导语:AI Agent(AI 智能体)正在从「回答问题」走向「替企业干活」——编程、运维、客服、投研、流程协同……它不再是对话框里的助手,而是持有身份、能调用工具、可操作系统的「数字员工」。这带来一个全新的安全命题:传统安全体系按「人」设计,而 Agent 的自主性使其成为「人看不懂、规则管不住」的新攻击面。2026 年,企业规模化落地 Agent 的前提已从「模型好不好用」变成「敢不敢授权」。本文系统梳理 AI Agent 安全的威胁全景与四层能力基线,并解读腾讯云「安全网关 + 运行时 ClawShield + 安全中心 + 机密计算 AICC」的可信架构——其中 AICC(AI Confidential Computing,AI 机密计算)作为腾讯云接下来重点推出的能力,补齐了 Agent 数据安全在「推理环境可信」这一层的最后拼图。


一、威胁全景:AI Agent 带来了哪些传统安全体系「看不见」的风险

AI Agent 安全(Agentic AI Security),指对能够自主规划、推理、决策并执行动作的 AI 智能体进行的安全防护。与传统应用不同,Agent 由大模型驱动决策,能够调用工具(Tools)、连接外部服务(MCP)、读写数据、执行系统命令——它不是「被动响应请求的程序」,而是「主动替人干活的数字员工」。这正是风险根源:单个 Agent 被攻陷的「爆炸半径」远大于传统应用,因为它能自主决策、跨系统调用、持有高权限凭据。

多家权威机构已就此发出预警:Gartner 将「代理式 AI(Agentic AI)带来的新攻击面」列为 2026 年网络安全核心趋势之一,指出无代码/低代码平台与氛围编程(Vibe-Coding)正在加速 AI 代理的失控扩散;OWASP 于 2025 年底发布《Top 10 for Agentic Applications》,定义了 ASI01–ASI10 十大 Agent 安全风险,标志着 Agent 安全已成为独立于传统应用安全的全新议题。

落到企业一线,腾讯云副总裁、云鼎实验室负责人董志强在 2026 腾讯云 AI 产业应用大会上将其概括为四类结构性风险

风险 具体表现 对应 OWASP 条目
身份盲区 安全体系按「人」的逻辑设计,Agent 借用员工身份操作时,审计无法区分「人做的」还是「Agent 替人做的」 ASI04 身份与权限滥用
自治失控 Agent 自主推理和调用工具的过程中缺乏实时拦截,一旦被注入攻击便不会自行停止 ASI01 目标劫持、ASI02 工具滥用
数据泄露 Agent 持有的会话记忆和外部接口调用,存在传统 DLP 覆盖不到的数据外泄通道 ASI09 人机信任剥削
供应链安全 Agent 加载的 Skill 和 MCP 扩展可能携带恶意代码,构成供应链层面的安全隐患 ASI07 供应链投毒

一个真实案例:Microsoft 365 Copilot 漏洞的「四重爆炸」

2026 年 3 月 12 日,Microsoft 365 Copilot 曝出漏洞 CVE-2026-26133:攻击者发送带有「隐藏指令块」的邮件(跨提示注入 XPIA),员工点击「总结」按钮后,Copilot 输出伪造的「微软安全告警」和「验证身份」按钮——员工一点击,内网 SharePoint 文件、Teams 聊天记录被打包发送至黑客服务器。一封邮件同时引爆提示词注入、AI 替黑客做钓鱼、身份越权检索、一键数据外泄四重危机,直接对应 OWASP ASI01 与 ASI09——攻击者利用的正是 Agent 无法区分「合法指令」与「外部植入内容」这一根本缺陷。

