最近,Anthropic 发布《Zero Trust for AI Agents(面向 AI 智能体的零信任)》白皮书,系统性地把零信任安全框架映射到自主 AI Agent 的企业部署场景。
这份白皮书最重要的价值,不只是列出一组 Agent 安全控制项,而是揭示了一个正在形成的全球共识:当AI Agent 从“生成内容”走向“执行行动”,企业安全体系必须从保护系统入口,升级为治理每一次由 Agent 发起的企业行动。
从这个视角看,白皮书所描述的威胁、原则与能力路线,与派拉软件 AIGS(AI Agent 安全治理平台)的产品实践高度同频。一个来自全球前沿大模型厂商的方法论框架,一个来自深耕身份与访问控制领域的中国安全厂商的工程实践,正在指向同一个方向:Agent 时代的安全治理,必须以身份为锚、以最小代理权为尺、以全链路审计为镜。
本文将沿着“为什么是零信任—Agentic 系统面临什么威胁—零信任如何应用到 Agentic AI 服务—企业如何实施落地”的逻辑展开,讨论派拉 AIGS 如何把这套全球共识转化为可建设、可配置、可运营、可审计的产品能力。
01
为什么是零信任:AI 安全正在从内容治理走向行动治理
Anthropic 在《Zero Trust for AI Agents》中之所以将“零信任”引入 AI Agent 安全,核心原因在于:AI Agent 正在把企业安全从“保护系统入口”推向“验证每一次行动”。
白皮书开篇指出,前沿 AI 模型正在显著压缩漏洞发现与利用的时间窗口,过去可能需要数月的攻击准备,如今可能被压缩到数小时。AI 同时加速了防守与进攻,但对企业而言,真正的挑战在于:攻击成本变低、攻击速度变快,传统基于边界的防御方式越来越难以应对这种变化。
对于部署 AI Agent 的企业来说,风险还不止于基础设施本身。Agent 与传统软件不同,它不只是执行预设逻辑,而是能够理解目标、选择工具、访问数据并执行多步骤任务。一旦 Agent 被恶意指令、污染上下文或异常工具链诱导,它可能并不是“非法入侵”,而是在自己已经拥有的合法权限内完成一次不该发生的行动。
这正是传统访问控制的局限:它可以判断某个 Agent 是否有权限访问系统,却很难判断这一次行动是否合理、是否符合原始用户意图、是否会造成超出预期的业务影响。因此,Agent 安全不能只依赖网络边界、账号权限和事后日志,而必须围绕身份、授权、工具调用、数据访问和行为链路进行持续验证。
白皮书将零信任概括为三个基本原则:永不信任、始终验证;假设已经被攻破;最小权限。放到 Agent 场景下,这三条原则正好对应了 Agentic AI 的核心风险:Agent 会自主行动,所以每次访问和调用都要验证;Agent 可能被操纵,所以系统要按“已经可能失控”来设计;Agent 会调用工具和访问数据,所以权限必须被限制在完成当前任务所需的最小范围内。
白皮书还提出了一个非常重要的设计标准:评估任何安全控制时,都要问它是让攻击变得“不可能”,还是只是变得“更麻烦”。在 Agent 时代,自动化攻击者具备近乎无限的耐心和极低的单次尝试成本,那些只靠增加摩擦的防护手段会快速失效。真正有效的控制,应该是短生命周期令牌、加密身份、硬件绑定凭证,以及从架构上不存在的越权路径。
.png)
因此,“为什么是零信任”的答案可以概括为一句话:
因为 AI Agent 不只是访问系统,而是在代表人和业务执行行动。企业不能再只保护入口,而必须验证每一次行动;不能再默认内部可信,而必须假设任何 Agent 都可能被操纵;不能再静态授予权限,而必须把权限收敛到任务所需的最小范围。
也正是在这个意义上,零信任成为 Agentic AI 安全的底层框架。
这与派拉 AIGS 的设计哲学高度一致。AIGS 没有选择“让 Agent 先跑起来、出了事再补安全”,而是把零信任嵌入“人—Agent—模型/工具—数据—业务系统”的全链路。从 Agent 身份、凭证、权限、工具到数据访问,派拉关注的不是给 Agent 多加几道提醒,而是尽可能让越权行动从路径上无法发生。
02
当前威胁全景:攻击不再只是入侵,而是诱导合法行动
白皮书梳理了 OWASP 等组织关注的 Agentic 系统威胁,包括提示注入、工具与资源劫持、身份与权限滥用、供应链风险、记忆与上下文投毒等。把这些威胁放在一起看,会发现它们有一个共同点:攻击者未必需要攻破系统入口,而是可以诱导一个拥有合法身份、合法权限和合法工具的 Agent,完成一次不应该发生的行动。
.png)
指令失控:攻击者改写 Agent 理解任务的方式
