您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [阿里巴巴]:2026 阿里云 AI Agent 安全最佳实践 - 发现报告

2026 阿里云 AI Agent 安全最佳实践

信息技术 2026-08-12 - 阿里巴巴 棋落
报告封面

2026 Report Best Practices for AI Agent Security on Alibaba Cloud2026 Report 致辞 The Speech Agent绝非AI演进的终点,而是智能体真正“上岗履职”的起点。当AI从被动对话迈向主动决策、工具调用与系统操作,安全必须升维——从依附于模型的“附加项”,跃迁为内生于Agent的“原生基因”。 阿里云在业界率先提出了“Agent原生安全”的新范式,首次将Agent本身确立为第一安全主体,构建贯穿开发态与运行态的纵深防御体系:Agent安全中心提供面向Agent的全生命周期资产测绘与依赖溯源,以及一体化威胁感知、响应与主动验证;AI Guardrails 2.0依托支持跨多轮对话的意图深度理解与毫秒级动态行为拦截;Agent防火墙可实时检测和管控agent网络流量风险;Agent ID Guard为每个智能体颁发唯一、抗抵赖的可信数字身份。 未来已来,但智能必须可控。我们不做安全补丁的搬运工,而是交付可内嵌于业务流、可编排于工作流、可随Agent进化而自适应演进的安全底座——让每一位数字员工,在自主创造价值的同时,始终可知其行、可信其志、可控其为。 执行摘要 Executive Summary 阿里云提出“Agent原生安全”(Agent-NativeSecurity)防护模式,系统化解决AIAgent时代三大核心矛盾:资产不可见,身份不可管,行为不可控。区别于传统AI基础设施和模型层防护,阿里云以Agent为第一安全主体,构建覆盖开发态(Buildtime)与运行态(Runtime)的纵深防御体系: 通过AgentSPM实现秒级动态测绘,纳管模型、Tool、MCP、API等资产,识别影子Agent,供应链漏洞影响面评估从天级压缩至分钟级; 02身份与访问: Agent ID Guard为每个智能体颁发唯一数字身份,深度集成钉钉/飞书/AD等企业身份源,基于OIDC/OAuth 2.0实现最小权限动态鉴权与临时凭据管控; 03行为检测与防护: AI Guardrails 2.0融合Skynet大模型长上下文推理能力,跨轮次还原意图链,精准阻断提示词投毒、RAG污染、目标劫持等复杂攻击手法,保证高危拦截准确率与召回率,将端到端延迟控制在毫秒范围。 阿里云认为,在Agent时代,安全不再附属于AI,而是基于AgentNative工作流。阿里云正推动安全从“人防”迈向“智防”,让安全可信真正成为Agentic生产力可靠保障。 Agent安全重构 The Paradigm Shift 1.1开启Agent时代 AI产业正经历从被动响应到主动执行的根本性跃迁。大模型技术赋予了AI“超强大脑”,而Agent时代的开启则让AI得以触达真实世界。技术重心已从提示词工程,转向具备自主规划、记忆与工具调用能力的Agentic智能工作流,标志着“AI办事时代”正式来临。 Agentic AI的核心在于构建能力闭环,即在单个工作流中实现感知、推理与行动的无缝衔接。2026年作为“AI Agent元年”,系统正演变为具备自主执行能力的智能体集群,其显著标志是AI不再仅仅是“说”,更是在“做”。行业调研显示,近四分之三的企业计划在两年内部署Agentic AI,以将复杂业务任务自动化,在数据分析、自动化巡检等场景实现高稳定性输出。 在此背景下,阿里云正全力推进Agentic AI的战略布局。通过阿里云百炼平台,为开发者提供一站式Agent开发、部署与运行的全链路能力,加速AI应用落地。阿里云认为,AI大模型将深度融合到各类设备中,像操作系统一样运作。