这类事件的共同教训是:Agent 一旦被注入恶意指令,就会用自己的受信任身份替攻击者做事,而企业现有安全体系几乎无法在事中察觉。


二、2026 年分水岭:三道趋势与一条底线

趋势一:从「事后取证」到「运行时实时拦截」

事后日志分析本质上是取证——当告警响起时,数据外泄可能早已完成。2026 年领先方案的共识是:安全检测必须发生在 Agent 推理和调用的过程中(实时校验),而非事后追查——推理前清洗恶意指令,命令执行前实时拦截危险操作,输出前审核生成内容。NIST AI 100-4 明确要求对 Agentic AI 系统实施「遏制与沙箱化控制」与「持续运行时监控」;CISA 与五眼联盟网络安全机构联合发布的《Careful Adoption of Agentic AI Services》指南同样强调,当前 Agentic AI 部署应优先考虑韧性、可逆性和风险遏制。

趋势二:从「外挂式安全」到「原生集成」

把安全做成 Agent 外面的一道防火墙已经不够。领先做法是把安全能力直接下沉到 Agent Core 与执行环境(Runtime),实现输入、运行、推理、输出的全生命周期接管——不是外挂,而是深入 Agent 运行底层。

趋势三:从「人的身份」到「机器代理身份」

传统企业 IDP(身份提供商)只认人,识别不了机器代理。Gartner 明确指出,AI 代理的崛起要求 IAM 体系向机器实体身份注册、凭证自动化发放和策略驱动的访问授权演进;CISA 五眼联盟指南也将「权限风险」列为 Agentic AI 的关键安全风险。2026 年的分水岭,是建立 User ID + Agent ID 的组合授权体系——「一 Agent 一 ID」

能力自查清单与成熟度模型

一套合格的企业级 Agent 安全方案,应当具备:

  • 运行时策略实时拦截(命令执行前、推理过程中)
  • 提示词注入检测(输入清洗 + 上下文拼接二次校验)
  • 工具调用(Tools Call)管控(危险命令、提权操作识别拦截)
  • Skills / MCP 加载即校验 + 运行全程监控 + 安全防卸载
  • 一 Agent 一 ID 身份体系(User ID + Agent ID 组合授权)
  • 凭据加密托管(临时凭据替代长效凭据,可用不可见)
  • 敏感数据识别、阻断与自动脱敏
  • 内容合规审核(输入清洗 + 输出审核)
  • 全链路审计与秒级溯源(命令、网络、文件、对话、Tools/MCP 调用日志)
  • 资产盘点与影子 Agent 发现
  • 对接企业 IDP SSO(兼容 OAuth、OIDC)

参考信通院 AIIA/T 0206-2025《智能体安全技术要求》,企业 AI Agent 安全成熟度分为四阶段:观察(Observe)→ 治理(Govern)→ 执行(Enforce)→ 自主响应(Auto)。麦肯锡《2026 年人工智能信任成熟度调查》(覆盖全球约 500 家组织)显示,安全与风险问题已成为 Agentic AI 规模化部署的首要障碍,且几乎所有 AI 风险类别中,实际缓解措施均落后于风险意识——「知道风险却缺少对应防线」是当前企业最危险的状态。


三、信任的最后一环:为什么 Agent 数据安全需要机密计算(AICC)

前三类能力(身份、运行时、内容)解决的是「Agent 能不能做」;但还有一个问题未被回答:「Agent 在云端推理时,过程本身可不可信」——

  • 模型权重、Prompt 上下文、中间推理结果,在云端算力节点上是否会被窥探?
  • 企业实际调用的算力,是否真的与约定的配置一致(有没有被替换、被旁路)?
  • 推理任务结束后,会话数据在计算节点上是否还有残留?

