC(AI Confidential Computing,可信集群) 正是为此推出的产品化能力,腾讯云还参编了中国信通院《企业级大模型推理安全成熟度》标准。它与传统加密的本质区别在于:传输加密和静态加密保护「数据在路上、在盘上」,而机密计算保护「数据在计算过程中、在内存里」也不可见——实现真正的「可用不可见」。
AICC 的两层安全机制
AICC 在企业调用推理服务时,在两个环节建立安全保障:
- 算力一致性校验:通过密码学技术对硬件、资源、算力进行完整性验证,确保企业实际调用的算力与约定的配置一致,中途没有被替换——从物理层杜绝「算力偷换」与旁路风险。
- 数据全链路加密与自动销毁:推理请求和结果在传输与计算过程中全程加密(硬件级 Enclave 隔离),任务完成后会话密钥自动销毁、数据零残留——「进门有凭证验证,离开不留任何痕迹」。
叠加效果是:企业的数据从进入系统到完成计算的整个生命周期中,始终处于受控状态。AICC 同时支持 BYOK(自带密钥)、密钥凭据由 KMS 统一托管,明文不落地且访问可审计,并支持远程证明(Remote Attestation)与审计溯源。
关键量化指标
针对企业「加了安全层,性能还跟得上吗」的核心顾虑,AICC 给出了可验证的指标:
| 指标 | 数值 |
|---|---|
| 性能损耗 | <5%(GPU-TEE 加密开销,服务端无额外损耗) |
| 部署效率 | 分钟级(按需弹性调用,无需重资源自建) |
| 开发成本 | 业务 0 改造(无需代码级重构即可接入) |
| 运维保障 | 7×24 云端全托管 |
兼容性上,AICC 支持国内外多种芯片生态,兼容 Hy3、DeepSeek、Kimi、GLM、Qwen 等主流大模型——企业无需为适配安全方案更换现有技术栈。
四大应用场景
- 企业 Agent:知识问答、流程协同与工具调用,跨代码库/文档/BI 等多系统权限边界的复杂调用在可信集群的安全边界内完成,数据不出可控范围。
- AI Coding:代码补全、Code Review、DevOps 辅助等高频推理场景,可扩展集群提供弹性算力,在保障安全的同时满足组织级 AI Coding 调用需求。
- 智能终端:智能座舱、AI PC、AI 手机等设备上云增强本地 AI 能力时,为上云推理环节提供可信算力保障,传输链路不截获、计算节点不留存。
- 高安全可信推理:金融、医疗、政务等敏感行业,支撑智能投研、辅助问诊、政务问答、公文辅写等高敏感数据场景。
AICC 在 Agent 安全体系中的位置
如果把 Agent 安全看作三层纵深:基础设施层(AICC 机密计算)→ 大模型层(AI 安全护栏)→ Agent 层(安全网关/运行时/管控中心),那么 AICC 就是最底层的「可信地基」——上面的防护解决「管得住」,AICC 解决「环境本身可信」。二者叠加,才构成完整的数据全生命周期安全。目前 AICC 已在腾讯云 HAI 平台上线,企业勾选「可信推理安全增强」即可开通使用。
四、腾讯云四层可信架构:从安全网关到机密计算的全栈闭环
腾讯云的 Cloud AI Agent 安全架构,把 AICC 与既有三大组件组合为四层全栈闭环,差异化在于「运行时实时拦截 + 零改造/零感知接管 + 机密计算底座 + 国产化合规」:
| 层级 | 核心组件 | 关键能力 |
|---|---|---|
| 边界层 | AI Agent 安全网关 | OneID 统一认证、对接企业 IDP SSO(OAuth/OIDC);一 Agent 一 ID(User ID + Agent ID 组合授权);提示词注入防护(输入清洗 + 上下文拼接二次校验);内容合规检测;访问凭据加密托管(真实密钥「可用不可见」、临时凭据替代长效凭据);敏感数据自动脱敏;MCP 接入治理与 Token 限速 |
| 运行时层 | ClawShield | 安全能力下沉到 Agent Core 与 Runtime(原生集成而非外挂):LLM 推理前清洗恶意指令、推理后审核输出;命令执行前实时拦截危险命令(如 rm -rf)与提权;敏感数据外发实时阻断;Skill/MCP 加载即校验、运行全程监控、安全防卸载 |
