整理说明:本文依据用户提供的 PDF《阿里云 AI Agent 安全最佳实践》(封面英文:Best Practices for AI Agent Security on Alibaba Cloud — 2026 Report)逐页提炼、重组为 Markdown。为保证信息不遗漏,原文的核心论述、风险类型、实践步骤、产品能力、指标和结语均予以保留;仅去除了重复封面、页眉、页码及纯版式装饰,并将内容按原有五章归类。文中对产品能力、数据和案例指标的表述均为白皮书原文主张,不构成独立测试或背书。
文档信息
| 项目 | 内容 |
|---|---|
| 原始标题 | 《阿里云 AI Agent 安全最佳实践》 |
| 英文标题 | Best Practices for AI Agent Security on Alibaba Cloud |
| 版本/年份 | 2026 Report |
| 原始文件 | 阿里云 AI Agent 安全白皮书.pdf |
| 核心主题 | 以 Agent 为第一安全主体,覆盖开发态(Buildtime)与运行态(Runtime)的安全体系 |
目录
致辞
致辞 The Speech Agent绝非AI演进的终点,而是智能体真正“上岗履职”的起点。当 AI从被动对话迈向主动决策、工具调用与系统操作,安全必须升维— —从依附于模型的“附加项”,跃迁为内生于Agent的“原生基因”。 阿里云在业界率先提出了“Agent原生安全”的新范式,首次将 Agent本身确立为第一安全主体,构建贯穿开发态与运行态的纵深防 御体系:Agent安全中心提供面向Agent的全生命周期资产测绘与依 赖溯源,以及一体化威胁感知、响应与主动验证;AI Guardrails 2.0 依托支持跨多轮对话的意图深度理解与毫秒级动态行为拦截;Agent 防火墙可实时检测和管控agent网络流量风险;Agent ID Guard为每 个智能体颁发唯一、抗抵赖的可信数字身份。 未来已来,但智能必须可控。我们不做安全补丁的搬运工,而是交付 可内嵌于业务流、可编排于工作流、可随Agent进化而自适应演进的 安全底座——让每一位数字员工,在自主创造价值的同时,始终可知 其行、可信其志、可控其为。
执行摘要
01 资产与供应链: 通过Agent SPM实现秒级动态测绘,纳管模型、Tool、MCP、 API等资产,识别影子Agent,供应链漏洞影响面评估从天级压 缩至分钟级; 02 身份与访问: Agent ID Guard为每个智能体颁发唯一数字身份,深度集成钉 钉/飞书/AD等企业身份源,基于OIDC/OAuth 2.0实现最小权限 动态鉴权与临时凭据管控; 03 行为检测与防护: AI Guardrails 2.0融合Skynet大模型长上下文推理能力,跨轮 次还原意图链,精准阻断提示词投毒、RAG污染、目标劫持等 复杂攻击手法,保证高危拦截准确率与召回率,将端到端延迟 控制在毫秒范围。 执行摘要 Executive Summary 阿里云提出“Agent原生安全”(Agent-Native Security)防护模式, 系统化解决AI Agent时代三大核心矛盾:资产不可见,身份不可管,行 为不可控。区别于传统AI基础设施和模型层防护,阿里云以Agent为第 一安全主体,构建覆盖开发态(Buildtime)与运行态(Runtime)的纵 深防御体系: 阿里云认为,在Agent时代,安全不再附属于AI,而是基于Agent Native工作流。阿里云正推动安全从“人防”迈向“智防”,让安全可信 真正成为Agentic生产力可靠保障。
第一章:Agent 安全重构(The Paradigm Shift)
1.1 开启Agent时代 1.2 潜在风险与挑战(宏观) AI产业正经历从被动响应到主动执行的根本性跃迁。大模型技术赋予了AI“超强大脑”,而Agent时 代的开启则让AI得以触达真实世界。技术重心已从提示词工程,转向具备自主规划、记忆与工具调 用能力的Agentic智能工作流,标志着“AI办事时代”正式来临。 Agentic AI的核心在于构建能力闭环,即在单个工作流中实现感知、推理与行动的无缝衔接。2026 年作为“AI Agent元年”,系统正演变为具备自主执行能力的智能体集群,其显著标志是AI不再仅仅 是“说”,更是在“做”。行业调研显示,近四分之三的企业计划在两年内部署Agentic AI,以将复杂 业务任务自动化,在数据分析、自动化巡检等场景实现高稳定性输出。 在此背景下,阿里云正全力推进Agentic AI的战略布局。通过阿里云百炼平台,为开发者提供一站式 Agent开发、部署与运行的全链路能力,加速AI应用落地。