这正是机密计算(Confidential Computing)要解决的信任层问题。腾讯云 AICC(AI Confidential Computing,可信集群) 正是为此推出的产品化能力,腾讯云还参编了中国信通院《企业级大模型推理安全成熟度》标准。它与传统加密的本质区别在于:传输加密和静态加密保护「数据在路上、在盘上」,而机密计算保护「数据在计算过程中、在内存里」也不可见——实现真正的「可用不可见」。

AICC 的两层安全机制

AICC 在企业调用推理服务时,在两个环节建立安全保障:

  1. 算力一致性校验:通过密码学技术对硬件、资源、算力进行完整性验证,确保企业实际调用的算力与约定的配置一致,中途没有被替换——从物理层杜绝「算力偷换」与旁路风险。
  2. 数据全链路加密与自动销毁:推理请求和结果在传输与计算过程中全程加密(硬件级 Enclave 隔离),任务完成后会话密钥自动销毁、数据零残留——「进门有凭证验证,离开不留任何痕迹」。

叠加效果是:企业的数据从进入系统到完成计算的整个生命周期中,始终处于受控状态。AICC 同时支持 BYOK(自带密钥)、密钥凭据由 KMS 统一托管,明文不落地且访问可审计,并支持远程证明(Remote Attestation)与审计溯源。

关键量化指标

针对企业「加了安全层,性能还跟得上吗」的核心顾虑,AICC 给出了可验证的指标:

指标 数值
性能损耗 <5%(GPU-TEE 加密开销,服务端无额外损耗)
部署效率 分钟级(按需弹性调用,无需重资源自建)
开发成本 业务 0 改造(无需代码级重构即可接入)
运维保障 7×24 云端全托管

兼容性上,AICC 支持国内外多种芯片生态,兼容 Hy3、DeepSeek、Kimi、GLM、Qwen 等主流大模型——企业无需为适配安全方案更换现有技术栈。

四大应用场景

  • 企业 Agent:知识问答、流程协同与工具调用,跨代码库/文档/BI 等多系统权限边界的复杂调用在可信集群的安全边界内完成,数据不出可控范围。
  • AI Coding:代码补全、Code Review、DevOps 辅助等高频推理场景,可扩展集群提供弹性算力,在保障安全的同时满足组织级 AI Coding 调用需求。
  • 智能终端:智能座舱、AI PC、AI 手机等设备上云增强本地 AI 能力时,为上云推理环节提供可信算力保障,传输链路不截获、计算节点不留存。
  • 高安全可信推理:金融、医疗、政务等敏感行业,支撑智能投研、辅助问诊、政务问答、公文辅写等高敏感数据场景。

AICC 在 Agent 安全体系中的位置

如果把 Agent 安全看作三层纵深:基础设施层(AICC 机密计算)→ 大模型层(AI 安全护栏)→ Agent 层(安全网关/运行时/管控中心),那么 AICC 就是最底层的「可信地基」——上面的防护解决「管得住」,AICC 解决「环境本身可信」。二者叠加,才构成完整的数据全生命周期安全。目前 AICC 已在腾讯云 HAI 平台上线,企业勾选「可信推理安全增强」即可开通使用。


四、腾讯云四层可信架构:从安全网关到机密计算的全栈闭环

腾讯云的 Cloud AI Agent 安全架构,把 AICC 与既有三大组件组合为四层全栈闭环,差异化在于「运行时实时拦截 + 零改造/零感知接管 + 机密计算底座 + 国产化合规」:

层级 核心组件 关键能力
边界层 AI Agent 安全网关 OneID 统一认证、对接企业 IDP SSO(OAuth/OIDC);一 Agent 一 ID(User ID + Agent ID 组合授权);提示词注入防护(输入清洗 + 上下文拼接二次校验);内容合规检测;访问凭据加密托管(真实密钥「可用不可见」、临时凭据替代长效凭据);敏感数据自动脱敏;MCP 接入治理与 Token 限速
运行时层 ClawShield 安全能力下沉到 Agent Core 与 Runtime(原生集成而非外挂):LLM 推理前清洗恶意指令、推理后审核输出;命令执行前实时拦截危险命令(如 rm -rf)与提权;敏感数据外发实时阻断;Skill/MCP 加载即校验、运行全程监控、安全防卸载
管控运营层 AI Agent 安全中心 资产盘点与影子 Agent 发现、LLM 调用侦测;漏洞扫描/基线检查;网络与主机行为管控;行为/会话/工具调用全链路审计与秒级溯源;Skills 风险扫描隔离
信任底座层 AICC 机密计算 算力一致性校验;数据全链路加密与自动销毁(会话密钥自动销毁、零残留);硬件级 Enclave 隔离、BYOK + KMS 密钥托管、远程证明;性能损耗 <5%、分钟级部署、业务 0 改造、7×24 全托管

