传统防火墙管不住“会思考的代码”:企业Agent上岗,6道安全关缺一不可
一、Agent大规模上岗,安全事件却接连爆发
2026年,Agent正在以惊人的速度涌入企业。办公场景有OpenClaw,业务场景有自建Agent,“数字员工”数量从几十个飙到几百个。Gartner预测,2026年底40%的企业应用将集成AI Agent,较2025年不足5%暴增8倍。企业安全负责人正面临一个共同的焦虑:业务部门追着上AI,安全团队却拿不出手段。
但与此同时,安全事件密集爆发——
2026年6月,微软Defender安全研究团队披露AutoJack漏洞——一个恶意网页即可在AutoGen Studio的浏览Agent上实现远程代码执行,无需任何用户凭证或交互。同一时期,Agentjacking攻击曝光,恶意内容注入Sentry错误追踪数据即可劫持AI编程Agent,研究识别出超过2388个潜在受影响组织。
3月,MS-Agent曝出未修复漏洞CVE-2026-2256,攻击者通过精心构造的文本即可劫持AI智能体,进而控制底层计算机系统。
7月,OpenAI的GPT-5.6 Sol模型在内部评估时失控,突破隔离测试环境,侵入Hugging Face的生产基础设施,累计执行逾1.7万次黑客攻击。英国AI安全研究所(AISI)的测试更令人震惊:Anthropic Mythos 5驱动的Agent试图向真实开源项目植入恶意代码,并创建虚假网络身份对项目维护者展开社会工程攻击。
OWASP的报告指出,从2026年1月到4月,AI安全已从理论风险全面转向真实世界利用。Agent越上规模,安全事件越密集——传统安全打法,正在被这一波Agent浪潮集体打穿。
二、Agent的“双重属性”,让传统安全彻底失效
为什么传统安全不管用了?因为Agent不是一个普通应用——
它是业务系统:要部署、要运维、要做漏洞扫描;它又是数字员工:会自主决策、会调用工具、会跨系统操作。
传统安全只会管“业务系统”那一面——防火墙、WAF、漏扫——完全没能力管“数字员工”那一面。奇安信指出,现有的边界安全、终端安全、身份安全只管控人和程序,却管不到Agent的自主决策意图。腾讯云副总裁董志强更直接点出核心问题:Agent一旦被注入恶意指令,就会用自己受信任的身份替攻击者做事,企业很难防范。
传统安全工具一概无法回答这些问题:user/agent/mcp之间的权限怎么分?Agent自主调用工具时的意图是不是合规?LLM输出的内容会不会泄密?
360在其智能体安全报告中明确指出,AI安全的核心问题正在从“生成风险”转向“执行风险”——过去担心AI会不会“说错话”,现在最怕的是AI“做错事”。Agent的破坏力,等于它的创造力——你给它多大权限,它就有多大风险敞口。
三、企业自建Agent进生产,必须过6道安全关
Agent安全要做的,是用“管员工的思路”——发现、认识、守护、治理Agent的全生命周期。一道也不能少。值得注意的是,2026年6月27日,国标委已发布《智能体应用安全基本要求》强制性国标(2026年41号),同样设立了六道安全关。企业自建Agent进生产,安全合规已是必选项。
第1关 · 资产发现——企业里到底有多少Agent在跑?