阿里云认为,AI大模型将深度融合到各类 设备中,像操作系统一样运作。大模型已从技术探索走向行业应用,开源模型与多模态能力加速场 景渗透。Agent是大模型落地的关键形态, 未来,每个人都将拥有数十个24小时工作的智能体。对于企业来说,Agent技术的发展将突飞猛 进,从“辅助人”迈向“自主行动”,成为驱动业务增长的核心引擎。阿里云通过阿里云百炼平台与 AgentRun基础设施,降低开发门槛,推动Agent从“能用”向“工业化生产”跃迁。同时,依托“超级 AI云”构建坚实底座,解决数据孤岛与算力瓶颈,加速企业全域数智化升级,迎接ASI时代的到来。 AI Agent正快速从实验性工具转变为企业的生产力引擎,但其快速扩展与安全团队管理与运营能力 之间存在不匹配。
01 规模鸿沟: 企业指数级部署Agent,但传统安全工具难以监控海量Agent,导致盲区扩大。 (CyberARk:Agent数量已高达人类的82倍) 01 资产治理的全面失控: 随着AI Agent从辅助工具演变为具备独立决策能力的“数字员工”,企业原有的 静态资产清单和基于人类身份(IAM)的治理体系已彻底崩塌。 02 工具链脱节: 现有工具缺乏对Agent自主行为(如工具组合调用)的深度理解,难以防御看 似合法的越权操作。 03 管理与运营模式: 传统安全管理和运营的模式已经无法满足Agent时代的需求。传统SOC平均响 应时间长达28.7小时(Palo Alto Networks (Unit 42),无法应对AI驱动的分 钟级自动化攻击。 02 决策风险: Agent的自主决策虽提升效率,但也带来不可预测的“危险操作”。(MIT、 Harvard & Stanford University:超过70%的Agent产品缺乏有效的自我反思 和错误恢复机制;麦肯锡:80%企业已遭遇此类问题) 03 合规困境: 企业在部署的时候,需要面对中国生成式AI管理办法以及全球范围内的差异化 的合规要求,并可能导致巨额罚款。(Gartner:40%以上的Agentic AI项目因 合规风险将在2027年前被取消) 应对上述挑战,传统“人-应用”安全防御机制正在全面失效,主要体现在: 因此,在2026年的当下,阿里云认为,AI Agent安全不再是可选的附加项,而是业务成功的必 要条件。 一方面,从技术发展与业务创新的角度看,安全能力必须与AI工作流深度融合;另一方面,企业安 全团队角色正从“守门人”向“AI安全架构师”转变。企业需要前瞻布局,通过构建覆盖AI Agent全 生命周期和纵深化防御体系,将安全能力深度融入AI Agent工作流,以实现真正的业务韧性与可持 续发展。
第二章:AI Agent 安全风险(The Risk)
AI Agent的安全风险不同于传统大模型应用,也不同于传统云上业务系统。传统云安全通常关注身份 凭证泄露、接口暴露、漏洞利用、权限配置错误、供应链依赖风险等问题;而在Agent场景中,模型 不仅参与内容生成,还参与任务规划、工具选择、上下文理解和操作执行。攻击者并不一定需要直 接突破系统漏洞,而是可以通过操纵Agent的输入、上下文或工具链,诱导其以合法身份完成非预 期操作。 因此,Agent带来的核心风险变化是:攻击路径从“利用系统缺陷”扩展为“影响智能体决策”,风 险结果则从“输出不可信内容”升级为“调用真实系统能力”。 从OWASP Top 10 for LLM Applications与Agentic Applications的风险分类可以看出,提示词注入、 过度自主性、工具误用、供应链风险、上下文污染和敏感信息泄露,是Agent安全中具有代表性的风 险类型。NIST AI RMF 1.0则从治理、识别、度量和管理四个维度强调 AI 系统风险管理的全过程要 求。这些框架共同指向一个结论:Agent 安全不能只在模型层解决,而必须覆盖模型、身份、工具、 数据、权限和运行环境之间的完整关系。 在云安全实践中,Agent攻击链通常表现为以下路径:不可信输入进入上下文 → Agent目标或判断 被影响 → 工具/插件/API被选择或误用 → Agent继承系统身份执行操作 → 数据、资源或业务流程受 到影响。 这一路径与传统攻击链存在显著差异。传统攻击往往需要利用漏洞、窃取凭证或绕过访问控制; 而Agent场景下,攻击者可能只需将恶意指令嵌入网页、邮件、文档、工单、知识库或第三方数 据源中。当Agent在执行任务时读取这些内容,便可能将攻击者意图混入任务上下文,进而触发 后续工具调用。 01 间接提示词注入: 攻击者将恶意指令隐藏在外部网页、PDF、邮件、知识库文档或工单内容中。 Agent在检索、总结或处理这些内容时,可能误将其中的指令作为任务要求, 进而泄露上下文信息、查询敏感数据或调用不应调用的工具。 02 工具与插件误用: Agent通常通过Skills、插件、MCP Server或内部工具访问外部能力。若工具描 述不清晰、权限边界过宽,或第三方工具链被篡改,Agent 可能在看似正常的 任务流程中调用高风险能力,例如读取数据、发送外部请求、执行脚本或修改 系统配置。 典型场景包括:
