拓冰建站拓冰建站
首页 / 资讯中心 / 正文

解读Anthropic《Zero Trust for AI Agents》

近期Anthropic发布了《Zero Trust for AI Agents》面向AI智能体的零信任白皮书以下简称《白皮书》以大模型厂商的视角为企业Agent安全防护提供了一份完整的、可落地的路线图。《白皮书》的核心观点直指当前企业AI安全痛点随着大语言模型LLM进化为拥有系统访问权、能自主执行操作的智能体AI Agent企业必须摒弃传统的安全理念将零信任架构作为Agent的安全底座通过持续的身份校验、精准的权限管理、动态的安全防护验证Agent的每一次行动。本文将深入解读《白皮书》解析企业如何构建针对Agent的零信任安全架构实现对Agent的“持续验证、永不信任”。零信任在Agent场景下的“重塑”在《白皮书》中Anthropic结合Agent的行为特征与安全态势对零信任的核心原则进行了全新的阐释1.持续验证永不信任在Agent时代每一个访问请求无论源自何处都必须经过身份验证和授权。即使Agent携带着合法的凭证其发起的每一次API调用、上下文环境与操作指令都必须被重新验证彻底拒绝“隐式信任”。2.假设失陷在设计系统时预期失陷必然会发生。与其专注于阻止入侵不如限制攻击者可能造成的损失。企业必须规划极端的资源隔离遏制任何单一失陷的爆炸半径Blast Radius。3.最小化权限向“最小代理权”演进传统的最小权限限制了用户和系统可以访问的内容而 OWASP提出的最小代理权则走得更远它严格限制了每个智能体工具能做什么、执行频率以及在何处执行。Agent面临的5大核心威胁《白皮书》梳理了OWASP等组织关注的Agentic系统威胁将其分为了5大核心威胁1.指令失控提示词注入这不仅包含直接注入更致命的是间接提示词注入。当Agent自主抓取外部网页或解析文档时极易将隐藏在其中的恶意文本误认为指令且大语言模型无法可靠地在“信息上下文”与“可执行指令”之间做出区分。2.工具与资源滥用拥有工具访问权限的智能体可能会被操纵去恶意使用这些工具。攻击者可以通过篡改工具元数据实施“工具投毒”或者将几个合法的工具恶意串联工具链攻击甚至引发循环放大等资源枯竭攻击。3.身份与权限滥用在多Agent协同场景中高权限的管理智能体往往会无约束地将自身凭证下发给工作智能体无约束权限继承。同时若智能体将凭证或密钥缓存以供跨上下文复用会造成基于内存的权限残留导致跨会话越权。4.供应链风险Agent 生态系统在运行时动态组合能力。这不仅包含底层的模型投毒后门风险还包括恶意的MCP模型上下文协议服务器以及被破坏的第三方开源依赖。5.记忆与上下文投毒跨会话持久化上下文的智能体可能会面临记忆被污染的风险。一旦RAG检索增强生成数据源被投毒或者在多租户环境中发生共享上下文投毒Agent会出现长期的记忆漂移进而在后续决策中输出错误信息或执行恶意针对性载荷。Agent零信任架构的8大核心能力域为了应对上述威胁Anthropic在《白皮书》中构建了Agent零信任安全的能力图谱。《白皮书》首先将企业的安全成熟度划分为三个梯次为企业提供了一把“对号入座”的标尺基础级Foundation适用于较小规模部署或初始实施的最低可行安全标准。短生命周期令牌、基于密码学的可信身份和自动化告警初筛已是入门要求。企业级Enterprise反映了大多数大规模部署的组织应当看齐的企业标准实践。从死板的RBAC转向动态上下文感知的ABAC基于属性的访问控制并实施Agent沙箱隔离和自动化基线学习。高级Advanced面向金融、医疗等强监管高风险场景。要求引入硬件级安全隔离、JIT即时访问权限以及机器速度下的自动化响应。针对这三个层级《白皮书》提出了一个颇具前瞻性的“动态水位”论断在AI加速攻防的今天安全水位正在不断上移。今天的高级要求会逐渐成为明天的企业级标准今天的企业级标准也会逐渐成为明天的基础级底线。支撑这三个层级不断向上演进的是零信任架构的8大核心能力域。《白皮书》针对这8大能力域分别给出了从“基础级”到“高级”的进阶要求1.身份与认证在基础级企业必须淘汰静态API密钥采用自动刷新的短期令牌Token而向高级演进时则要求实现硬件绑定的凭证。2.访问控制与权限基础级以静态的最小权限RBAC起步企业级必须转向动态、上下文感知的ABAC高级则要求实现任务级别的即时权限JIT/JEA分配与自动回收。3.资源边界与隔离基础级依赖基于身份的隔离与网络分段但在企业级与高级对于处理未受信输入的Agent必须强制在沙箱Sandbox或机密计算环境中运行防止横向移动。4.可观测性与审计基础级要求留存包含时间戳和上下文的完整日志企业级则必须建立不可篡改的审计追踪并实现跨多智能体工作流的分布式链路追踪Traceability。5.行为监控与响应告别基础级的手动基线定义企业级需要通过统计学方法自动学习Agent的行为基线高级更要求部署机器学习行为分析模型实现编排的响应剧本。