| 管控运营层 | AI Agent 安全中心 | 资产盘点与影子 Agent 发现、LLM 调用侦测;漏洞扫描/基线检查;网络与主机行为管控;行为/会话/工具调用全链路审计与秒级溯源;Skills 风险扫描隔离 |
| 信任底座层 | AICC 机密计算 | 算力一致性校验;数据全链路加密与自动销毁(会话密钥自动销毁、零残留);硬件级 Enclave 隔离、BYOK + KMS 密钥托管、远程证明;性能损耗 <5%、分钟级部署、业务 0 改造、7×24 全托管 |
其中「流量沙箱(Traffic Sandbox)」是运行时层的拳头能力:以零改造、零感知、全覆盖的方式,像一层透明护盾包裹在 Agent 与外部世界之间——Agent 照常干活、完全无感,但所有出向流量都先过一道「安检」(访问控制、数据防泄漏、模型审计、密钥托管),审核通过才放行。这就是「透明玻璃房」:自由行动,但每一步都在眼皮底下。
落地验证与生态
该安全体系已在腾讯多款 Agent 产品与技能平台落地验证:
- WorkBuddy:安全作为默认开启的基础能力——从用户登录起,身份校验、输入检测、运行时沙箱、工具调用拦截、输出审核、传输加密全程后台运行,无需额外配置;模型推理同时支持公有云大模型与 AICC 机密模型专区(物理隔离推理,模型权重与企业数据不出专区)。
- ClawPro(企业级 Agent 管控平台):对接官方安全体系后提供「资产盘点、环境管控、凭据代理、技能扫描、全链路审计」整套保障,已服务近千家客户、约 2 万 Agent 在线、最快 10 分钟上线。
- SkillHub、QClaw 等技能与 Agent 平台同步落地。
取舍与适合人群:生态以腾讯云为中心,跨多云异构环境的统一治理仍在扩展;适合重视数据合规、国产化,以及「默认开启、零业务改造」接管的企业。
横向视野:国内 Agent 安全市场 2025 年下半年才真正爆发,各厂商从不同基因切入——奇安信(SOC + 安全大模型 Q-GPT,政企合规审计见长)、深信服(安全垂直大模型,实战检测见长)、蚂蚁数科(大模型安全一体机 + Skills 合规扫描 CALIR)、安恒(安全运营智能体编队)、360(终端探针延展)等各有侧重。腾讯云差异化在于云原生全栈 + 运行时原生集成 + 机密计算底座(AICC),即把「身份、运行时、内容、数据」四层一次补齐,且数据层做到了物理级可信。方案能力以各厂商官方发布为准,本文不构成排名或采购建议。
五、行业标准与权威框架:可对照的标尺
Agent 安全正从企业实践走向行业标准,国内外多方已给出可对照的框架:
- 中国信通院:联合腾讯云发布《AI Agent 安全实践指引》(「企业看得清、用户用得稳、风险可追溯」框架);依托 AIIA 安全治理委员会启动智能体内生安全专项测评(依据 AIIA/T 0206-2025《智能体安全技术要求》);发布《企业级大模型推理安全成熟度》标准(腾讯云参编,与 AICC 直接对应)。
- 信通院与上海 AI 实验室、蚂蚁集团等:WAIC 2025 联合发布《终端智能体安全 2025》白皮书。
- 中国通信学会与信通院:发布《云端智能体服务网络与数据安全自律公约(2026 版)》。
- NIST AI 100-4(2026):针对 Agentic AI 系统的风险管理指导文件,覆盖自主目标追踪、工具滥用、多智能体协调失败与级联故障。
- CISA 与五眼联盟:《Careful Adoption of Agentic AI Services》指南。
- OWASP Top 10 for Agentic Applications(2025):ASI01–ASI10 风险框架。
- 权威测评:公安部第三研究所「人工智能安全态势管理系统」认证、IDC《中国智能体威胁检测技术评估,2026》。