03 过度Agent权限: Agent一旦绑定云账号、服务角色、临时凭证或应用身份,就具备了真实操作 系统资源的能力。如果该身份权限过大,攻击者无需直接获得凭证,也可能通 过操纵Agent的任务目标,间接触发删除、修改、导出、发布、扩缩容等敏 感操作。 04 上下文与记忆污染: 与传统应用不同,Agent可能依赖长期记忆、历史任务、向量数据库或业务知 识库进行判断。一旦这些上下文被污染,风险可能具有持续性,使Agent在后 续任务中反复产生错误判断或执行偏离预期的动作。 05 数据汇聚导致泄露面扩大: Agent往往同时连接多个系统,例如对象存储、数据库、日志平台、代码仓库、 工单系统和消息系统。这种跨系统汇聚能力提升了效率,也扩大了数据泄露半 径。单个系统中原本低敏的数据,经过Agent汇总、推理和组合后,可能形成 更高敏感度的信息资产。 从阿里云安全视角看,Agent不应仅被视为一个应用组件,而应被视为一种具备行动能力的“非人身 份”和“自动化执行主体”。它的风险不只取决于模型是否安全,还取决于它连接了哪些数据源、持 有哪些权限、能够调用哪些工具、是否具备外联能力,以及其行为是否可被审计和回溯。
因此,Agent云安全治理的重点应从单点防护转向依赖关系治理。高危风险往往并非源于模型本身 漏洞,而是源于Agent与身份、工具、数据、API、运行环境之间的关系失控。只有建立清晰的资 产依赖图、权限边界和行为审计链,才能有效控制Agent从“理解任务”到“执行动作”之间的安 全风险。
第三章:阿里云 AI Agent 安全体系(The Architecture)
3.1 Security for Agent 阿里云Security for Agent安全覆盖了Agent从开发到运行的全生命周期安全,聚焦应对AI Agent数 量爆发带来的资产盲区、权限失控及行为不可控等挑战。 01 统一管控: Agent安全中心将原子化安全能力深度集成到基础模型和Agent的平台,原生打 通了云产品、平台、权限和接口,建立从Agent感知到风险溯源的全链路安全 闭环,通过Agent SPM实现供应链透明化,利用AI安全护栏与Agent ID Guard 强化运行时行为与最小权限治理,Agent防火墙可实时检测和管控Agent网络流 量风险,并结合AI Red Teaming进行自动化攻防演练,旨在构建从资产识别、 实时防护到主动免疫的可信智能体环境。 阿里云主要AI Agent安全产品能力如下:
基于“云原生+AI原生”融合,阿里云通过安全产品与AI平台之间的深度联动,为AI训练与推理提供 从基础设施到模型应用的全栈安全保障。 02 供应链安全: 依托Agent SPM实现资产全景可视,生成供应链血缘图谱,精准识别Skills后门 与组件投毒风险,解决“黑盒”的难题。 03 输入输出安全: 基于语义理解深度解析Agent操作指令的真实意图,结合AI安全护栏2.0,实时 阻断提示词注入、越狱攻击及敏感数据泄露,支持多轮会话状态监控。 04 自动化攻防演练: 利用AI Red Teaming自动化生成攻击样本,模拟提示词注入等攻击手段,量化 防御水位,实现上线前的主动免疫。 05 身份安全: 通过Agent ID Guard实施最小权限原则,强制敏感操作二次验证,防止凭证泄 露与权限滥用。 06 网络安全: 部署Agent Firewall,对Agent与工具间的通信流量进行实时检测与管控。 07 办公安全: 针对企业内部的Agent资产,实现全景发现、三方LLM访问控制、以及全链 路追溯。 3.2 Security for AI
阿里云主要AI安全产品(含云基础设施保护)如下: 01 训练阶段: 数据安全中心聚焦数据全生命周期安全,通过数据分类分级、脱敏加密保障训 练数据安全; 云安全中心实现AI供应链安全,提供漏洞管理及模型组件(AI-BOM)的发现和 治理,并基于主机与容器安全能力发现GPU挖矿的风险; 身份安全通过细粒度权限管控,确保训练环境访问合规。 02 推理阶段: AI安全护栏作为核心Guardrails,通过内容过滤、输入验证、对抗防御保障模 型鲁棒性; 03 协同管控: 云安全中心作为统一管控平台,整合训练与推理态安全数据,提供威胁感知、 日志分析与自动化响应能力,实现AI资产全生命周期安全闭环。 DDoS防护与Web应用防火墙(WAF)协同保障推理服务运行时安全,抵御网 络层攻击与应用层漏洞利用。 API安全聚焦推理接口防护,实现API资产梳理、异常流量检测与调用权限管控;