6.输入校验与输出控制在输入端企业级需部署特征匹配机制以防御指令注入高级则应用聚光灯Spotlighting技术界定内容在输出端进行敏感数据过滤针对高级威胁必须引入“人在环路HITL”的高危审批机制。7.完整性与恢复保护智能体配置文件与镜像的完整性。在企业级提供自动化的健康检查与回滚高级则实现具备自动修复的自愈系统。8.AI治理策略除了基础级记录在案的策略企业级与高级必须建立跨职能的监督框架与自动化的持续策略强制执行机制应对“影子AI”风险。为了将上述8大能力域在企业中落地《白皮书》在文末提出了一套包含8个阶段的实施工作流8-Phase Workflow从明确需求边界、管理供应链风险、定义智能体范围开始到防御提示词注入、确保工具访问安全、保护凭证、保障内存安全最后落脚于指标度量。以“减法”思维推动Agent零信任架构落地《白皮书》给出的全景工作流非常详尽但对于大多数企业而言审核大语言模型的底层权重或者逐行排查开源依赖树与AI-BOMAI物料清单远远超出了现有的安全运营能力。在真实场景中想要快速构建针对Agent的零信任安全架构企业必须学会做“减法”剥离掉企业难以掌控的外部模型底座与开源环境在内部业务运行层面将核心任务收束为两条主线管好“身份和权限”控制准入与边界以及管好“行为和风险”控制运行与输出。这正是芯盾时代长期践行的零信任业务安全建设逻辑。依托对AI安全的前瞻性布局芯盾时代将零信任理念应用于AI领域打造了IAM AI Agent身份与访问管理方案、智域·AI安全治理平台等AI安全产品帮助企业夯实AI安全基座构建针对Agent的零信任安全架构管好Agent的身份和权限、行为和风险。IAM AI Agent身份与访问管理方案针对Agent的身份和权限管理难题芯盾时代推出了 IAM AI Agent 身份与访问管理方案助力企业建立涵盖全生命周期身份管理、细粒度权限管控、标准化认证鉴权、全链路操作审计的管理体系。1.Agent身份全生命周期管理确立清晰身份归属该方案将Agent作为“类人身份”纳入IAM统一管理范畴为其分配唯一不可更改的ID。同时建立了一套覆盖身份创建、凭证颁发、角色分配、部署监控直至停用删除的完整机制确保每次操作都有清晰的身份归属。2.最小化动态权限与三级鉴权降低权限滥用风险针对传统RBAC模型的治理困境芯盾时代引入了上下文感知的动态授权引擎将Agent与MCP应用的交互纳入统一管控。系统改变了常驻权限的授予方式直接根据当前任务授予所需的最小权限——权限随任务激活并随任务回收大幅降低了权限滥用风险。3.短期动态凭证取代长期密钥确保调用真实可信方案将认证鉴权体系从用户层延伸至Agent层构建了“Agent认证→用户委托→资源访问”的三级鉴权链路。基于OAuth 2.0等国际标准协议为Agent生成仅在当前任务窗口内有效的短期凭证从底层机制上排除了凭据被截获复用的风险确保AI的每一次API调用都真实可信。智域·AI安全治理平台针对企业的大模型安全与治理难题芯盾时代推出了智域·AI安全治理平台。平台整合统一接入、安全治理、行为审计、合规报告、成本优化、身份管理六大核心能力助力企业一站式构建覆盖全场景、贯穿全链路的安全治理体系。1.统一AI入口压缩“影子AI”风险空间针对企业内部分散使用外部AI服务带来的数据泄露隐患平台通过统一AI网关将公有云模型、私有化模型及企业AI服务集中纳管。平台不仅能对已接入的调用实施包含身份、配额与策略的确定性管控还能够联动DNS、SWG、EDR或业务日志精准发现并归因未受管的外部AI访问有效压缩“影子AI”的风险隐患空间。2.双向运行时安全护栏降低指令与内容风险平台可结合企业数据分类、业务规则和安全策略对受管Model API的请求与响应执行运行时检测。针对提示词注入、敏感数据外发和不合规输出等风险可按策略采取阻断、脱敏、改写、观察或受控放行并记录命中规则、处置动作和最终原因。3.全链路可追溯审计提升事件定位与复核效率平台通过Runtime Trace、运行审计和治理审计记录调用主体、应用与项目上下文、模型及上游选择、请求摘要、执行阶段、安全与配额结论、Token、延迟、成本和最终状态支持查询、下钻、追溯与证据导出。对于需要保存请求或响应正文的场景可按照客户的数据分类、脱敏、加密、授权和留存制度专项配置满足事件复盘、内控检查和合规审查的相关要求。正如Anthropic《白皮书》所言在AI时代只确保身份清晰可见、权限收放自如、风险精准可控企业才能真正享受Agent带来的巨大红利。芯盾时代基于零信任理念助力企业构建AI安全基础设施帮助企业在复杂的“人机协同”环境中打造动态、自适应的防御体系让AI在安全、可控的轨道上释放效能让企业在数智化浪潮中行稳致远。
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门