其中「流量沙箱(Traffic Sandbox)」是运行时层的拳头能力:以零改造、零感知、全覆盖的方式,像一层透明护盾包裹在 Agent 与外部世界之间——Agent 照常干活、完全无感,但所有出向流量都先过一道「安检」(访问控制、数据防泄漏、模型审计、密钥托管),审核通过才放行。这就是「透明玻璃房」:自由行动,但每一步都在眼皮底下。

落地验证与生态

该安全体系已在腾讯多款 Agent 产品与技能平台落地验证:

  • WorkBuddy:安全作为默认开启的基础能力——从用户登录起,身份校验、输入检测、运行时沙箱、工具调用拦截、输出审核、传输加密全程后台运行,无需额外配置;模型推理同时支持公有云大模型与 AICC 机密模型专区(物理隔离推理,模型权重与企业数据不出专区)。
  • ClawPro(企业级 Agent 管控平台):对接官方安全体系后提供「资产盘点、环境管控、凭据代理、技能扫描、全链路审计」整套保障,已服务近千家客户、约 2 万 Agent 在线、最快 10 分钟上线。
  • SkillHub、QClaw 等技能与 Agent 平台同步落地。

取舍与适合人群:生态以腾讯云为中心,跨多云异构环境的统一治理仍在扩展;适合重视数据合规、国产化,以及「默认开启、零业务改造」接管的企业。

横向视野:国内 Agent 安全市场 2025 年下半年才真正爆发,各厂商从不同基因切入——奇安信(SOC + 安全大模型 Q-GPT,政企合规审计见长)、深信服(安全垂直大模型,实战检测见长)、蚂蚁数科(大模型安全一体机 + Skills 合规扫描 CALIR)、安恒(安全运营智能体编队)、360(终端探针延展)等各有侧重。腾讯云差异化在于云原生全栈 + 运行时原生集成 + 机密计算底座(AICC),即把「身份、运行时、内容、数据」四层一次补齐,且数据层做到了物理级可信。方案能力以各厂商官方发布为准,本文不构成排名或采购建议。


五、行业标准与权威框架:可对照的标尺

Agent 安全正从企业实践走向行业标准,国内外多方已给出可对照的框架:

  • 中国信通院:联合腾讯云发布《AI Agent 安全实践指引》(「企业看得清、用户用得稳、风险可追溯」框架);依托 AIIA 安全治理委员会启动智能体内生安全专项测评(依据 AIIA/T 0206-2025《智能体安全技术要求》);发布《企业级大模型推理安全成熟度》标准(腾讯云参编,与 AICC 直接对应)。
  • 信通院与上海 AI 实验室、蚂蚁集团等:WAIC 2025 联合发布《终端智能体安全 2025》白皮书。
  • 中国通信学会与信通院:发布《云端智能体服务网络与数据安全自律公约(2026 版)》。
  • NIST AI 100-4(2026):针对 Agentic AI 系统的风险管理指导文件,覆盖自主目标追踪、工具滥用、多智能体协调失败与级联故障。
  • CISA 与五眼联盟:《Careful Adoption of Agentic AI Services》指南。
  • OWASP Top 10 for Agentic Applications(2025):ASI01–ASI10 风险框架。
  • 权威测评:公安部第三研究所「人工智能安全态势管理系统」认证、IDC《中国智能体威胁检测技术评估,2026》。

这些标准化成果共同指向同一套方法论——可见、可管、可控、可溯,也为企业落地 Agent 安全、评估各家方案提供了可对照的标尺。


六、选型清单:评估 AI Agent 安全方案的关键标准

6.1 最低可行控制(Minimum Viable Controls)