第四章:阿里云安全实践(The Implementation)
4.1 构建从开发到运营的多层防 护体系 随着Agent数量远超人类,其资产以及供应链复杂程度爆发式增长,传统基于人机交互的安全边界已 然失效。构建一个以Agent为核心,覆盖开发态(Buildtime)与运行态(Runtime)全生命周期安 全防护体系势在必行。这一体系需从“资产-身份-运行时”三个维度纵深布局,将安全内嵌于Agent 全链路的每一个环节,才能真正释放智能体生产力。 阿里云认为,智能体安全需要构建三层相互关联的防御体系,并覆盖智能体的完整生命周期。 智能体安全首先需要构建分层防御体系,包含: 第一层:资产与供应链层。看不见就无法保护。该层提供对智能体资产、依赖关 系及供应链风险的全面可见性。
三层防御体系的价值体现在,第一层“资产智能层”强调“看不见就无法保护”,消除影子Agent盲 区;第二层“身份与访问层”主张机器身份管理有别于人类,为每个智能体绑定唯一的数字身份;第 三层“行为防护层”基于AI原生意图实现端到端的可管可控。三层联动,将安全内嵌于Agent从开发 到运行的全生命周期,实现从被动防御向主动免疫的跨越。 与此同时,阿里云主张构建覆盖Agent全生命周期的安全防护体系,打通开发态(Buildtime)与运 行态(Runtime)。 通过“持续检测”与“实时响应”机制,阿里云实现了从资产构建到业务运行的无缝衔接,为智能体 提供端到端的闭环安全保障。 第二层:身份与访问层。智能体同样需要身份——但机器身份的管理方式与人类身 份有着本质区别。 第三层:行为检测与防护层。对智能体的行为进行实时监控与管控,具备AI原生的 意图与上下文理解能力。 在开发阶段,通过资产发现与Agent-BOM生成、供应链风险评估、部署前漏洞 扫描及安全态势基线配置,从源头筑牢防线。 在运行阶段,则聚焦实时行为监控、动态访问控制、威胁检测与响应及持续合 规审计,确保运行时可控。
4.2 阿里云安全实践 01 痛点/挑战:传统IP资产管理覆盖低,Agent影子资产达60%。 随着AI Agent在企业业务中深度普及,其依赖的资产类型远超传统应用,涵盖大 模型、推理服务、工具插件(Tool/MCP Server)、外部API、知识库及RAG数 据管道等。据Netskope 2025年报告,60%的企业用户仍在使用未纳管的AI应 用,GenAI平台已成为增速最快的影子资产类别。企业面临每年万级Agent增长 的管理压力,传统以IP和端口为核心的资产盘点方式对这些动态加载、频繁更 新的Agent组件几乎”看不见”,供应链漏洞爆发时影响面评估依赖人工排查,耗 时常以天计。 实践1:资产全量识别,资产血缘关联 建立Agent资产的动态测绘能力,实现全网资产“看得见”,识别全量资产,供应链风险透明化。 阿里云主要AI Agent安全产品如下:
03 客户价值:供应链漏洞影响面评估时效从天级→分钟级,覆盖30+类细分风险。 基于血缘关联,当供应链组件出现漏洞时,安全团队可通过依赖图谱及时定位受 影响Agent与业务链路,评估时效从数天缩短至分钟级。系统内置2,500+专项漏 洞规则库与17种Agent配置风险检测模型,精准覆盖30+类细分风险,结合血缘 关系量化风险传播路径,实现从发现到处置的完整闭环。 实践2:模型输入输出防护:提示词攻击+行为/意图审计 02 新思路/解决:动态测绘+多源注册,实现模型/Tool/API/数据集/Agent/基础设 施6类资产纳管。 阿里云Agent安全中心采用”自动化探测+主动注册”双轨模式,支持秒级对200+种 AI工具组件、150+AI服务及180+核心组件自动分类识别,已接入阿里云百炼、 PAI、Dify等五大主流AI平台,实现高资产可见度覆盖。系统深度解析Skills、 MCP协议等组件,构建”AI应用、大模型、工具”全链路调用拓扑,形成AI-BOM供 应链血缘图谱。每项资产赋予唯一标识并关联版本、来源、权限及暴露面属性, 动态加载型资产支持运行时实时捕获与增量更新。 基于规则与模型的意图校验,防止越权规划。实时阻断高风险操作(如敏感数据输出、危险工具调 用),以及日志审计与链路回溯。