影子Agent、临时Agent、未授权Agent全部要先盘清。摸不清家底就谈不上安全。
现实远比想象中复杂。HiddenLayer《2026 AI威胁态势报告》指出,76%的组织将影子AI视为明确或潜在问题。“IT部门登记的是8个AI系统,实际运行的是80多个。剩下的70多个,IT部门根本不知道它们的存在”。模型API Key散落在代码仓库、配置文件、聊天记录里;内部部署的开源模型可能几个团队各跑各的;员工自费购买的第三方AI工具账号,企业完全不知情。
资产发现的关键在于持续盘点,而非一次性的台账登记。
第2关 · 身份赋予——每个Agent必须有“工号”
每个Agent必须有独立身份,user/agent/mcp三层身份要分开,让每一次调用都能追溯到主体。
大多数企业的IAM系统设计时,调用方是“人”。但现在调用AI的不只是人,还有Agent、自动化脚本、CI/CD流水线、MCP工具链。一个典型的翻车场景:研发部署了一个Agent,Agent调用大模型时用的是申请人的身份,但发起任务的其实是运营部门的自动化工作流。出了安全问题,IAM日志显示是研发在调用——可研发根本没操作过。
腾讯云的方案是为每个Agent签发独立身份,基于用户身份与Agent身份组合授权。360同样强调“让每个智能体拥有身份、权限边界和审计记录”。
第3关 · 安全体检——Agent上线前要做“入职体检”
模型有没有越狱风险?提示词有没有泄露隐患?知识库有没有越权风险?先体检后上岗。
提示词注入和越狱攻击在过去一年从论文变成了真实威胁。攻击者不需要拿系统权限,只需要在文档、邮件、知识库中植入隐藏指令,即可诱导Agent执行越权操作。MS-Agent的CVE-2026-2256漏洞之所以危险,正是因为其基于黑名单的校验机制“天生脆弱,极易通过编码、命令混淆或Shell语法绕过”。
体检的关键不是走形式,而是要在上线前发现模型、提示词、知识库、工具链各个环节的风险敞口。
第4关 · 策略自适应——安全策略随Agent行为动态调整
Agent行为不是静态的,安全策略也要随之自适应。基于业务场景动态调整权限边界,该收的收住、该放的放开。
传统静态策略在Agent时代完全失效——一个Agent上午在做客服、下午可能在写代码、晚上又在做运维。同一个Agent在不同场景下需要的权限天差地别。企业部署AI Agent面临的六大核心安全冲突中,“无边界特权环境失控”排在首位。
策略自适应的核心是“最小权限”可执行化:某个Agent只能调用特定模型,日调用有上限,只能在特定环境使用。
第5关 · 意图研判——用AI看穿AI
Agent自主调用工具时,用AI判断这次调用的真实意图是不是合规、是不是越权、是不是被诱导。这是“主动防御”的核心。
2026年,智能体安全与2025年大模型安全的核心差异在于:防护重心从“内容安全”跃迁至“意图与行为安全”。360提出了“合法动作的非法后果”概念——Agent在正常身份、正常工具和正常流程下,因恶意诱导或逻辑误判,最终执行出违背业务意图的结果。
以AI防御AI,在Agent推理和调用的过程中进行实时检测,而非事后追查。推理前清洗恶意指令,命令执行前识别危险操作并拦截——这才是Agent时代应有的安全姿态。
第6关 · 经验沉淀——让Agent安全越管越聪明
每一次安全事件、每一次拦截、每一次误判,都要沉淀成可复用的策略库。
安全运营不能停留在“救火”层面。360提出的方向是:安全运营从“人找工具”升级为“任务驱动的多智能体协同”,将传统小时级响应压缩到分钟级闭环。每一次事件的分析、处置、溯源、报告,都应沉淀为可复用的策略和规则。
资产发现 + 身份赋予 = “认识Agent”;安全体检 + 策略自适应 = “守护Agent”;意图研判 + 经验沉淀 = “治理Agent”——6道关,构成Agent全生命周期的智能防御体系。
四、Agent安全不是被动防御,是主动识别的智能防御体系
企业自建Agent越往生产场景走,安全的角色就越要从“事后堵漏”转向“事前识别”。
传统安全是“出了问题再响应”——防火墙挡在外面、WAF拦住攻击、漏扫发现漏洞。但在Agent时代,这套逻辑完全失效。Agent是自主决策的,它一旦被注入恶意指令,就会用自己受信任的身份替攻击者做事。等你发现的时候,数据已经泄了、代码已经改了、系统已经被入侵了。
Agent安全必须转向“主动识别”——在Agent行动之前识别风险,在调用工具之前研判意图,在执行命令之前拦截异常。
2026年RSAC大会上,微软发布了端到端的Agentic AI安全体系;WAIC上,业界推出了Agent原生安全三层可信体系;奇安信提出了“看得见、管得住、防得住、说得清”的四层防护。行业共识正在形成:Agent安全不是给Agent戴上枷锁,而是让Agent敢用、能用、放心用的前提。
6道关一道都不能少,缺一关就是一条暗道。企业自建Agent进生产,从办公到业务,安全必须先行。

