执行摘要
AI安全的主战场正在从“生成风险”转向“执行风险”。过去,大模型安全主要关注AI会不会“说错话”,核心问题是模型输出是否可靠、是否安全。但当AI从“能回答”进化到“能执行”,当智能体(Agent)开始调用工具、访问数据、执行流程、代表用户或系统完成真实任务时,安全问题的性质发生了变化。本报告的核心判断是:大模型的风险是“说错话”,智能体的风险是“做错事”。一个只会聊天的模型,最多误导用户;一个拥有工具调用权限、能访问企业数据、可以执行工作流的智能体,一旦被诱导、污染或失控,可能造成数据泄露、越权操作、流程误执行甚至业务中断。更关键的是,智能体风险不一定表现为传统意义上的“被黑”或“漏洞利用”。很多情况下,Agent使用的是正常身份、正常工具和正常流程,却执行出了违背业务意图或安全边界的结果。本报告将这一现象定义为:合法动作的非法后果。这也是智能体安全区别于传统网络安全和传统AI安全的核心变化:传统安全重点防“非法访问”,智能体安全还必须防“合法执行造成错误后果”。
基于公开资料、360企业级智能体实践观察,以及约5万个公开Skill样本检测,本报告提出三项核心判断:
- 第一,企业安全边界必须从网络、终端和账号,扩展到身份、工具、数据、记忆、行为和运行环境。智能体不是普通软件功能,而是具备执行能力的新型数字主体。
- 第二,Skill正在成为Agent生态的供应链风险入口。Skill不只是功能插件,而是Agent执行链路中的关键节点。数据外泄、凭证/密钥窃取、资产转移/盗用、恶意扣费/诱导付费、违规内容导流、隐蔽外联、远程下载执行、提示词/指令投毒和后门控制等风险,正在让Skill从单点插件风险演变为系统性风险。
- 第三,企业部署Agent不能只看效率和自治能力,而要建立风险分级和治理路线图。报告提出Agent安全六层攻击面模型、AER智能体执行风险指数和ASM Agent安全成熟度模型,帮助企业识别风险来源、评估Agent执行风险,并规划从工具管控、行为审计到智能防御的建设路径。本报告认为,企业级智能体必须遵循一条基本原则:先安全,后自治。
本报告还提出了Agent安全六层攻击面模型,将企业级智能体攻击面分解为六个层级:人机交互层、通信调用层、组件间层、智能体之间、工具调用层和基础运行环境层。并提出了AER智能体执行风险指数,用于启发式评估智能体在实际业务中的执行风险等级。AER =权限范围×工具能力×数据敏感度×自主程度÷可逆性系数。
报告最后提出了政企部署Agent的高风险场景与建设路线图,并给出了五个高风险场景:办公自动化、知识库问答、数据分析、代码开发和安全运营。并提出了ASM Agent安全成熟度模型,为企业智能体安全建设提供五阶段演进路径。