2026 年 4 月,中国信通院联合腾讯云发布《AI Agent 安全实践指引》,把企业 Agent 落地的安全要求从"建议"推进到"可执行清单"。环曜在安全合规交付中发现,企业最容易踩的并不是模型本身,而是权限失控与供应链风险——Agent 被授了过大的权,或者加载了不可信的第三方工具,出事时连责任都分不清。
为什么权限失控是头号雷区
环曜在权限评审中,始终把“Agent 能自己行动”当作最高风险等级来对待。
Agent 与传统软件不同:它会自主决定调用哪个工具、读哪份数据、发哪封邮件。如果一开始就把"管理员级"权限给它,一次提示词注入就可能变成越权操作。环曜在多个客户现场看到,问题往往不是"没设权限",而是"图省事给了全权"。这与 中国移动强制国标合规改造 里强调的最小授权思路一致。
企业权限失控的 6 道红线(GUARD-6)
环曜把 GUARD-6 做进权限网关的出厂配置,新工具接入即按红线校验。
结合《AI Agent 安全实践指引》与环曜交付实践,我们把它拆成 6 道红线,作为 Agent 上线前的必检项:
- 红线 1 最小权限:每个工具、每个 API 按需授权,默认无权,用时再开。
- 红线 2 供应链隔离:第三方插件、MCP 工具先过沙箱,再谈接入,来源不可信一律不加载。
- 红线 3 操作审计:Agent 的每一次工具调用全量留痕,谁、在何时、调了什么,一查便知。
- 红线 4 数据边界:敏感数据默认不出域,检索时按用户身份做权限感知过滤。
- 红线 5 沙箱执行:工具调用在隔离环境运行,限制可触及的系统与网络。
- 红线 6 令牌轮换:凭证短时效、可撤回,避免长期有效的"万能钥匙"。
这 6 道红线,直接回应了 Agent 工具调用隔离红线 与 RAG 知识库防污染 里提到的真实事故。
| 检查项 | 信通院指引要求 | 环曜落地做法 |
|---|---|---|
| 权限 | 最小必要授权 | 权限网关按工具逐项审批 |
| 供应链 | 第三方组件可溯源 | 工具先入沙箱再接入 |
| 审计 | 操作可审计 | 全量调用留痕+责任人 |
把红线变成产品能力
环曜把最小权限网关、沙箱执行与全量审计做进运行时,越权动作在调用前就被拦下。
对决策者来说,6 道红线不该是上线后的补丁,而该是底座自带的能力。环曜 AIVO 与本地化部署方案把最小权限网关、沙箱执行与全量审计做进运行时:Agent 每次调用工具前先过权限网关,越权动作直接拦截。这样既满足《AI Agent 安全实践指引》的合规预期,也让"权限失控"从高危事故变成可控配置。
常见问题 FAQ
Q:《AI Agent 安全实践指引》是强制标准吗?
它由信通院联合腾讯云发布,是行业权威实践指引而非法律强制国标,但已成为金融、政企客户选型的合规参考,建议当作上线门槛来对待。
Q:最小权限会不会让 Agent 变笨?
不会。最小权限是按"任务需要"授权,不是不授权。环曜的做法是权限网关按工具逐项审批,Agent 在该做的动作上依然顺畅,越权动作才被拦。
环曜的权限网关按工具逐项审批,正是这条红线的落地实现。
Q:第三方 MCP 工具怎么防供应链风险?
来源不可信的工具先进沙箱、限制网络与文件系统权限,验证行为后再接入生产。切勿把未知插件直接连到核心系统。
环曜在交付中要求第三方工具先入沙箱验证,验证通过才接入生产网络。
Q:权限失控出事后怎么追责?
前提是平时全量审计。环曜的审计留痕记录每次调用的使用者、时间与目标,事故时可快速定位是提示词注入、配置错误还是越权授权。
环曜把全量审计留痕作为事故复盘的第一手证据。
Q:本地化部署对安全合规有什么额外好处?
数据与运行都在企业侧,敏感信息不出域,配合权限网关与沙箱,更容易通过等保与行业合规检查。