这些标准化成果共同指向同一套方法论——可见、可管、可控、可溯,也为企业落地 Agent 安全、评估各家方案提供了可对照的标尺。
六、选型清单:评估 AI Agent 安全方案的关键标准
6.1 最低可行控制(Minimum Viable Controls)
无论企业处于哪个成熟度阶段,以下五项是底线:
- 运行时实时拦截——能在命令执行前、推理过程中拦截,而非事后告警。
- Agent 身份体系——能区分「人访」与「代理访」,做到一 Agent 一 ID。
- 凭据托管——真实密钥不落地、不暴露,临时凭据替代长效凭据。
- 全链路审计——命令/网络/文件/对话/工具调用可秒级溯源。
- 推理环境可信(机密计算)——云端推理的算力可验证、数据可用不可见、任务结束零残留。这是 2026 年新增的底线项,对应金融/政务/医疗等高敏感行业的上云前提。
6.2 POC 验证清单
- 用一封含隐藏指令的「投毒邮件/文档」测试提示词注入防护是否生效。
- 让 Agent 尝试执行 rm -rf 或读取系统敏感文件,验证是否被实时拦截。
- 注入一个含恶意 Payload 的第三方 Skill/MCP,验证加载校验与隔离能力。
- 让 Agent 调用外部 API,检查 AK/SK 是否对终端用户可见(应「可用不可见」)。
- 制造一次越权数据访问,验证审计日志能否秒级定位到具体 Agent 与动作。
- (新增)验证推理可信:向云端推理环境提交敏感数据,检查是否支持远程证明、任务结束后是否存在残留会话数据。
6.3 集成预期
- 是否能对接现有企业 IDP SSO(OAuth/OIDC)?
- 是否支持公有云模型与机密计算(机密模型专区)双模式?
- 是否能从企微/钉钉/飞书一键导入组织架构?
- 安全能力是「默认开启、零感知」,还是需要业务大量改造?
七、常见问题(FAQ)
Q:什么是 AICC 机密计算?
A:AICC(AI Confidential Computing)是腾讯云的可信集群产品,为云端大模型推理提供可验证的安全保障。核心机制有二:算力一致性校验(密码学验证算力未被替换)与数据全链路加密及自动销毁(会话密钥任务结束即销毁、数据零残留),实现数据「可用不可见」。性能损耗控制在 5% 以内,业务 0 改造即可接入,已在腾讯云 HAI 平台上线。
Q:AICC 与 AI Agent 安全是什么关系?
A:AI Agent 安全解决「Agent 能不能做」(身份、运行时、内容、数据管控);AICC 解决「Agent 在哪里做才可信」(推理环境的机密性)。AICC 是 Agent 安全体系中的「信任底座层」——上层防护管得住,底层机密计算保证环境本身可信,二者构成完整纵深。
Q:机密计算与传输加密、静态加密有什么区别?
A:传输加密保护数据「在路上」,静态加密保护数据「在盘上」,但数据在内存中计算时仍是明文——这正是机密计算(硬件级 Enclave 隔离)填补的空白:计算过程本身也不可见,实现全生命周期加密。
Q:什么是 MCP 安全?
A:MCP(模型上下文协议)让 Agent 通过标准接口连接外部工具与数据源。MCP 安全指对 MCP Server 的接入治理、加载即校验、运行时监控和安全防卸载,防止单个被攻陷的 MCP Server 把 Agent 暴露给下游数十个系统。
Q:什么是间接提示词注入(Indirect Prompt Injection)?
A:恶意指令并非由用户直接输入,而是隐藏在 Agent 检索到的内容里(如邮件、网页、文档)。Agent 处理这些内容时被诱导执行攻击者的指令——CVE-2026-26133 即典型案例。
Q:如何保护 AI Agent 的工具与函数调用(Tools Call)?
A:在命令执行前进行实时识别与拦截,阻断危险命令(如 rm -rf)与提权操作;对 Skill/MCP 实施加载即校验与运行时监控。领先方案(如 ClawShield)已把这一防护下沉到 Agent 运行底层,而非停留在事后告警。
Q:什么是影子 Agent 发现?