提示注入是当前最典型的 Agent 风险,尤其是间接提示注入。攻击者可以把恶意指令藏在网页、邮件、文档、知识库内容中,用户看到的是普通信息,Agent 却可能把其中的隐藏内容当成新的任务指令。
派拉 AI 网关与安全护栏(Guardrails)的价值,不只是过滤有害内容,而是在 Agent 接触外部输入之前,识别其中是否包含试图改变 Agent 行动目标的恶意指令,并通过确定性检查与模型检查相结合的方式,把风险拦在 Agent 真正执行之前。
工具失控:多个合法工具被组合成危险路径
工具访问是 Agent 时代最核心的能力,也可能成为最隐蔽的攻击面。单个工具看起来安全,组合起来却可能形成新的风险链路。例如,内部 CRM 查询工具和外部邮件工具单独看都合法,但一旦被 Agent 串联,就可能变成客户数据外发路径。
因此,企业不能只管理“有哪些工具可以接入”,还要管理“哪些工具可以被谁、在什么上下文下、以什么顺序、把什么结果流向哪里”。派拉 MCP 网关与 AAM 的组合,正是为了在工具调用前进行上下文权限校验,并对工具链路进行审计和风险识别。
权限失控:用户有权限,不代表 Agent 可以
完整继承
白皮书特别提醒了两类权限风险:一是无作用域的特权继承,即高权限 Agent 把完整权限传递给本应受限的下级 Agent;二是凭证或密钥被缓存到上下文或内存中,导致跨会话越权。
派拉 AAM 的核心不是简单判断“账号有没有权限”,而是围绕“这次行动是否应该发生”做实时授权。通过 Agent 能力上限、调用者当前权限、策略绑定范围的三重交集,AIGS 确保 Agent 即使被外部提示词诱导,也无法突破当前任务真正需要的最小权限边界。
供应链失控:模型、工具与框架都可能被污染
Agentic 系统的供应链比传统软件更复杂。模型权重、微调数据、MCP Server、API 集成、Agent 框架、开源依赖,都可能成为攻击入口。白皮书中提到的模型后门、恶意依赖、被替换的工具描述,都说明传统软件成分分析已经不足以覆盖 Agent 生态的动态组合风险。
围绕 MCP Server 和第三方工具接入,派拉更强调“先验证、再上线、再持续审计”:通过 MCP 网关统一代理外部 MCP Server,推动自托管、代码验证、签名发布和版本管控,避免未经验证的工具直接进入 Agent 行动链路。
上下文失控:一次污染可能影响后续所有会话
Agent 的长期记忆、共享上下文和 RAG 检索能力,会让攻击影响从一次会话延伸到未来多次会话。RAG 投毒、共享上下文污染、长期记忆漂移,都会让 Agent 在之后的判断中持续偏向错误目标。
派拉通过会话隔离、上下文完整性校验、保留周期策略和 RAG 权限过滤,降低污染内容进入 Agent 推理链路的机会。尤其在数据访问场景中,AIGS 更关注在检索发生之前就继承用户权限边界,避免 Agent 看到不该看的内容。
由此可见,Agentic 系统的安全挑战,并不只是“有没有被黑”,而是一个更隐蔽的问题:一个合法 Agent,能不能被诱导完成一次不合理的合法操作。
03
三层能力成熟度:零信任如何应用到 Agentic AI 服务
白皮书最具操作性的部分,是把 Agentic AI 服务的零信任能力划分为 Foundation、Enterprise、Advanced 三个成熟度层级,并覆盖身份认证、服务认证、访问控制、特权管理、资源隔离、可观测性、行为监控、输入输出控制、完整性恢复和治理策略等能力域。
Foundation(基础层):小团队或初始部署的最低门槛。但白皮书强调,由于 AI 加速攻击,基础层的地板已经被抬高,短期令牌、加密根植身份、基于身份的隔离、自动化首轮告警分诊,都已成为入门要求。
Enterprise(企业层):大多数规模化组织应当瞄准的目标状态,用于支撑多团队、多 Agent 部署、单点攻破具有实质业务影响的复杂环境。
Advanced(高级层):面向高监管、高风险、高价值场景,例如金融、政府、国家安全或关键基础设施。对这类组织而言,高级层不是“锦上添花”,而是基线要求。
白皮书还有一个重要判断:今天的 Advanced,会逐渐成为明天的 Enterprise;今天的 Enterprise,也会逐渐成为明天的 Foundation。换句话说,Agent 安全水位只会不断上移。
.png)
把派拉 AIGS 放进这个坐标系,可以看到它并不是在白皮书之后“补齐能力”,而是在身份优先、最小代理权、短期凭证、持续授权、全链路审计等关键能力上,已经形成了较完整的产品化落地。
.png)
