核心事件:Agent 安全成为落地前置题
InfoQ《极客有约》与 AICon 直播近日围绕企业 Agent 安全展开讨论。腾讯专家工程师、AI Agent 安全负责人张栋主持,百度智能云安全架构师林道正、Cloudflare 高级解决方案工程师刘旭参与。讨论的共识很明确:Agent 已从演示走向生产,安全问题也从“模型会不会说错”升级为“系统会不会做错”。
所谓 Agent,是能基于目标自主规划、调用工具并执行任务的 AI 应用。它不只是聊天窗口里的“大脑”,还可能拥有身份、记忆、工具和数据访问权。一旦被诱导或滥用,影响就不再停留于错误回答,而可能触及邮件、合同、内网系统甚至资金类操作。
风险变化:从提示词到工具链
与传统 AI 应用相比,Agent 的关键变化是行动能力。林道正认为,传统 AI 往往只是业务流中的一个环节,而 Agent 可能掌控完整业务流程。刘旭也指出,从问答到执行,Agent 可以做计划、写代码、申请权限、部署和测试功能,能力提升同时放大攻击面。
直播中提到的典型风险包括:
- 提示词注入:恶意指令藏在邮件、网页、文档中,让 Agent 忽略原任务并执行攻击者意图。
- 工具滥用与过度授权:每接入一个 tool 或 skill,都可能扩大可被利用的入口。
- 上下文压缩带来的偏离:约束信息在压缩后丢失,只保留示例地址,可能导致数据被发送到非预期位置。
- 令牌与身份继承问题:一次登录后的 token 保留多久、Agent 之间是否继承权限、MCP 如何认证,都是生产环境必须回答的问题。
OWASP 发布的 AI 风险中,Prompt Injection 一直位于 LLM 01 高风险项。它过去可能只让模型“说胡话”,但在 Agent 场景中,恶意自然语言可能触发真实操作。张栋将其概括为安全换轨:从判断内容对不对,转向约束行为可不可控。
企业基线:可视、可管、可追溯

多位嘉宾给出的第一步并不是把 Agent “锁死”,而是建立工程化基线。林道正总结为三点:可视、可管、可追溯。企业要先知道 Agent 有哪些身份、能调用哪些工具、能访问哪些数据、有哪些对外通道,否则无法判断优先级。
在“可管”层面,刘旭建议至少配置保底策略,并在登录、认证、授权等接口加入必要的人机校验;所有输入、调用和输出都应纳入审计。对工具调用,应采用沙箱隔离、最小 API 权限、临时 token、网关控制,必要时叠加 DLP。DLP 即数据泄露防护,用于识别和阻止敏感信息外流。
日志同样是底线能力。即便未知攻击绕过了前置防护,全链路 log 也能帮助企业还原输入、工具调用、输出和责任主体。对于内部威胁,可审计本身也具有威慑作用。
责任与效率:人不能只会点确认
Agent 安全不是单一团队能完成的工作。林道正提到,以百度的实践来看,业务团队是第一责任人,安全团队会与业务共担整体后果。这意味着业务要定义 Agent 能做什么、能碰哪些数据,安全团队则提供规则、红线和基础能力,并与业务做更深的配合。
效率与安全的平衡也不能靠堆弹窗解决。所谓 human in the loop,是让人在关键环节参与决策,但如果确认提示过多,人很容易变成“闭着眼睛点允许”。更合理的方式是风险分级:低风险的查询、总结可以放开;改数据、对外发送、花钱等高风险动作必须强管控,并尽量让影响可回滚。
行业判断:护栏会决定规模化速度
这场讨论指向一个趋势:Agent 的规模化不只取决于模型能力,还取决于企业能否把权限、工具、身份和审计纳入统一治理。安全不是刹车,而是护栏;没有护栏,企业只能在小范围试用中反复犹豫。
8 月 21-22 日将在深圳举行的 AICon 全球人工智能开发与应用大会 2026 深圳站,也设置了“Agent 安全:从风险到可控”专题。随着 Agent 进入更多核心流程,行业下一阶段的竞争点将从“能不能用”转向“能不能被安全地大规模使用”。