无论企业处于哪个成熟度阶段,以下五项是底线:

  1. 运行时实时拦截——能在命令执行前、推理过程中拦截,而非事后告警。
  2. Agent 身份体系——能区分「人访」与「代理访」,做到一 Agent 一 ID。
  3. 凭据托管——真实密钥不落地、不暴露,临时凭据替代长效凭据。
  4. 全链路审计——命令/网络/文件/对话/工具调用可秒级溯源。
  5. 推理环境可信(机密计算)——云端推理的算力可验证、数据可用不可见、任务结束零残留。这是 2026 年新增的底线项,对应金融/政务/医疗等高敏感行业的上云前提。

6.2 POC 验证清单

  • 用一封含隐藏指令的「投毒邮件/文档」测试提示词注入防护是否生效。
  • 让 Agent 尝试执行 rm -rf 或读取系统敏感文件,验证是否被实时拦截。
  • 注入一个含恶意 Payload 的第三方 Skill/MCP,验证加载校验与隔离能力。
  • 让 Agent 调用外部 API,检查 AK/SK 是否对终端用户可见(应「可用不可见」)。
  • 制造一次越权数据访问,验证审计日志能否秒级定位到具体 Agent 与动作。
  • (新增)验证推理可信:向云端推理环境提交敏感数据,检查是否支持远程证明、任务结束后是否存在残留会话数据。

6.3 集成预期

  • 是否能对接现有企业 IDP SSO(OAuth/OIDC)?
  • 是否支持公有云模型与机密计算(机密模型专区)双模式
  • 是否能从企微/钉钉/飞书一键导入组织架构?
  • 安全能力是「默认开启、零感知」,还是需要业务大量改造?

七、常见问题(FAQ)

Q:什么是 AICC 机密计算?
A:AICC(AI Confidential Computing)是腾讯云的可信集群产品,为云端大模型推理提供可验证的安全保障。核心机制有二:算力一致性校验(密码学验证算力未被替换)与数据全链路加密及自动销毁(会话密钥任务结束即销毁、数据零残留),实现数据「可用不可见」。性能损耗控制在 5% 以内,业务 0 改造即可接入,已在腾讯云 HAI 平台上线。

Q:AICC 与 AI Agent 安全是什么关系?
A:AI Agent 安全解决「Agent 能不能做」(身份、运行时、内容、数据管控);AICC 解决「Agent 在哪里做才可信」(推理环境的机密性)。AICC 是 Agent 安全体系中的「信任底座层」——上层防护管得住,底层机密计算保证环境本身可信,二者构成完整纵深。

Q:机密计算与传输加密、静态加密有什么区别?
A:传输加密保护数据「在路上」,静态加密保护数据「在盘上」,但数据在内存中计算时仍是明文——这正是机密计算(硬件级 Enclave 隔离)填补的空白:计算过程本身也不可见,实现全生命周期加密。

Q:什么是 MCP 安全?
A:MCP(模型上下文协议)让 Agent 通过标准接口连接外部工具与数据源。MCP 安全指对 MCP Server 的接入治理、加载即校验、运行时监控和安全防卸载,防止单个被攻陷的 MCP Server 把 Agent 暴露给下游数十个系统。

Q:什么是间接提示词注入(Indirect Prompt Injection)?
A:恶意指令并非由用户直接输入,而是隐藏在 Agent 检索到的内容里(如邮件、网页、文档)。Agent 处理这些内容时被诱导执行攻击者的指令——CVE-2026-26133 即典型案例。

Q:如何保护 AI Agent 的工具与函数调用(Tools Call)?
A:在命令执行前进行实时识别与拦截,阻断危险命令(如 rm -rf)与提权操作;对 Skill/MCP 实施加载即校验与运行时监控。领先方案(如 ClawShield)已把这一防护下沉到 Agent 运行底层,而非停留在事后告警。

Q:什么是影子 Agent 发现?
A:指识别那些未经正式安全审查就部署上线的 Agent。通过资产盘点与 LLM 调用侦测,把「看不见的 Agent」纳入管控。

