安全架构:7 支柱框架

从”身份边界”到”上下文边界”

传统企业安全基于 Identity-as-a-Perimeter(身份作为边界): - 用户/服务账号有正确的授权令牌 - RBAC(基于角色的访问控制) - 系统信任执行路径

Agent 环境完全打破这个模型

传统:固定身份 → 预定义权限 → 确定性执行
Agent:动态身份 → 模糊意图 → 非确定性行为

必须转向 Context-as-a-Perimeter(上下文作为边界): - 基于运行时上下文动态评估信任 - 安全不能仅依赖 AI 本身,必须建立外部”安全包裹” - 信任是连续指标,不是一次性门禁

7 支柱架构概览

白皮书提出分层防御架构,建立 Agent 的安全基线:

┌─────────────────────────────────────────────────────────────┐
│  第三层:主动防御机制                                        │
│  • Agentic Red/Blue/Green Teaming                           │
│  • 自动化安全响应                                            │
├─────────────────────────────────────────────────────────────┤
│  第二层:高速执行控制                                        │
│  • 意图驱动的代码执行                                        │
│  • MCP Spoofing 防护                                         │
│  • JIT 权限降级                                              │
├─────────────────────────────────────────────────────────────┤
│  第一层:基线安全框架(7 Pillars)                           │
│  P1: Infrastructure & Networking                            │
│  P2: Data                                                   │
│  P3: Model                                                  │
│  P4: Application & Runtime                                  │
│  P5: Identity & Access Management                           │
│  P6: Observability & Security Ops                           │
│  P7: Governance                                             │
└─────────────────────────────────────────────────────────────┘

详细解读:7 个支柱

Pillar 1:Infrastructure & Networking(基础设施与网络)

责任方:Cloud Infrastructure Engineers
威胁:上游污染、容器逃逸
防护措施

  • Ephemeral Sandbox(临时沙箱):使用 gVisor 等内核级隔离环境
    • 限制代码运行位置
    • 阻止访问宿主机
    • 执行间完全重置状态
  • Network Egress Governance(网络出口治理)
    • 数据仅通过授权路径传输
    • 使用离线缓存或内部代理
    • 阻止意外数据外泄

Pillar 2:Data(数据)

责任方:Data Architects
威胁:敏感信息泄露、RAG 数据污染
防护措施

  • Context Engineering(上下文工程)
    • 为 Agent 提供结构化信息
    • 使用 CMEK(客户管理加密密钥)加密静态数据
    • 使用 mTLS(双向 TLS)保护传输数据
    • 严格执行最小权限原则
  • Vector Database Protection(向量数据库保护)
    • Cross-Tenant Vector Poisoning(跨租户向量污染)防护
    • 严格租户分区
    • 一个租户的恶意载荷不能被其他租户检索

关键概念

Context Engineering 是 Agent 开发的新范式 —— 为模型提供丰富、结构化的上下文信息,而非依赖模型自身记忆。

Pillar 3:Model(模型)

责任方:AI Engineers
威胁:语义攻击、指令颠覆
防护措施

  • Prompt Security(提示词安全)
    • System Instructions(系统指令)是新的”源代码”
    • Instructions and Rule Files(指令与规则文件)定义禁止行为
    • 作为加密验证的敏感工件
  • Cryptographic Attestation(加密认证)
    • 对系统指令和模板进行签名
    • 防止未授权修改

Pillar 4:Application & Runtime(应用与运行时)

责任方:Agent Developers
威胁:Agent 自主执行、工具滥用
防护措施

  • LLM Firewall(LLM 防火墙)
    • 动态过滤提示词和响应
    • 捕获机会性注入
  • Deterministic Hooks(确定性钩子)
    • 在生命周期关键点运行(如工具调用前、文件编辑后)
    • 执行强制检查
  • Agent Gateway(Agent 网关)
    • 管理 Agent-to-Agent (A2A) 编排
    • 阻止未授权横向移动

Pillar 5:Identity & Access Management(身份与访问管理)

责任方:Identity Administrators
威胁:Confused Deputy(困惑代理人)问题
防护措施

  • Unique Cryptographic Identity(唯一加密身份)
    • 每个 Agent 使用 SPIFFE ID
    • 防止权限混淆
  • Attribute-Based Access Control (ABAC)
    • 基于 Intent × User × Time 的权限矩阵
    • Just-In-Time (JIT) Token Downscoping(即时令牌降级)
    • 任务结束后凭证立即过期

Pillar 6:Observability & Security Ops(可观测性与安全运维)

责任方:Security Operations Teams
威胁:不可见失败、无限循环
防护措施

  • Autonomous SecOps Triad(自主安全运维三角)
    • Blue Team:使用 OpenTelemetry + Agent Behavioural Analytics (ABA)
    • Red Team:主动模拟多跳攻击
    • Green Team:执行 Stateful Quarantine(状态隔离)

Pillar 7:Governance(治理)

责任方:Governance and Compliance Officers
威胁:监管违规、审计缺失
防护措施

  • EU AI Act Compliance(欧盟 AI 法案合规)
    • Algorithmic Impact Assessments(算法影响评估)
    • 高风险自主 Agent 的法律责任
  • Immutable Audit Trail(不可变审计轨迹)
    • 每个操作严格追溯
    • 归因到具体 Agent 和批准人
  • Logic Review(逻辑审查)
    • 替换简单”批准”按钮
    • 将复杂语法翻译为自然语言
    • Risk-Stratified Attestation(风险分层认证)