这里最关键的是身份。白皮书反复强调,没有可验证的身份,就无法执行访问控制、维护审计、归因行动;如果所谓唯一标识只是标签,而没有加密根植,那么身份伪造依然容易发生。派拉 AIGS 的“身份优先”设计,正是先把 Agent 变成可识别、可认证、可治理的非人类身份,再在此基础上实现授权、审计和追责。
04
Agent 实施工作流:从理念到落地的安全施工图
如果说第三章是能力地图,那么白皮书 Part IV 给出的就是一套安全部署 Agent 的施工流程。为了避免把流程写成能力清单,可以把它理解为四个递进动作:先定边界,再验可信,再控运行,最后建闭环。
1. 先定边界:需求、场景和责任先于工具接入
Agent 项目启动前,企业首先要识别监管要求、业务目标和约束条件,让安全、法务、合规和业务在建设前对齐。哪些业务场景允许 Agent 介入,哪些数据可以访问,哪些动作必须人工确认,哪些工具属于高危工具,都应该在上线前定义清楚。派拉 AIM 与 AIGS 策略体系,可以帮助企业把 Agent 身份、业务场景、允许动作和审批触发器绑定起来。
2. 再验可信:供应链、模型和 MCP Server 先验证再上线
白皮书提出 AI-BOM、依赖健康评分、依赖树审计、可达性分析等做法,本质是把 Agent 运行所依赖的模型、工具、框架和外部服务纳入供应链治理。派拉 MCP 网关在这里承担关键入口作用:统一代理外部 MCP Server,推动自托管、代码验证、签名发布和版本变更告警,避免未经验证的工具直接进入生产链路。
3. 控制运行:输入、工具、凭证和记忆都要最小化
Agent 真正运行后,控制重点集中在四类对象:输入、工具、凭证和记忆。输入要被视为不可信,防止提示注入;工具要默认拒绝,按需白名单、参数校验和高危审批;凭证要短期化、动态化、任务化,避免静态 API Key 和共享服务账号;记忆要做会话隔离、完整性校验和保留周期管理。
这也是派拉 AIGS 产品矩阵协同发挥价值的地方:AI 网关负责输入端注入拦截,AAM 与 MCP 网关负责工具级权限和调用前校验,STS + Vault 负责无密钥化与动态降权,AI 数据网关与会话隔离机制负责保护上下文和 RAG 检索边界。
4. 建立闭环:不是有日志,而是能快速发现、解释和追责
白皮书特别强调两个指标:停留时间(Dwell Time),即异常发生到人类感知之间的时间;覆盖率(Coverage),即真正被调查处理的告警比例。这说明 Agent 安全运营不能只停留在“有日志”,而要能快速回答:谁发起了行动?哪个 Agent 执行?代表谁执行?调用了哪些工具?访问了哪些数据?哪一步授权通过?最终结果流向哪里?
派拉通过 OBO 流生成“人类 ID + Agent ID”的双重身份令牌,并用 React Flow 图谱实现“用户—委派 Agent—工具/业务系统—数据”的端到端可视化追踪,让 Agent 行为从黑盒执行变成可解释的行动证据链。对于高危操作,AIGS 还可通过 CIBA 协议触发 HITL 人机协同,确保模型承担证据收集和执行辅助,人类保留最终决策权。
.png)
05
写在最后:全球共识下,派拉给出可落地的中国答案
通读这份白皮书,一个清晰的结论浮现出来:Agent 时代的安全治理,全球正在走向同一套底层逻辑。它不是单点防护,也不是某个网关、某个模型、某个工具的局部能力,而是一套围绕 Agent 行动链路展开的系统工程。
从论证起点看,企业必须承认威胁正在被 AI 加速,边界防御已经失灵;从威胁认知看,提示注入、工具滥用、权限越权、供应链投毒、记忆污染是共同敌人;从能力路线看,加密身份、短期令牌、最小代理权、持续授权、工具治理、数据访问控制和全链路溯源,是共同答案。
Anthropic 从大模型厂商视角,把这套逻辑梳理成了一份方法论框架。派拉软件要做的,是把这套全球共识变成中国企业真正能建设、可配置、可运营、可审计的产品能力,并进一步落到等保 2.0、GDPR、SOC 2、SOX、《生成式 AI 服务管理暂行办法》《数据安全法》等本土与国际监管要求中。
因此,派拉 AIGS 的价值不是简单“对应白皮书”,而是把白皮书提出的 Agent 零信任原则,工程化为一套企业级行动安全治理体系:让 Agent 有身份,权限有边界,工具有治理,数据有控制,行为有证据链,异常有响应机制。
关于派拉软件
派拉软件(PARAVIEW SOFTWARE)是业界领先的AI身份与安全治理专家,持续深耕身份与访问控制(IAM)领域,致力于为企业数字化转型和AI智能化升级提供卓越的安全产品与综合解决方案,为上千家中大型政企客户守护数字边界。