安全架构:7 支柱框架
从”身份边界”到”上下文边界”
传统企业安全基于 Identity-as-a-Perimeter(身份作为边界): - 用户/服务账号有正确的授权令牌 - RBAC(基于角色的访问控制) - 系统信任执行路径
Agent 环境完全打破这个模型:
传统:固定身份 → 预定义权限 → 确定性执行
Agent:动态身份 → 模糊意图 → 非确定性行为
必须转向 Context-as-a-Perimeter(上下文作为边界): - 基于运行时上下文动态评估信任 - 安全不能仅依赖 AI 本身,必须建立外部”安全包裹” - 信任是连续指标,不是一次性门禁
7 支柱架构概览
白皮书提出分层防御架构,建立 Agent 的安全基线:
┌─────────────────────────────────────────────────────────────┐
│ 第三层:主动防御机制 │
│ • Agentic Red/Blue/Green Teaming │
│ • 自动化安全响应 │
├─────────────────────────────────────────────────────────────┤
│ 第二层:高速执行控制 │
│ • 意图驱动的代码执行 │
│ • MCP Spoofing 防护 │
│ • JIT 权限降级 │
├─────────────────────────────────────────────────────────────┤
│ 第一层:基线安全框架(7 Pillars) │
│ P1: Infrastructure & Networking │
│ P2: Data │
│ P3: Model │
│ P4: Application & Runtime │
│ P5: Identity & Access Management │
│ P6: Observability & Security Ops │
│ P7: Governance │
└─────────────────────────────────────────────────────────────┘
详细解读:7 个支柱
Pillar 1:Infrastructure & Networking(基础设施与网络)
责任方:Cloud Infrastructure Engineers
威胁:上游污染、容器逃逸
防护措施:
- Ephemeral Sandbox(临时沙箱):使用 gVisor 等内核级隔离环境
- 限制代码运行位置
- 阻止访问宿主机
- 执行间完全重置状态
- Network Egress Governance(网络出口治理):
- 数据仅通过授权路径传输
- 使用离线缓存或内部代理
- 阻止意外数据外泄
Pillar 2:Data(数据)
责任方:Data Architects
威胁:敏感信息泄露、RAG 数据污染
防护措施:
- Context Engineering(上下文工程):
- 为 Agent 提供结构化信息
- 使用 CMEK(客户管理加密密钥)加密静态数据
- 使用 mTLS(双向 TLS)保护传输数据
- 严格执行最小权限原则
- Vector Database Protection(向量数据库保护):
- Cross-Tenant Vector Poisoning(跨租户向量污染)防护
- 严格租户分区
- 一个租户的恶意载荷不能被其他租户检索
关键概念:
Context Engineering 是 Agent 开发的新范式 —— 为模型提供丰富、结构化的上下文信息,而非依赖模型自身记忆。
Pillar 3:Model(模型)
责任方:AI Engineers
威胁:语义攻击、指令颠覆
防护措施:
- Prompt Security(提示词安全):
- System Instructions(系统指令)是新的”源代码”
- Instructions and Rule Files(指令与规则文件)定义禁止行为
- 作为加密验证的敏感工件
- Cryptographic Attestation(加密认证):
- 对系统指令和模板进行签名
- 防止未授权修改
Pillar 4:Application & Runtime(应用与运行时)
责任方:Agent Developers
威胁:Agent 自主执行、工具滥用
防护措施:
- LLM Firewall(LLM 防火墙):
- 动态过滤提示词和响应
- 捕获机会性注入
- Deterministic Hooks(确定性钩子):
- 在生命周期关键点运行(如工具调用前、文件编辑后)
- 执行强制检查
- Agent Gateway(Agent 网关):
- 管理 Agent-to-Agent (A2A) 编排
- 阻止未授权横向移动
Pillar 5:Identity & Access Management(身份与访问管理)
责任方:Identity Administrators
威胁:Confused Deputy(困惑代理人)问题
防护措施:
- Unique Cryptographic Identity(唯一加密身份):
- 每个 Agent 使用 SPIFFE ID
- 防止权限混淆
- Attribute-Based Access Control (ABAC):
- 基于 Intent × User × Time 的权限矩阵
- Just-In-Time (JIT) Token Downscoping(即时令牌降级)
- 任务结束后凭证立即过期
Pillar 6:Observability & Security Ops(可观测性与安全运维)
责任方:Security Operations Teams
威胁:不可见失败、无限循环
防护措施:
- Autonomous SecOps Triad(自主安全运维三角):
- Blue Team:使用 OpenTelemetry + Agent Behavioural Analytics (ABA)
- Red Team:主动模拟多跳攻击
- Green Team:执行 Stateful Quarantine(状态隔离)
Pillar 7:Governance(治理)
责任方:Governance and Compliance Officers
威胁:监管违规、审计缺失
防护措施:
- EU AI Act Compliance(欧盟 AI 法案合规):
- Algorithmic Impact Assessments(算法影响评估)
- 高风险自主 Agent 的法律责任
- Immutable Audit Trail(不可变审计轨迹):
- 每个操作严格追溯
- 归因到具体 Agent 和批准人
- Logic Review(逻辑审查):
- 替换简单”批准”按钮
- 将复杂语法翻译为自然语言
- Risk-Stratified Attestation(风险分层认证)