大模型已从技术探索走向行业应用,开源模型与多模态能力加速场景渗透。Agent是大模型落地的关键形态, 未来,每个人都将拥有数十个24小时工作的智能体。对于企业来说,Agent技术的发展将突飞猛进,从“辅助人”迈向“自主行动”,成为驱动业务增长的核心引擎。阿里云通过阿里云百炼平台与AgentRun基础设施,降低开发门槛,推动Agent从“能用”向“工业化生产”跃迁。同时,依托“超级AI云”构建坚实底座,解决数据孤岛与算力瓶颈,加速企业全域数智化升级,迎接ASI时代的到来。 1.2潜在风险与挑战(宏观) AI Agent正快速从实验性工具转变为企业的生产力引擎,但其快速扩展与安全团队管理与运营能力之间存在不匹配。 01规模鸿沟: 企业指数级部署Agent,但传统安全工具难以监控海量Agent,导致盲区扩大。(CyberARk:Agent数量已高达人类的82倍) 02决策风险: Agent的自主决策虽提升效率,但也带来不可预测的“危险操作”。(MIT、Harvard & Stanford University:超过70%的Agent产品缺乏有效的自我反思和错误恢复机制;麦肯锡:80%企业已遭遇此类问题) 03合规困境: 企业在部署的时候,需要面对中国生成式AI管理办法以及全球范围内的差异化的合规要求,并可能导致巨额罚款。(Gartner:40%以上的Agentic AI项目因合规风险将在2027年前被取消) 应对上述挑战,传统“人-应用”安全防御机制正在全面失效,主要体现在: 01资产治理的全面失控:随着AI Agent从辅助工具演变为具备独立决策能力的“数字员工”,企业原有的静态资产清单和基于人类身份(IAM)的治理体系已彻底崩塌。 现有工具缺乏对Agent自主行为(如工具组合调用)的深度理解,难以防御看似合法的越权操作。 03管理与运营模式: 传统安全管理和运营的模式已经无法满足Agent时代的需求。传统SOC平均响应时间长达28.7小时(Palo Alto Networks (Unit 42),无法应对AI驱动的分钟级自动化攻击。 因此,在2026年的当下,阿里云认为,AI Agent安全不再是可选的附加项,而是业务成功的必要条件。 一方面,从技术发展与业务创新的角度看,安全能力必须与AI工作流深度融合;另一方面,企业安全团队角色正从“守门人”向“AI安全架构师”转变。企业需要前瞻布局,通过构建覆盖AI Agent全生命周期和纵深化防御体系,将安全能力深度融入AI Agent工作流,以实现真正的业务韧性与可持续发展。 AI Agent安全风险 The Risk AI Agent的安全风险不同于传统大模型应用,也不同于传统云上业务系统。传统云安全通常关注身份凭证泄露、接口暴露、漏洞利用、权限配置错误、供应链依赖风险等问题;而在Agent场景中,模型不仅参与内容生成,还参与任务规划、工具选择、上下文理解和操作执行。攻击者并不一定需要直接突破系统漏洞,而是可以通过操纵Agent的输入、上下文或工具链,诱导其以合法身份完成非预期操作。 因此,Agent带来的核心风险变化是:攻击路径从“利用系统缺陷”扩展为“影响智能体决策”,风险结果则从“输出不可信内容”升级为“调用真实系统能力”。 从OWASP Top 10 for LLM Applications与Agentic Applications的风险分类可以看出,提示词注入、过度自主性、工具误用、供应链风险、上下文污染和敏感信息泄露,是Agent安全中具有代表性的风险类型。NIST AI RMF 1.0则从治理、识别、度量和管理四个维度强调 AI 系统风险管理的全过程要求。这些框架共同指向一个结论:Agent 安全不能只在模型层解决,而必须覆盖模型、身份、工具、数据、权限和运行环境之间的完整关系。 在云安全实践中,Agent攻击链通常表现为以下路径:不可信输入进入上下文 → Agent目标或判断被影响 → 工具/插件/API被选择或误用 → Agent继承系统身份执行操作 → 数据、资源或业务流程受到影响。 