企业级Agent的应用和大规模落地带来的安全挑战及解决方案
挑战
- 原有身份权限边界扩大:攻击从基于“特征”演变为“自然语言”,Agent的自主性和不可预测行为带来新的安全风险。
- 敏感数据泄露途径:Agent处理敏感数据存在新的泄露风险,需根据部署环境和数据敏感程度进行安全管控。
- 企业级Agent风险映射攻击手段:2025年12月OWASP GenAI Security Project发布的ASI01–ASI10十大企业级智能体安全风险,包括目标劫持、工具滥用、身份越权、供应链、代码执行、记忆中毒、通信欺骗、级联失效、人机信任、流氓Agent。
具体风险案例
- 目标劫持(ASI01):通过恶意内容篡改Agent的目标或决策路径,使其偏离原始任务。
- 工具滥用(ASI02):诱导Agent以不安全方式调用合法工具,参数污染或链式滥用。
- 身份越权(ASI03):Agent继承或抬升高权限凭据,跨系统横向越权访问。
- 供应链风险(ASI04):MCP/插件/提示词模板/外部API被污染,引入隐蔽后门。
- 流氓Agent(ASI10):被攻陷或伪装的Agent表面合法,实际执行恶意行为。
解决方案
- 企业级Agent智能体安全框架构建:
- 责任边界和约束:参考框架,因地制宜,能力选型,安全优先级,定义最佳实践。
- 安全能力建设:结合部署环境和数据敏感程度,选择身份安全、网络传输安全、运行时安全、数据安全、模型安全等能力进行加固。
- 安全原则:Agent本质是代理用户完成任务,安全应遵循赋予Agent身份+Agent获得的永远是“Least Agency”+运行时安全。
腾讯云安全最佳实践
- 身份认证和访问控制:为Agent开启企业身份认证,通过AI Agent安全网关访问外部大模型及MCP服务。
- 网络访问控制和环境隔离:根据场景创建不同Agent角色,绑定固定资源和权限。
- Skill技能管理和MCP:Skill/MCP按鉴权类别分类,仅从安全Skills库下载Skills,对本地Skills进行安全检测。
- 运行时防护:
- 严禁在Skills及本地文件存储明文密钥,密钥托管在网关或沙箱。
- 对访问服务进行分类,巧用共享凭据和动态授权。
- 不要直接访问数据,必须经过AI Agent安全网关访问。
- 数据安全:建立安全规范,加强数据安全宣贯。