主题演讲主要内容:AI 时代的智能体安全治理与信创落地
一、核心观点
当AI智能体代表组织执行查询、调用工具、修改数据和触发业务动作时,安全治理要从“防攻击”扩展为“管行为”。智能体应被视为继人之后的第二类操作主体,必须配置身份、任务、边界、权限和责任,并对关键行为形成可审计、可追溯的记录。
信创环境下的AI安全应嵌入从基础设施到业务动作的全链路,实现从“系统可控”到“AI做出的每一次业务决策可控”,让信创从“可用”走向“可信”。
二、从防攻击到管行为
传统安全以人为主要操作主体,重点是守边界、防入侵;智能体参与业务后,治理必须回答:它是谁、谁派它来、谁委托谁审批谁负责、能调用哪些工具、访问哪些数据。安全能力应从底座内生,在身份、任务、执行和审计各层形成约束。
三、智能体信任体系的六个能力维度
- 身份可信:识别用户、智能体、工具和服务,建立委托绑定。
- 行为可控:依据任务上下文进行运行时策略判定和动作约束,可采用ABAC。
- 责任可溯:记录委托、审批、调用和结果,支持追责与合规举证。
- 委托可验证:将委托关系绑定到会话和具体任务,明确授权范围与结束条件。
- 风险可分级:按风险等级差异化控制,避免一刀切。
- 体系可演进:持续适配新模型、工具、协作方式和威胁。
四、智能体安全五步闭环
- 身份验证;2. 上下文装配(任务、资源、环境、委托和会话范围);3. 策略与风险判定;4. 执行决策:ALLOW允许、DENY拒绝或HITL转人工审批;5. 审计留痕:记录身份、策略命中、工具调用、审批和结果。
该闭环使智能体调用可解释、可复核、可追责。
五、组合风险与人机共治
“查工资+发外部邮件”说明单独合规的动作组合后可能变成高风险:查询工资和发送邮件各自在授权范围内,但组合执行会导致薪资数据出域。风险评估应考虑任务上下文、动作顺序、数据流向和组合结果。
中低风险可自动执行;高风险需通知负责人或事前审批、人工执行;极高风险必须人工审批并由人亲自操作。
六、AI安全走向工程与合规
智能体已从演示走向真实业务流程,安全要求应工程化,重点包括身份注册、可信标识、委托和权限管理、高风险动作阻断或人工审批、完整审计,以及智能体互联和工具调用治理。现场还展示了智能体安全基本要求、互联安全指引等标准建设动向;具体发布状态不作额外断言。
七、信创环境下的安全融合
把安全策略、SDK或网关能力融入OA及既有业务系统,覆盖业务动作本身,实际改造范围以客户架构和PoC为准。适配国产密码算法用于认证、签名和防篡改日志;适配国产CPU、服务器和操作系统;对接国产大模型与推理框架并纳入治理平面;对齐信创目录和安全可靠测评要求。
八、治理落地路线图
- 0—3个月:资产盘点(智能体、模型、工具、接口、数据和委托关系),选真实场景建立身份注册、策略、审计和高危介入最小闭环。
- 3—6个月:接入核心业务场景,持续运营策略和授权边界,完善审批、阻断、通知和异常处置。
- 6—18个月:开展跨部门、跨系统、跨智能体治理,对齐组织、流程、标准及信创验收,沉淀常态化体系。
九、总结
“当AI替我们做事,出了事谁负责?”是智能体治理的核心问题。可信智能体应当持证上岗、按责办事、全程可溯。建议从一个真实业务场景开始,共建治理最小闭环PoC,再扩展到跨域治理和体系化运营。