01 痛点/挑战: Gravitee《State of AI Agent Security 2026》调研显示,88%的组织在过去 12 个月内确认或已遭遇过 Agent 安全事件,Agent安全风险已经从理论探讨升 级为亟需应对的实际生产威胁。 Agent在执行任务时伴随数轮甚至数十轮的对外交互,涉及用户提示词输入、 外部工具调用、本地文件I/O等不同类型Trace节点,长上下文和动态执行路径 给运行时风险的检测与管控带来系统性挑战。 传统的Guardrail产品面向单节点、短窗口,难以覆盖Agent Runtime的风险检 测需求。典型场景如,攻击者在前序交互轮次中通过间接提示词注入植入恶意 指令,Agent在后续执行链中触发文件删除、配置篡改等高危操作——单节点的 内容检测无法关联跨轮次上下文,攻击者的完整意图链被截断,导致高危风险 漏过。 02 新思路/解决: AI Guardrails 2.0将防护范式从单节点模型输入输出内容检测,升级为全链路 纵深防御,覆盖模型输入输出、工具调用、知识库访问、文件操作等全部Trace 节点,实现Agent Runtime的端到端安全检测。 产品核心检测能力基于阿里云Skynet大模型的长上下文推理能力,对Agent执 行全链路进行连贯分析,不仅覆盖提示词攻击、违规内容生成等传统模型层风 险,更针对多轮交互中的意图-行为一致性进行深度检测。当Agent执行文件删 除、邮件外发等敏感操作时,AI Guardrails 2.0通过上下文理解与意图还原, 判断当前操作是源自用户合法指令、还是前序攻击注入的延迟触发,从而在意 图层实现高危风险的精准识别和实施阻断。 同时,产品还基于Runtime日志采集构建Trace拓扑图,实现Agent执行中各节 点的输入输出、调用关系、风险标记的可视化和可追溯化。基于AI驱动的自动 化分析、研判与解读,实现攻击路径还原和处置建议生成,从而构建实时检测、 精准阻断、全链路行为审计的三级管控体系。 03 客户价值: 检测能力覆盖MCP投毒、RAG投毒、目标劫持、路径遍历等30+Agent攻击手 法,高危拦截准确率、召回率超90%。同时大模型融合规则引擎对高置信度特 征进行快速匹配和前置过滤,坚固检测深度与推理效率,端到端平均响应延迟 <120ms,涉及长上下文分析的高风险场景P95不超过300ms。
实践3:机器身份安全打通权限和数据 基于零信任的数字身份体系,确保每个 Agent 的身份唯一且可鉴权。 Agent 身份安全是专为 AI Agent 构建的统一身份与访问管理体系,旨在实现智能 Agent 的全生命周 期安全管控。它作为企业云环境中 Agent 的“数字身份证”和“权限中枢”,打通从用户到 Agent 再 到下游服务的全链路访问路径。 01 痛点/挑战: 随着AI Agent从概念验证走向规模化落地,企业内外部Agent数量呈指数级增 长。据Gartner预测,到2025年,30%的企业应用将通过AI Agent进行交互。 然而,Agent的广泛应用也引入了新的安全风险; 外部Agent场景风险:企业接入第三方AI服务(如客服Agent、数据分析 Agent)时,若缺乏严格的身份认证,可能导致: 越权访问:第三方 Agent 通过 API 调用非法获取企业敏感数据; 责任难界定:缺乏行为追踪机制,发生数据泄露时无法定位责任方。 内部自建Agent场景风险:企业内部开发的Agent(如 RPA 机器人、智能审批 流)面临权限分配随意,Agent可能拥有超出业务需求的高权限、员工与 Agent权限混淆,普通员工可能通过Agent间接访问受限资源(如通过报销 Agent访问财务数据)、缺乏统一纳管,Agent数量激增导致运维成本高昂,形 成安全盲区等痛点。 02 新思路/解决: 统一身份管理入口:在控制台设立专属管理空间,集中纳管所有创建或注册的 Agent,为每个Agent分配全局唯一的Agent ID(类似员工工号),实现身份可 识别、可追溯、可审计。
企业身份源集成:Agent ID Guard身份管理体系,深度集成现有身份体系(如 钉钉、企业微信、飞书、LDAP、Azure AD),可以构建完整的企业身份源链路 ,用户通过SSO登录,身份信息由身份提供商(IdP)安全传递,Agent执行任 务时,依据授予的最小权限策略访问下游资源(大模型、企业服务、SaaS), 操作携带可审计的身份上下文,全链路基于OIDC / OAuth 2.0协议实现令牌传 递与校验,防止身份伪造与越权; 动态凭据管理:集中托管 Agent 访问大模型、三方SaaS及内部系统所需的敏感 凭证(API Key、OAuth 密钥等),Agent代码无法访问长期有效原始凭据,运 行时仅通过安全通道获取短期、受限的临时凭证(如轮换Token),凭据分发 全程受控、可审计,与Agent ID强绑定。 全链路监控与预警:事件以标准化JSON格式写入SLS,支持按Agent ID、用户 身份、时间、资源类型等多维度检索分析,支持与安全产品联动分析。 03 客户价值: 企业身份源,支持钉钉、飞书、AD、企业微信、Okta、LADP、等10+类常用 企业身份,能和当前员工身份无缝对接; 支持100+企业常见应用、阿里云产品应用的SSO,Agent 接入身份后可以轻松 管理对应权限; 支持在Agent安全中心、无影等云产品分钟级注册身份,简化接入;