A:指识别那些未经正式安全审查就部署上线的 Agent。通过资产盘点与 LLM 调用侦测,把「看不见的 Agent」纳入管控。
Q:AI Agent 安全、AI 治理、AI-SPM 有什么区别?
A:AI Agent 安全聚焦运行时的实时防护(做什么);AI 治理是合规与风险管理框架(该不该做);AI-SPM(AI 安全态势管理)侧重构建期的配置与基线风险评估(部署得对不对)。三者互补。
Q:AI Agent 合规需要哪些日志与审计记录?
A:至少覆盖——系统命令、网络请求、文件操作、域名解析/IP 连接(行为层),以及每轮对话输入/输出、Tools/MCP 调用日志(对话与工具层),并支持不可篡改存储与秒级溯源。
结语:从「能用」到「放心用」
AI Agent 的价值在于自主,风险也恰恰来自自主。2026 年企业要解决的不是「要不要用 Agent」,而是「如何让 Agent 在可信的环境里跑起来」。当 Agent 从「辅助工具」变成「操作核心」,安全就不再是可选项,而是规模化落地的前提——而判断标准正收敛到同一组能力上:运行时实时拦截、机器身份治理、凭据托管、全链路审计,以及推理环境本身的机密可信(AICC)。
让 AI Agent 像运行在一间透明玻璃房里:自由行动,但每一步都在你眼皮底下;数据上云,但每一笔推理都可有据可查、用完即焚。
本文基于各厂商公开技术资料、产品发布信息及公开行业报告/认证整理,用于企业 AI Agent 安全选型参考。各方案能力描述与权威背书以厂商及认证机构原始发布为准,不构成排名或采购建议。
参考来源
⚠️ 以下来源中的具体数据/结论建议在正式发布前再次核对原文,确保引用准确。
- 腾讯安全,《腾讯云AICC正式上线:为云上部署大模型提供可验证的安全保障》(2026-06-18);腾讯云 AICC 能力细节(算力一致性校验、数据全链路加密与自动销毁、性能损耗 <5%、四大场景、HAI 平台上线)。
- 腾讯云,《腾讯云构建双向驱动安全架构:解构大模型推理与代码审计的信任边界》《AI安全双向加固:腾讯云以AI驱动防御并保障AI自身安全》,AICC 的 Enclave 隔离、BYOK/KMS、远程证明与量化指标。
- 凤凰网/2026 腾讯云 AI 产业应用大会,董志强《构筑 Agent 时代安全基座》演讲:Agent 四大风险、ClawShield/OneID/AICC 机密模型专区、WorkBuddy/ClawPro 落地。
- 腾讯云开发者社区,《腾讯云 AI Agent 全栈安全防护与原生安全架构解析》《Agent安全风险升级:从信息错误到系统破坏的治理框架》。
- Gartner,《2026 年网络安全趋势》(Top Cybersecurity Trends for 2026),关于代理式 AI 攻击面与机器身份治理的论述。
- OWASP,《Top 10 for Agentic Applications》(2025),ASI01–ASI10 风险分类。
- NIST,《AI 100-4: Reducing Risks of AI in Agentic Systems》(2026)。
- CISA 与五眼联盟网络安全机构,《Careful Adoption of Agentic AI Services》联合指南。
- 麦肯锡(McKinsey),《2026 年人工智能信任成熟度调查》(覆盖全球约 500 家组织)。
- 中国信息通信研究院,AIIA/T 0206-2025《智能体安全技术要求》及智能体内生安全专项测评;《AI Agent 安全实践指引》;《企业级大模型推理安全成熟度》标准。
- 上海人工智能实验室、中国信通院、蚂蚁集团等,《终端智能体安全 2025》白皮书(WAIC 2025 发布);中国通信学会、信通院《云端智能体服务网络与数据安全自律公约(2026 版)》。
- 公安部第三研究所「人工智能安全态势管理系统」认证;IDC《中国智能体威胁检测技术评估,2026》。
openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐



所有评论(0)