这一路径与传统攻击链存在显著差异。传统攻击往往需要利用漏洞、窃取凭证或绕过访问控制;而Agent场景下,攻击者可能只需将恶意指令嵌入网页、邮件、文档、工单、知识库或第三方数据源中。当Agent在执行任务时读取这些内容,便可能将攻击者意图混入任务上下文,进而触发后续工具调用。 典型场景包括: 01间接提示词注入: 攻击者将恶意指令隐藏在外部网页、PDF、邮件、知识库文档或工单内容中。Agent在检索、总结或处理这些内容时,可能误将其中的指令作为任务要求,进而泄露上下文信息、查询敏感数据或调用不应调用的工具。 02工具与插件误用: Agent通常通过Skills、插件、MCP Server或内部工具访问外部能力。若工具描述不清晰、权限边界过宽,或第三方工具链被篡改,Agent 可能在看似正常的任务流程中调用高风险能力,例如读取数据、发送外部请求、执行脚本或修改系统配置。 03过度Agent权限: Agent一旦绑定云账号、服务角色、临时凭证或应用身份,就具备了真实操作系统资源的能力。如果该身份权限过大,攻击者无需直接获得凭证,也可能通过操纵Agent的任务目标,间接触发删除、修改、导出、发布、扩缩容等敏感操作。 04上下文与记忆污染: 与传统应用不同,Agent可能依赖长期记忆、历史任务、向量数据库或业务知识库进行判断。一旦这些上下文被污染,风险可能具有持续性,使Agent在后续任务中反复产生错误判断或执行偏离预期的动作。 05数据汇聚导致泄露面扩大: Agent往往同时连接多个系统,例如对象存储、数据库、日志平台、代码仓库、工单系统和消息系统。这种跨系统汇聚能力提升了效率,也扩大了数据泄露半径。单个系统中原本低敏的数据,经过Agent汇总、推理和组合后,可能形成更高敏感度的信息资产。 从阿里云安全视角看,Agent不应仅被视为一个应用组件,而应被视为一种具备行动能力的“非人身份”和“自动化执行主体”。它的风险不只取决于模型是否安全,还取决于它连接了哪些数据源、持有哪些权限、能够调用哪些工具、是否具备外联能力,以及其行为是否可被审计和回溯。 因此,Agent云安全治理的重点应从单点防护转向依赖关系治理。高危风险往往并非源于模型本身漏洞,而是源于Agent与身份、工具、数据、API、运行环境之间的关系失控。只有建立清晰的资产依赖图、权限边界和行为审计链,才能有效控制Agent从“理解任务”到“执行动作”之间的安全风险。 03.Chapter 阿里云AI Agent安全体系 The Architecture 3.1Security for Agent 阿里云Security for Agent安全覆盖了Agent从开发到运行的全生命周期安全,聚焦应对AI Agent数量爆发带来的资产盲区、权限失控及行为不可控等挑战。 01统一管控: Agent安全中心将原子化安全能力深度集成到基础模型和Agent的平台,原生打通了云产品、平台、权限和接口,建立从Agent感知到风险溯源的全链路安全闭环,通过Agent SPM实现供应链透明化,利用AI安全护栏与Agent ID Guard强化运行时行为与最小权限治理,Agent防火墙可实时检测和管控Agent网络流量风险,并结合AI Red Teaming进行自动化攻防演练,旨在构建从资产识别、实时防护到主动免疫的可信智能体环境。 02供应链安全: 依托Agent SPM实现资产全景可视,生成供应链血缘图谱,精准识别Skills后门与组件投毒风险,解决“黑盒”的难题。 03输入输出安全: 基于语义理解深度解析Agent操作指令的真实意图,结合AI安全护栏2.0,实时阻断提示词注入、越狱攻击及敏感数据泄露,支持多轮会话状态监控。 04自动化攻防演练:利用AI Red Teaming自动化生成攻击样本,模拟提示词注入等攻击手段,量化防御水位,实现上线前的主动免疫。 05身份安全: 通过Agent ID Guard实施最小权限原则,强制敏感操作二次验证,防止凭证泄露与权限滥用。 06网络安全:部署Agent