← 文章 / AI技术
TechRadar 6小时前 · 2026-10-05 18:30:31 · 8 阅读

Agentic AI 对 企业安全 提出新挑战

人工智能正在超越简单的聊天机器人。在企业界,AI 的作用已不再局限于总结文档、起草邮件或回答问题。越来越多的组织正在试点自主 AI 智能体,它们能够阅读通讯、从业务系统中检索信息、更新客户记录、触发工作流,并在极少人工监督的情况下执行运营操作。

这种自主性带来了新型风险敞口。我们的调研发现,76% 的组织正在试点或部署自主 AI 智能体,而 42% 的组织已经发生过或疑似发生过与 AI 相关的安全事件。Agentic AI 已深入职场;真正的考验在于,组织能否对其进行有效治理,既不放任不管,也不扼杀其带来的生产力提升。

Matt Cooke

Matt Cooke 是 Proofpoint 驻 EMEA 地区的网络安全战略师。

与传统生成式 AI 不同,后者在回答完问题后即停止,Agentic AI 则是追求特定目标。它解释请求、选择工具、访问数据,并在相互连接的业务环境中执行操作。传统助手或许只能总结一封邮件串,而自主智能体则可能阅读邮件、从CRM 中提取细节、草拟回复、更新 Zendesk 工单并安排后续通话。

Latest Videos FromTechRadarWatch full video here:

尽管每个单独步骤看起来都合理,但最终结果仍可能错误、过度或受到操纵。彻底封禁AI 工具并不现实,这只会将员工推向未经批准的服务,使活动和数据流更难被监控。领导者需要将 AI 智能体视为一类新的数字员工,为其设定明确的边界、监督机制和问责制度。

超越传统访问控制

保护自主 AI 智能体意味着从访问控制转向感知行为治理。行动权限的重要性,远不及该行动是否符合原始请求、触及的数据以及可能引发的后果。

传统企业安全体系基于一个假设:人来做决策,系统来执行。Agentic AI 压缩了这一链条。人类编写提示词,AI 负责解读,调用连接的工具,并自行触发操作,决策与执行之间往往缺少检查点。

对于低风险、重复且可逆的任务,这种方式尚可运行。但一旦智能体能够发送对外通信、修改敏感记录、审批交易或变更权限,任何一条被误解的指令——甚至恶意的指令——都会立即转化为实质性后果。

安全团队必须评估智能体在做什么、为何这样做,以及其行为是否仍符合组织策略和人类意图。治理体系需覆盖从原始请求到业务系统内结果的全链路活动。

语义权限提升的风险

一个新兴的担忧是语义权限提升:智能体始终在自身访问权限范围内活动,但将其权限的使用范围拉伸到了用户意图之外。

例如,员工让智能体“整理客户沟通记录”。当该智能体同时拥有 CRM、邮件平台和客户数据库的访问权限时,它可能将指令解读得过于宽泛:把机密价格信息误发给错误的联系人,向整个邮件分发列表而非单一收件人发送消息,或强行推进本应由经理签核的变更。

整个过程中,智能体始终未超越其授权范围;错位发生在其行为与人类意图之间。静态权限机制无法捕捉这种偏差。组织需要控制机制,在操作完成前权衡其行为的目的、上下文及潜在影响,而不仅仅看权限级别。

人为风险与数据保护

AI 智能体由提示词驱动,受其接收信息的影响,并被默认其输出正确的员工所信任。由此衍生出三个故障点:输入了什么数据、智能体如何解读这些数据,以及员工对输出结果的信任程度有多高。

员工会毫不犹豫地把敏感数据粘贴进提示词,或者上传机密文件。AI agent 可能误读请求,也可能被藏在邮件、文档、聊天消息或网页里的隐藏指令所操控。而且员工往往对 AI 生成的建议照单全收,不会像审查同事的建议那样仔细把关。

提示词注入就是最典型的例子:攻击者把指令藏在 AI agent 必然会处理的内容中。如果 agent 把这些内容当作可信来源,就可能无视安全策略、泄露数据、篡改工作流,或者执行一条从未经人类批准的指令。面对聊天机器人,结果是给出一个令人尴尬的错误回答;而面对能直接调用工具和系统的 agent,结果就是一条被实际执行的恶意操作。

数据泄露让问题更加严重。Agent 通常需要广泛访问企业数据,这意味着敏感信息可能在提示词、上传文件、生成的响应、日志和检索流程中流动。数据防泄漏必须延伸到这些 AI 环境中,在敏感内容进入 AI 工具之前就进行标记,并控制该工具能把数据发送到哪里。

邮件和协作平台尤其值得关注。它们处于人员、数据和自动化工作流的交汇点,同时也是钓鱼、恶意链接、被篡改文件和提示词注入的常见入口。在报告过 AI 相关安全事件的组织中,67% 在邮件中发现了威胁活动,57% 在 SaaS 或云应用中,53% 在 AI 助手或 agent 中。

要求每一次自动化操作都经过人工审批,就失去了部署 agent 的意义。更有成效的做法是有针对性地引入人机协同(human-in-the-loop)控制,只在高影响、不可逆或敏感的决策上介入,比如资金转账、对外通信、权限变更和受监管的数据共享。

低风险操作可以在明确的边界内自主执行,高风险操作则应暂停并等待人工确认,或要求多因素验证,或接受额外的策略检查。

智能体AI安全建立在四大支柱之上:对人与AI交互的可视化监控、敏感数据管控、智能体行为治理,以及经得起审视的审计追踪。这些智能体正逐渐成为拥有真实系统访问权限和行动能力的数字同事。因此,它们理应受到与企业已为特权用户、关键应用及高风险业务流程所施加同等强度的审视。

我们已汇总了最佳的防火墙软件。

本文作为 TechRadar Pro Perspectives 栏目的一部分发布,该频道致力于展现当今科技行业中最出色的头脑。

此处表达的观点仅代表作者,未必反映 TechRadarPro 或 Future plc 的立场。如果您有意投稿,请访问: https://www.techradar.com/pro/perspectives-how-to-submit

原始来源: TechRadar

评论 (0)