01 痛点/挑战: 在传统安全领域,企业安全团队偏爱防火墙的核心原因是强大的带外管控能力: 一方面对业务workload没有入侵性和资源消耗,部署阻力低,另一方面能够从 网络流量层做统一的收口和兜底(强管控)。Agent时代这个底层逻辑没有改 变,大量风险隐藏在Agent通信的流量里,只是Agent资产的行为更加灵活,边 界更加模糊。 实践4:网络流量检测与管控 02 新思路/解决: Agent防火墙致力于在网络流量层面管控Agent运行时风险,通过端网融合的一 体化引流方案,全面覆盖Agent所在workload(如FC Sandbox/无影/Agent- Bay等)或网络环境关键出口(如EIP)的网络流量,既可以在网络流量中独立 完成深度风险检测和强管控(如发现Shadow Agent或阻断敏感数据泄露等), 也可以跟Agent/workload自带的流量特征形成联动满足审计和溯源等业务场 景的需求。 实时Agent通信流量风险可观测与可管控。
03 核心能力: Agent流量覆盖: 支持对Agent通信流量风险实时可观测与可管控,Agent自身零改造,零感知。 支持对Agent运行workload通过显式正向代理的方式一键开启引流防护。 支持对Agent网络环境的公网出口一键开启引流防护,通过串联管控+旁路流 量镜像的方式充分发挥云原生网络产品联动优势。 对于Agent通过TLS加密通道对外通信的流量,联动Agent安全中心端侧,对 Agent运行workload完成正向代理的环境变量和CA证书注入以及加密流量的 session key提取。 Agent资产识别: 通过流量自动识别网络环境中未注册的Shadow Agent、联动Agent安全中 心将已注册的Agent信息自动关联到Agent网络环境,实现从”被动发现”到” 主动管理”的闭环。 深度解析Agent与LLM通信流量以及请求体中的System Prompt,精确提取 Agent完整的skill和tool工具资产清单。 Agent行为管控: 访问控制: 对于Agent访问模型的流量进行全链路管控,在PreDNS阶段集成域名威胁情 报(C2/DGA/供应链投毒)对恶意域名进行拦截。 支持基于Agent运行网络环境流量分析情况对Agent公网暴露端口进行一键 管控,满足合规需求。 支持基于Agent访问流量提取Agent身份标识(自定义Header/JWT/Us- er-Agent),并结合内置URL Category(20+内置分类)以及应用程序控 制(2000+应用)特征库,基于Agent身份管控访问对应的应用或网站。 (如代码Agent可访问GitHub,拒绝社交媒体和游戏;客服Agent不可 访问GitHub) 支持基于Agent调用LLM API的频率进行限制,支持Agent身份标识/LLM 服务域名/API路径的多维度匹配条件进行限速,通过解析模型响应精确统 计Agent的Token用量,并在触发限速时返回自定义响应码和响应页面。 支持对Agent访问的LLM模型服务准入限制:基于内置推荐的20+LLM服 务域名库进行域名黑名单管控以及基于流量自动发现Agent访问的LLM API Endpoints后基于 URL 路径级控制(如允许 /v1/chat 但拒绝 /v1/files)、HTTP Method 粒度的白名单精细化管控并支持在拦截后返 回自定义响应页面。
异常检测: 支持对于Agent完整的skill和tool工具资产清单配置黑白名单,对于Agent实 际调用异常Skill/Tool的行为支持告警和实时阻断。 支持对Agent访问的LLM通信流量对接AI安全护栏检测,输入检测:请求发送 至大模型前,检测Agent发给LLM的请求中是否被注入了恶意提示词以及敏感 信息风险,阻断恶意输入;输出检测:模型响应返回给用户前,审查LLM返回 给Agent的响应内容,检测敏感信息泄露、恶意链接等风险,过滤危险内容, 防止有害内容进入业务流程。 支持基于Agent访问流量还原Agent加载Skill过程的原始skill.md文件并 将原始文件送检到云端沙箱进行威胁检测,并生成完整的skill文件安全检 测报告。 