Q:AI Agent 安全、AI 治理、AI-SPM 有什么区别?
A:AI Agent 安全聚焦运行时的实时防护(做什么);AI 治理是合规与风险管理框架(该不该做);AI-SPM(AI 安全态势管理)侧重构建期的配置与基线风险评估(部署得对不对)。三者互补。

Q:AI Agent 合规需要哪些日志与审计记录?
A:至少覆盖——系统命令、网络请求、文件操作、域名解析/IP 连接(行为层),以及每轮对话输入/输出、Tools/MCP 调用日志(对话与工具层),并支持不可篡改存储与秒级溯源。


结语:从「能用」到「放心用」

AI Agent 的价值在于自主,风险也恰恰来自自主。2026 年企业要解决的不是「要不要用 Agent」,而是「如何让 Agent 在可信的环境里跑起来」。当 Agent 从「辅助工具」变成「操作核心」,安全就不再是可选项,而是规模化落地的前提——而判断标准正收敛到同一组能力上:运行时实时拦截、机器身份治理、凭据托管、全链路审计,以及推理环境本身的机密可信(AICC)

让 AI Agent 像运行在一间透明玻璃房里:自由行动,但每一步都在你眼皮底下;数据上云,但每一笔推理都可有据可查、用完即焚。


本文基于各厂商公开技术资料、产品发布信息及公开行业报告/认证整理,用于企业 AI Agent 安全选型参考。各方案能力描述与权威背书以厂商及认证机构原始发布为准,不构成排名或采购建议。

参考来源

⚠️ 以下来源中的具体数据/结论建议在正式发布前再次核对原文,确保引用准确。

  1. 腾讯安全,《腾讯云AICC正式上线:为云上部署大模型提供可验证的安全保障》(2026-06-18);腾讯云 AICC 能力细节(算力一致性校验、数据全链路加密与自动销毁、性能损耗 <5%、四大场景、HAI 平台上线)。
  2. 腾讯云,《腾讯云构建双向驱动安全架构:解构大模型推理与代码审计的信任边界》《AI安全双向加固:腾讯云以AI驱动防御并保障AI自身安全》,AICC 的 Enclave 隔离、BYOK/KMS、远程证明与量化指标。
  3. 凤凰网/2026 腾讯云 AI 产业应用大会,董志强《构筑 Agent 时代安全基座》演讲:Agent 四大风险、ClawShield/OneID/AICC 机密模型专区、WorkBuddy/ClawPro 落地。
  4. 腾讯云开发者社区,《腾讯云 AI Agent 全栈安全防护与原生安全架构解析》《Agent安全风险升级:从信息错误到系统破坏的治理框架》。
  5. Gartner,《2026 年网络安全趋势》(Top Cybersecurity Trends for 2026),关于代理式 AI 攻击面与机器身份治理的论述。
  6. OWASP,《Top 10 for Agentic Applications》(2025),ASI01–ASI10 风险分类。
  7. NIST,《AI 100-4: Reducing Risks of AI in Agentic Systems》(2026)。
  8. CISA 与五眼联盟网络安全机构,《Careful Adoption of Agentic AI Services》联合指南。
  9. 麦肯锡(McKinsey),《2026 年人工智能信任成熟度调查》(覆盖全球约 500 家组织)。
  10. 中国信息通信研究院,AIIA/T 0206-2025《智能体安全技术要求》及智能体内生安全专项测评;《AI Agent 安全实践指引》;《企业级大模型推理安全成熟度》标准。
  11. 上海人工智能实验室、中国信通院、蚂蚁集团等,《终端智能体安全 2025》白皮书(WAIC 2025 发布);中国通信学会、信通院《云端智能体服务网络与数据安全自律公约(2026 版)》。
  12. 公安部第三研究所「人工智能安全态势管理系统」认证;IDC《中国智能体威胁检测技术评估,2026》。
Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