当智能体开始“自己动”:安全底座正在成为AI落地的第一道门槛
当智能体开始“自己动”:安全底座正在成为AI落地的第一道门槛
2026年9月17日,华为全联接大会2026的发布台上,奇安信与华为昇腾联合发布了一款“智能体安全联合解决方案”。奇安信集团副总裁陈华平的表述直指核心:政企客户需要的不是“更聪明的模型”,而是一条“全栈合规且经济高效的AI落地路径”。这个判断的背景,是一组正在加速恶化的安全现实。OWASP发布的《2026年智能体十大安全风险》明确指出:恶意指令可能隐匿于文档或检索结果中篡改智能体任务,具备权限的工具可能被误用导致数据外发,单次错误亦可能沿任务链传播。奇安信人工智能公司副总裁刘岩在5月的一场演讲中进一步定义了问题边界:算力、模型、数据虽已全面纳管,但在Agent触发工具调用、参数传递、环境交互的瞬间,系统彻底沦为“黑盒”。安全厂商与算力厂商在这个时间点联合发布方案,本身就是一个信号:智能体安全正在从“可选功能”变为“准入条件”。
“执行黑盒”:为什么传统安全在智能体面前失效
理解这套方案的分量,需要先看清智能体引入的安全范式断裂。传统安全体系建立在“人机边界”之上:人发起操作,程序执行指令,安全工具管控网络流量、检查文件签名、校验身份权限。但智能体的行为模式完全不同——它自主决定调用什么工具、传递什么参数、访问什么数据。刘岩将这一断裂概括为“执行黑盒”问题:“调用了什么外部工具?传递了哪些敏感参数?行为链路是否遭到提示注入或操纵劫持?——不可见,亦不可控”。传统基于边界、流量、签名的安全体系,在面对动态生成、自主决策的智能体时“全面失效”。这不是理论推演。2026年4月,美国一家创业公司的Cursor AI Agent在9秒内自主删除了整个生产数据库和所有备份。同月,安全研究员仅通过一条GitHub评论注入指令,就让Claude Code、Gemini CLI、Copilot三大主流AI编程助手全部沦陷。奇安信捕获的另一起真实攻击中,攻击者5小时内同时对多个Agent发起攻击,“单看每条都是孤立事件,但串联起来是一条完整的攻击链”。这些案例的共同特征是:攻击发生在智能体的“推理-执行”链条内部,而非网络边界或应用入口。
“四层防护”:将安全能力“叠加”到执行链路中
奇安信方案的工程逻辑,可以概括为一句话:不在模型内部“教它安全”,而在执行链路上“确保它安全”。在5月的鲲鹏昇腾开发者大会上,刘岩首次系统阐释了针对智能体行为的“四层防护体系”:看得见——构建Agent行为感知层,实时解析工具调用链、参数内容、API交互序列。核心目标是“消除执行黑盒”,让每一次智能体的“动手”都处于可观测状态。拦得住——基于动态策略引擎,阻断越权工具调用、异常参数传递、高敏数据外传。关键在于“动态”:策略不是静态规则表,而是根据上下文和行为模式实时判断。检得出——利用大模型安全检测模型与规则双擎,识别提示注入、思维链投毒、对抗性行为等新型攻击。这是针对智能体特有攻击面的检测能力。查得清——提供全行为审计图谱,实现从“用户意图→Agent规划→工具执行→结果返回”的完整溯源与取证。审计的粒度是“行为链”,而非单个API调用。这四层能力的部署方式是“轻量级叠加”——不替代企业现有的AI基础设施,而是以叠加方式植入安全能力。刘岩的表述很明确:“这四层能力可平滑嵌入任何基于昇腾等自主算力的AI应用环境”。
与金蝶天燕信创中间件的工程交集
这套方案中有一个值得关注的适配声明:“适配政企信创环境下中间件、业务系统对接场景”。这意味着安全能力的落地,不是独立于现有IT架构的“外挂系统”,而是需要与中间件层协同工作的。当智能体需要调用业务系统API、访问数据库、触发消息队列时,安全管控的“锚点”在哪里?答案在中间件层——每一次工具调用都需要经过与任何业务操作同等的合规路径:身份验证、权限校验、操作留痕。以金蝶天燕在信创中间件领域的实践为参照,其Apusic应用服务器和分布式消息队列ADMQ在金融、能源等场景中承担的核心职能,正是为上层应用提供“确定性的执行边界”。2026年上半年的央采中间件框架采购中,金蝶天燕AAS与ADMQ双双入围,是仅6家入围厂商之一。这种“国家级准入”的价值在于:当智能体开始接入政企核心系统时,底层基础设施需要满足自主可控与安全合规的刚性要求。在奇安信方案的技术描述中,安全能力“通过部门级部署、集团级共享或定制训练等灵活模式”实现“数据不出域”。这与中间件层在信创环境中承担的“数据管道”角色形成呼应:安全模型需要数据来训练和推理,但这些数据不能离开政企内网;中间件层负责的是让数据在“不出域”的前提下被安全模型消费。
一个正在成形的判断
奇安信与华为昇腾的联合方案,标记了智能体安全领域的一个关键转折:安全能力正在从“事后检测”转向“运行时管控”。传统安全产品的逻辑是“先放行,再检测”——流量通过边界时做检查,发现问题再阻断。但智能体的行为是动态生成、多步串联、长周期运行的,事后检测无法阻止“9秒删库”这类灾难。有效的管控必须发生在每一次工具调用的瞬间:这次调用是否被授权?参数是否异常?目标系统是否在允许范围内?刘岩在5月的演讲中给出了一个判断:“让AI从‘会思考’走向‘会行动’,安全必须从辅助功能升级为前置底线”。这套联合方案就是“前置底线”的工程实现:在智能体与真实业务系统之间,建立一道可观测、可阻断、可审计的执行边界。当智能体从“演示”走向“生产”,决定其能否规模化落地的,将不再是模型在某个基准上的得分,而是系统能否在每一次自主行动中回答“这是谁授权的、执行了什么、出了问题谁负责”。这个问题的答案,不在模型层,而在安全底座与中间件层的协同设计中。
鲲鹏昇腾开发者社区是面向全社会开放的“联接全球计算开发者,聚合华为+生态”的社区,内容涵盖鲲鹏、昇腾资源,帮助开发者快速获取所需的知识、经验、软件、工具、算力,支撑开发者易学、好用、成功,成为核心开发者。
更多推荐


所有评论(0)