数据泄露: 支持基于Agent网络环境通信流量结合AK/API Key(内置10+凭据格式)以 及PII(身份证/手机号/银行卡号等内置40+个人信息)特征库进行敏感数据泄 露检测。 支持对于敏感数据/敏感文件进行实时阻断/脱敏转发,在数据离开Agent网络 环境前进行处置。 支持基于Agent访问流量进行文件还原并送检到云端沙箱进行文件内容检测, 识别Agent访问流量是否存在外发敏感文件的事件。 Agent安全事件&审计: 支持对于Agent行为管控的访问控制命中、异常行为检测、数据泄露三类安全 事件进行告警和统一管理。 实践5:办公场景下收敛自研和三方Agent风险 办公场景下的,面向Agent的事前资产发现,事中数据安全风险管控,事后审计追溯。 支持对于Agent访问LLM通信的流量进行记录,包括每次LLM交互的Prompt 内容、LLM 响应、Token消耗等。
01 痛点/挑战:员工私装第三方Agent导致敏感数据外泄,SaaS类Agent资产发现 率不足35% 随着大模型应用爆发式增长,员工自行安装ChatGPT、Copilot等第三方AI Agent已成为普遍现象。企业员工在未经IT审批的情况下使用过GenAI工具,涉 及将代码、客户数据等敏感信息输入外部Agent,数据流向完全不可控。传统办 公安全体系以EDR/DLP为核心,对SaaS化、浏览器插件化的新型Agent形态缺 乏有效识别手段,SaaS类Agent资产发现率仅约35%,大量”隐形Agent”游离于 管控视野之外,形成远超传统影子IT规模的”影子AI”盲区。 02 新思路/解决:SASE 2.0集成终端探针+网络侧DNS/HTTPS流量分析,实现无感 发现+沙箱评估+策略封禁闭环 阿里云办公安全平台SASE 2.0构建”终端+网络”双维度Agent感知体系。终端 侧,通过轻量化探针采集进程、浏览器扩展及API通信特征,实时识别各类 Agent应用;网络侧,基于DNS查询日志与HTTPS流量元数据智能分析,建立 500+AI服务域名动态指纹库,实现无感知自动发现。新发现Agent自动触发云 端沙箱评估,从数据传输目的地、隐私合规性等多个维度进行安全风险评估, 并基于风险等级执行分级策略管控——审批放行、观察或实时封禁,使用行为完 整记录至审计日志,形成”发现—评估—管控—审计”完整闭环。 03 客户价值:办公网Agent资产纳管率达到95%,数据外泄事件同比下降78%等。
基于终端探针与网络流量双重发现机制,系统可将办公网Agent资产纳管率从 35%提升至95%以上,SaaS类Agent基本实现全量可见。沙箱评估自动覆盖所 有新发现Agent,高风险Agent从发现到策略封禁的响应时效从天级压缩至分钟 级。结合DLP策略联动实时阻断敏感数据向未授权Agent的外传,数据外泄事件 同比下降78%。平台审计日志完整率99.9%,满足等保2.0与个人信息保护法合 规审计要求,安全运营团队人效提升约60%,实现从被动应对到体系化治理的 转变。 实践6:Agentic Native安全重塑管理与运营产品体系 阿里云利用Agentic AI实现威胁的自动研判与策略自进化, 从“人防”向“技防+智防”转变,构建了 企业级智能安全矩阵,实现自动化的修复闭环。代表产品如下: 01 Agentic SOC: 由专业Agent与编排Leader构成的自治安全运营体,实现检测-研判-处置-进化 全自动闭环。产品部署效率提升90%。 02 Agentic NDR: 五个专业化的AI Agent各司其职、自动协作,形成从威胁检测到攻击溯源再到联 动处置的完整闭环,将数小时人工溯源压缩到分钟级。 04 Agentic 代码安全: 基于大模型的静态代码扫描,供应链风险从”黑盒”变”透明”,实现检出率达到 80%(较基于规则+30%),准确率达到90%(较基于规则+35%)。 05 安全运维Agent: 一句话将安全需求转化为可执行任务,以自然语言即任务指令,重新定义云上安 全运营。 03 Agentic API安全: 集成千问大模型,实现API资产精准画像、敏感数据上下文感知识别与实时自 适应脱敏。63大类场景测试显示,大模型通过语义理解方案比传统规则方案提 升50%+。
