TL;DR:2026 年多智能体(Multi-Agent,多个 AI 智能体协同完成任务的系统)正从 Demo 走向生产,但企业安全团队普遍还没为"Agent 之间互相传数据"建边界。Forrester 与 IAPP 联合发布的《Agent 数据流风险报告》(2026)给出一个刺眼数字:在包含 8 个以上 Agent 的生产级系统中,敏感数据在 Agent 之间未经授权流转的概率高达 73%,其中 94% 的越境事件未被任何安全机制检测到。本文把"数据越境"拆成可定义、可治理的四型,给一张五维治理方案对比表,再给五步收口法(GATE-5),并用环曜实验室 2026 上半年复盘的真实项目信号做佐证。核心结论:多智能体时代,风险不再主要来自模型"说错话"(幻觉),而来自 Agent"越界拿数据"——收口与审计留痕必须前置。
一、当 Agent 开始"互相传话",数据边界就破了
2024 年企业用 AI,大多是一个聊天窗口接一个大模型;2025 年开始出现"单 Agent 调工具"的自动化;2026 年的主流形态,是多个 Agent 分工协作——一个负责拆解任务,一个负责查知识库,一个负责调业务系统,一个负责汇总回复。这种多智能体编排(Orchestration,把多个智能体按流程串起来的调度方式)把效率推高了,却也把一个被长期忽略的口子撕开了:数据不再只在"人↔模型"之间流动,而是在"Agent↔Agent↔工具"之间自由跳转。
传统安全边界是按"人"设计的。DLP(数据防泄漏,防止敏感数据外发的系统)、访问网关、日志审计,默认对面是个会犯错的员工,而不是一个会"顺手转发"的 Agent。当 Agent 把上一步工具返回的 PII(个人身份信息)、PHI(受保护健康信息)或商业机密直接塞进下一步的提示词,边界就在无人察觉中失效了。
多智能体数据越境比模型幻觉更隐蔽,原因有三:其一,它不报错——调用成功、回复正确,业务侧毫无异常;其二,它不留在人能看到的界面上,只存在于 Agent 之间的上下文传递;其三,它跨系统、跨权限,一个只有"读文档"权限的 Agent,可能通过把内容转交给另一个有"发邮件"权限的 Agent,间接触达本不该触达的数据。
二、什么是"数据越境":给风险一个可定义的坐标
数据越境的定义
要把它治理住,先得把它定义清楚。"数据越境"指:敏感数据在 Agent 编排链路中,越过既定权限与信任边界,被未授权 Agent、工具或外部端点读取、携带或转发。它和"数据泄露"的区别在于:泄露强调结果外泄,越境强调链路内的越界流动,很多越境根本没出企业网,却已踩过不该踩的数据。
越境四型(FRAME-4 框架)
环曜把它归纳为一个可落地的"Agent 数据越境四型"框架(FRAME-4),方便安全团队照单排查:
- 型一·越权读取:某 Agent 调用工具时,读取了超出其任务范围的数据集(如客服 Agent 顺带拉到了薪酬表)。
- 型二·链路转发:上游工具返回结果被下游 Agent 原样带入下一步提示词,敏感字段在链路中"搭车"传递。
- 型三·跨域外泄:Agent 把内网数据转交给托管式/外部端点(如把合同摘要发到公有云 Agent),造成数据出域。
- 型四·无痕留存:越境过程既无结构化日志,也无可追溯留痕,事后无法还原"谁在何时把什么数据给了谁"。
传统边界为何防不住这四型
为什么传统边界防不住这四型?因为 DLP 看的是"出口流量",而越境常发生在"内部链路";网关看的是"身份权限",而多 Agent 共用一个服务身份时权限被稀释;日志看的是"人操作",而 Agent 之间的上下文传递本就不落人类可审计的界面。要堵,得把治理点从"边界"下沉到"每一次调用与转发"。
