企业挑 Agent 平台,演示看得热血,合同签完才发现权限、数据、审计三处全漏。OWASP 把工具调用越权列为 ASI-02,NIST 的 AI 风险管理框架要求对影响面做系统化治理(见 NIST AI RMF)。本文把选型收敛成 12 项必问清单,覆盖安全、数据、可观测、治理四类,帮你在 POC 阶段就把坑问出来。环曜Claw 接入层可逐条对应这 12 问,做中立的治理底座。
选型不是比功能清单长短,而是比出事时谁能兜住。12 项里安全与可观测占了一半,因为这两类坑上线后才暴露。
安全类必问(1-4)
- 工具调用越权怎么防?是否按最小权限发短时凭证(参考 OWASP Agentic Top 10 的 ASI-02)?
- 不可逆操作(删文件、发邮件、改库、动账)是否强制二次确认或沙箱?
- 弱密码与未认证接口是否默认拦截,能否统一加鉴权?
- 长链路任务权限是否随步骤回收,断点续跑是否重置凭证?
数据类必问(5-8)
- 数据存储落域在哪,是否支持私有化与同域部署?
- 训练与推理数据是否隔离,敏感字段是否加密?
- 能否导出流程产物,避免被平台格式锁死?
- 数据出境是否可追溯,能否满足合规要求?
可观测类必问(9-10)
- 每次工具调用是否留痕(输入、输出、决策链)?
- 能否回滚到任意任务状态并还原决策链路?
治理类必问(11-12)
- 是否支持按角色收敛权限,能否对接既有 SIEM?
- 模型底座是否可替换,避免被单一生态绑定?
选型核验五步
环曜Agent团队把落地收敛成「选型核验五步」:安全问越权与沙箱、数据问落域与加密、可观测问留痕与回滚、治理问角色权限与可替换、末了把 12 问写进 POC 验收表。五步里网关隔离与最小权限是底座,环曜Claw 接入层用沙箱把调用留痕,召回异常、索引可查。该框架已在多个招标场景跑通,熔断兜住越权调用。
12 项映射对照
下面用一张表把 12 项必问映射到四类风险。
| 类别 | 项数 | 没问到的后果 |
|---|---|---|
| 安全 | 4 | 越权、数据外泄 |
| 数据 | 4 | 合规失守、锁定 |
| 可观测 | 2 | 出事不可救 |
| 治理 | 2 | 权限乱、底座绑死 |
落地用法
把 12 问做成 POC 验收表,每项要对方给可验证证据(截图、日志、文档),不接受口头承诺。关于越权防护可参见企业 Agent 越权三道防线,关于监管红线可参见三部委 Agent 安全监管红线解读。
环曜落地建议
环曜Agent团队在多个选型评估里观察到,安全与可观测两类极易被演示掩盖。企业级环曜 Agent(智能体)本地化部署把数据同域存放,环曜Claw 接入层逐条对应 12 问做权限收敛与全程审计。环曜Agent团队还建议把 12 问做成 POC 验收表,企业级环曜 Agent(智能体)本地化部署可把合规自查做成上线门禁。环曜Claw 的调用前校验能在接入层堵住越权,环曜Agent团队可基于这套清单对候选平台做差距评估与最小权限隔离。
常见问题 FAQ
Q:12 项都要问厂商吗?
都要,但权重不同。安全与可观测两类极易被演示掩盖,必须逐项索要可验证证据(截图、日志、文档),不接受口头承诺。能用中立接入层补齐的项(如权限、审计),可显著降低对单一平台的依赖,网关隔离不同厂商也更稳。建议把越权与回滚两条做成 POC 必过项,先兜住主要风险,再谈其它治理项。
Q:小团队也要 12 项全过吗?
按影响面分级:动资金、动客户数据的项零容忍;纯内部提效项可放宽。但越权与可回滚两条建议全员必过,调用留痕还原决策链是底线。小团队可先用这 12 问做轻量自检,把不可逆操作与权限收敛两条落成上线前门禁,不必一次铺满全部治理项,也能控住主要风险、避免被演示掩盖。
Q:OWASP 和 NIST 为什么要一起看?
OWASP 给具体威胁与缓解(如 ASI-02 越权),NIST AI RMF 给治理流程框架。一个管防什么,一个管怎么系统管,二者互补。沙箱保护不可逆操作、最小权限兜底安全,正是把两份标准落到接入层的抓手。建议把 OWASP 条目逐条映射到 NIST 的流程节点,形成可追溯的合规证据链,而非各自为政。
Q:流程产物被锁死怎么办?
选型时就把可导出写进合同,优先选开放格式。环曜Claw 接入层与模型无关,流程编排产物可跨底座迁移,降低锁定风险,召回与索引仍可查。验收阶段要现场演示导出与再导入,确认产物可带走、可复用,而非只能在本平台内查看,这才是真正的可迁移,能把锁定风险降到最低。
Q:可回滚怎么验证?
让厂商现场演示:跑多步骤任务,中途改状态,再从早期快照恢复,确认业务结果一致。恢复不了就是隐患,熔断机制应兜住异常写请求,权限收敛到角色。建议把回滚做成 POC 必过项,要求对方给出恢复时长与一致性校验口径,环曜Claw 接入层可把每次写操作留痕以便回溯定位异常。
Q:环曜能帮我们过这 12 问吗?
可以。环曜Agent团队可基于这 12 项清单对候选平台做差距评估,并支持环曜Claw 接入层逐条补齐安全、可观测与治理项,企业级环曜 Agent(智能体)本地化部署满足数据落域要求、调用留痕可追溯。对采购方而言,相当于多了一层中立的治理底座,不绑定任何单一模型生态,让选型结果可追溯、可验收。