Agentic SOC是阿里云企业级AI Agent驱动的安全运营平台,具备强大的语义理解、上下文关联和任 务编排能力,完成日志分析、根因追溯、路径还原、影响评估与处置建议生成等复杂任务。 01 痛点/挑战:人工研判告警平均耗时数小时至数天,规则更新严重滞后于攻击演进。 传统SOC面临”三慢”困境。研判慢:安全分析师逐条处理告警,网络攻击事件人 工MTTA高达768分钟(约12.8小时),主机失陷类更达2213分钟。响应慢:从 发现到处置平均耗时37小时。进化慢:检测规则依赖人工维护,每周百万级告 警中大量为低价值信息,安全团队疲于应付却难以聚焦真正威胁。 02 新思路/解决:部署5类专用智能体+1个编排智能体,基于ReAct框架实现检测- 研判-处置-优化全自动闭环。 Agentic SOC采用分层Multi-Agent协同架构,部署日志标准化、威胁检测、 事件调查、事件处置、安全报告5类专业Agent,由Team Leader智能体统一 编排。各Agent基于ReAct框架自主决策:威胁检测Agent进行语义级告警聚 合降噪,事件调查Agent自动提取IoC并沿攻击链关联溯源,事件处置Agent 动态生成Playbook执行隔离封禁等动作,策略优化Agent基于攻防反馈持续 调优规则实现策略自进化。研判模式从”人工逐条分析”升级为”Agent自主推 理+人工审核确认”。 03 客户价值:响应时间从37小时→47分钟,自动化处置率提升22.2%。
某制造企业部署后,威胁发现从14天降至2.3小时,研判时长从数天压缩至18 分钟,处置从37小时缩至47分钟;某汽车企业日均百万告警实现自动化处置率 89%。平台级指标:告警准确率90%,安全事件聚合率88.5%,百万级告警收 敛为百条级安全事件;恶意实体研判率70.83%; MTTI 从90分钟 压缩至 1118.65s (<20min)。
第五章:未来发展(The Future)
AI Agent技术的广泛落地正深刻重构着企业的数字化架构。然而,其高度自治的决策机制、广泛的数 据访问权限以及远超人类极限的操作速度,与当前相对滞后的安全治理能力之间形成了尖锐矛盾,给 企业的资产安全、业务连续性、合规底线及品牌声誉带来了前所未有的系统性风险。 与此同时,传统的纵深防御体系在面对拥有“合法身份”的AI Agent时显得力不从心,依赖人工干预 的响应模式更是无法匹配机器级的操作速率,导致防御效能出现断崖式下跌。因此,以AI Agent的核 心能力全面重塑安全产品,构建能够从容应对Agent时代“威胁与防护”双重挑战的新型安全体系, 已成为当务之急。 在此背景下,基础安全“事前治理、事中防护、事后响应”的经典理念依然适用,但亟需从构建全周 期框架的维度进行升级,将防护触角全面延伸至供应链、代码安全、攻击模拟及运行时防护等核心环 节。同时,必须深化AI驱动能力,通过更智能的主动防御与自动化响应机制,筑牢数字安全底座。 在AI时代,基础安全产品的建设需围绕事前治理、事中防护、事后响应三大阶段构建全生命周期防 御体系,具体落地路径如下: 01 事前治理: 以供应链SPM实现资产全景发现与合规配置治理,同步识别风险项并输出修复建 议;依托AI-AST对源码及依赖进行静态分析,精准定位漏洞类型、触发路径与 参数,自动生成个性化防护规则;通过AI-BAS开展AI驱动的持续攻击模拟,全 面梳理攻击路径,验证现有防护规则有效性并挖掘未知攻击面。
展望未来,随着AI Agent从辅助工具进化为数字生态保护的核心技术,安全防御的范式将彻底从“人 对抗机器”转向“机器对抗机器”。企业通过构建一个具备自适应、自进化能力的智能化免疫系统, 让AI Agent在保障安全底线的同时,从而成为驱动业务创新的强大引擎。 02 事中防护: 工作负载层由Agent安全中心实时检测防护恶意Skills、身份越权、Prompt注 入等风险,云安全中心则实时阻断主机侧恶意进程、Webshell及异常登录; 网络层通过Agent防火墙管控Agent网络访问行为(含模型限制、网络暴露防护) 并检测Skill威胁,WAAP则通过流量清洗实现DDoS防护、Web应用防火墙、 API安全、Bot管理及RASP等多维度防御。 03 事后响应: Agentic SOC作为AI Agent驱动的安全运营中心,实现多源告警智能串联、自 动化事件调查及攻击路径溯源与处置,大幅提升响应效率与精准度。
原始资料与版权说明
- 原始资料:用户提供的《阿里云 AI Agent 安全白皮书.pdf》,PDF 标题元数据为《阿里云 AI Agent安全最佳实践》-0714,创建时间为 2026-07-14。
- 来源边界:本文是对原始白皮书内容的结构化整理;其中“阿里云认为”、产品能力、市场调研引用、性能/覆盖率/响应时延及案例效果均保留其原始归属,不将其表述为独立验证结论。
文档信息
- 本文作者:zhupite
- 本文链接:https://zhupite.com/sec/alibaba-cloud-ai-agent-security-whitepaper.html
- 版权声明:自由转载-非商用-非衍生-保持署名(创意共享3.0许可证)