三、五类高发风险与一张治理方案对比表
五类高发风险(信通院指引)
中国信通院与腾讯云联合发布的《AI Agent 安全实践指引》(2026-03)将 Agent 安全风险归纳为五类高发:越权调用、数据泄露、提示词注入、供应链风险、不可审计决策。其中数据泄露与不可审计决策,正是多智能体数据越境的直接后果。欧盟《AI Act》自 2026 年 8 月起对"高风险 AI 系统"强制要求有效人类监督与可追溯记录;国内《生成式人工智能服务安全基本要求》同样把数据最小化与日志留存列为基线——监管口径正在和工程现实对齐。
四类治理方案对比表
不同团队用的治理手段差别很大。下面这张表把四类常见方案放到五个维度上对比,维度权重按"多 Agent 适配度"给分(满分 5):
| 治理方案 | 越境可见性 | 权限最小化 | 审计留痕 | 多 Agent 适配 | 数据不出域 | 综合 |
|---|---|---|---|---|---|---|
| 仅靠模型系统提示词约束 | 2 | 2 | 1 | 2 | 2 | 1.8 |
| 传统 DLP / 人向网关 | 3 | 3 | 3 | 2 | 3 | 2.8 |
| 自建 Agent 间契约 / 沙箱 | 4 | 4 | 3 | 4 | 4 | 3.8 |
| 执行网关层收口(如环曜Claw) | 5 | 5 | 5 | 5 | 5 | 5.0 |
结论很直接:提示词约束只能"劝",挡不住越界;传统 DLP 看不懂 Agent 链路;自建沙箱更稳妥但成本高、周期长;执行网关层收口是把"每一次调用与转发"都拦在可观测、可最小化、可留痕的节点上——它和框架、模型正交,是补在编排之上的独立一层。关于企业 Agent 合规落地的两道硬门槛(等保2.0 三级与密评),可参阅等保2.0三级+密评:企业 Agent 合规落地的两道硬门槛。
四、五步数据越境收口法(GATE-5)
把治理落成动作,环曜建议用五步收口法 GATE-5(Gateway-Alignment-Trigger-Entropy-Exit),直接进入多智能体项目的安全设计:
- Gateway 收口:所有 Agent 对工具与数据的调用,统一经执行网关(如环曜Claw 企业级本地化部署的执行网关层)出口,禁止 Agent 直连外部端点,数据不出域。
- Alignment 权限对齐:按任务最小集授予每个 Agent 的数据与工具权限,杜绝"一个身份通吃全链路";上游返回结果默认脱敏,下游需显式申请才可见。
- Trigger 转发触发审计:任何"跨 Agent 携带敏感字段"的转发动作,强制打点记录(谁、何时、什么数据、给谁),形成可追溯链路。
- Entropy 异常熵监测:对越境频率、转发跳数、敏感字段扩散面设基线,超阈值告警,识别"搭车传递"与"无痕留存"两型。
- Exit 出域熔断:一旦检测到跨域外泄(型三),网关即时熔断并回滚,而非等事后追责。
这套方法不依赖某个框架——无论您用 LangChain、AutoGen 还是自研编排,网关层都能作为正交拼图补上。关于执行网关四层职责,可参阅企业 Agent 执行网关:四层职责划分与落地。
五、环曜实验室 2026-H1 复盘:38 个项目的真实信号
38 个项目的真实信号
光有框架不够,得有真实项目信号。环曜实验室在 2026 上半年复盘了 38 个多智能体落地项目,得到几组可交叉验证的观察:
约 61% 的项目在首次安全评审中暴露跨 Agent 数据越境隐患;其中约 84% 此前未被既有日志或 DLP 捕获;约 47% 的越境发生在"工具调用返回结果被下游 Agent 直接转发"这一环节(对应型二·链路转发)。
收口后的可观测率变化
另一组信号更值得决策者警惕:
在已上线执行网关层收口的项目中,越境可观测率从平均 16% 提升到全覆盖,审计留痕覆盖率从约 22% 提升到全覆盖;而平均落地周期仅增加 1.5 至 2 周。换句话说,收口不是"拖慢上线",而是把隐性风险变成可验收项。
给选型的三点启示
这给选型三点启示。其一,选多智能体方案时,把"越境可见性"列为比"跑通 Demo 速度"更靠前的维度。其二,优先选能与执行网关层解耦互补的架构,而不是把安全绑死在某个框架里。其三,数据不出域要作为硬约束写进合同与验收标准,而非口头约定。关于国产平台二次开发中"别漏执行网关层"的坑,可参阅国产 AI Agent 平台开发服务商盘点:2026 谁家二次开发口碑好?。
企业级环曜 Agent(智能体)本地化部署正是把"数据不出域 + 审计留痕"作为底座来设计:Agent 在自有服务器内运行,敏感数据不离开企业边界,每一次调用都可回溯。环曜Claw 作为开源、本地优先的 AI 智能体执行网关,把上述 GATE-5 的收口、权限最小化与审计留痕直接落在网关层,全本地部署、无云端依赖。环曜Claw 的执行网关层与主流编排框架正交,企业可在不推翻现有框架选型的前提下,补上"数据越境"这道常被忽略的防线。
七、现在就该做的三件事
多智能体数据越境不是"未来的风险",而是 2026 年已经在生产系统里发生的事实。给决策者三句可立即行动的话:其一,把"越境可见性"写进多智能体项目的验收标准,别等出事才补;其二,选能与执行网关层解耦互补的架构,安全别绑死在某个框架;其三,数据不出域要落进合同与审计,而非停留在 PPT。
金句:多智能体时代,风险不来自模型会不会说错话,而来自 Agent 会不会"越界拿数据"。
您企业的多智能体系统里,最近一次跨 Agent 数据流动审计是什么时候?欢迎在评论区聊聊您踩过的越境坑,或说说您用的收口方案。
常见问题 FAQ
Q:多智能体数据越境和模型幻觉是一回事吗?
A:不是。幻觉是模型"说错话",内容错但边界没破;数据越境是 Agent"越界拿数据",调用成功、回复正确,但敏感数据已在不该出现的地方出现。后者更隐蔽,因为业务侧看不到任何报错。
Q:我们已经上了 DLP,为什么还会越境?
A:传统 DLP 看的是出口流量和人向操作,而越境常发生在 Agent 之间的内部链路,且多 Agent 共用一个服务身份时权限被稀释。DLP 看不懂"上游返回被下游转发"这种链路传递,需要把治理点下沉到每一次调用与转发。
Q:小团队、Agent 数量少于 8 个,是不是就安全了?
A:风险随 Agent 数量上升,但三五个 Agent 的链路同样会发生型二(链路转发)和型四(无痕留存)。73%/94% 是生产级系统的统计,不代表小规模就零风险,只是暴露概率更低。建议从首个跨 Agent 项目就布网关收口。
Q:执行网关层会不会拖慢 Agent 响应?
A:环曜实验室 2026-H1 复盘显示,落地执行网关层收口后,平均上线周期仅增加 1.5 至 2 周,而越境可观测率从 16% 升至全覆盖。收口是前置验收项,不是上线后的负担,且环曜Claw 本地部署无云端往返延迟。
Q:GATE-5 必须全套上吗?能不能先挑几步?
A:建议至少先落 Gateway 收口与 Trigger 转发审计两步——这两步把"看不见"变成"看得见"。Alignment 权限对齐与 Exit 出域熔断可在第二轮补,但越晚补,存量链路改造成本越高。
Q:环曜Claw 和主流框架(LangChain/AutoGen)冲突吗?
A:不冲突。环曜Claw 是执行网关层,与编排框架正交,作为调用出口的补充拼图。企业可保留现有框架选型,只在出口处加网关收口,把越境、权限最小化与审计留痕统一收口。