深度剖析 / 智能体安全

智能体安全

端到端保护一台生产级智能体——注入防御、策略即代码、身份与鉴证、红队、隔离,以及 2026 年落地的审计原语。

  1. 2026 年的提示注入防御
    提示注入是尚未解决的前沿问题,不是能打补丁的 bug——指令层级、纵深防御分层,以及 Gemini CLI CVSS-10 事件为何证明单模型防御会失败。
  2. 面向智能体的策略即代码
    用 OPA/Rego 与 Cedar 在边界处对每次工具调用做门控——PDP 放在哪里、失败放行还是失败拦截,以及让拒绝可被机器读取的结构化 PolicyDecision。
  3. 智能体身份与鉴证
    三个互补的层回答"是哪个智能体在调用我"——签名的 Agent Card、运行时鉴证(OATR)、以及可验证凭证——外加 Visa 用于商务的 RFC 9421 请求签名。
  4. 对智能体做红队
    MCPTox 显示 20 个模型平均攻击成功率 36.5%——且存在逆向扩展,越强的模型越易受攻击——以及一套可变成可重复测试台的三范式方法论。
  5. 沙箱与隔离模式
    对智能体生成的代码而言,共享内核的容器已经不够了——2026 年的层级是 microVM(Firecracker,<150ms)、gVisor 用户态拦截、以及仅远程执行,按爆炸半径来选。
  6. 结构化拒绝与理由链
    散文式拒绝只对用户说"不行";一个枚举化的拒绝原因加一条理由链,能告诉取证人员到底是哪条规则触发、为何触发——这是策略决策已经交到你手上的问责原语。
  7. 智能体供应链安全
    Gemini CLI 的 CVSS-10 被攻破事件是标志性警示——一个公开的 GitHub issue 经由自动批准的绕过一路串到令牌外泄——而它可推广到你未经审查就安装的每一台 MCP 服务器。
  8. 决策回执与审计
    每次工具调用一份签名的动作信封、存入哈希链式日志,就把一次智能体运行变成可回放、防篡改的记录——这是监管方(SR 26-2、欧盟 AI 法案第 12 条)如今所期望的审计原语。