当AI智能体开始真正进入业务系统,企业面对的安全问题正在发生根本性变化。

过去,AI应用更多停留在问答、内容生成和辅助分析阶段,安全关注点主要集中在模型内容合规、提示词注入和基础设施漏洞。

而Agentic AI时代正在改变这一切。

今天的智能体已经能够调用API、访问数据库、读取本地文件、执行系统命令,并通过Skill、MCP、Tool连接越来越多的企业内部系统。

AI不再只是“生成内容”,而是在真正“执行任务”。

这也意味着,智能体安全正在从一个单纯的模型安全问题,演变为一个贯穿开发、测试、上线和运行全过程的新型安全治理问题。

基于这一变化,悬镜安全进一步升级问境AIST产品定位:

问境AIST——新一代智能体AI原生安全治理平台。

它所解决的,不再只是“AI应用上线前测一遍”,而是围绕两个关键阶段建立持续安全治理能力:

上线前检测,解决智能体能不能安全上线;
运行时检测,解决智能体上线以后能不能始终安全运行。

一、为什么智能体安全不能只做上线前测试?

传统应用的很多风险是确定性的。

代码写在那里、组件版本在那里、接口逻辑在那里,通过SAST、SCA、DAST等技术,可以在开发和测试阶段发现大量问题。

但智能体并不是传统意义上的确定性软件。

同一个Agent,在面对不同Prompt、不同上下文、不同知识库内容甚至不同Tool返回结果时,都可能产生不同的决策和行为。

尤其是在MCP、Skill和Tool逐渐成为智能体基础能力之后,Agent已经形成了一条新的执行链:

用户输入 → 模型理解 → Agent决策 → Skill/MCP调用 → Tool执行 → 外部系统反馈。

这条链路上的任何一个环节发生异常,都可能造成真实的业务风险。

比如:

一个原本只负责读取公开信息的Skill,是否偷偷读取了环境变量?

一个MCP Tool在上线时没有问题,后续是否因为工具描述发生变化而产生恶意调用?

一个Agent在正常测试环境中行为合规,进入真实业务上下文后是否可能被间接提示词注入诱导?

一个智能体是否在运行过程中逐渐偏离原始业务意图,执行超出授权范围的操作?

这些问题,仅靠上线前一次安全测试无法完全解决。

因此,智能体安全必须从“一次性检测”走向“持续治理”。

二、上线前:把智能体风险拦在进入生产环境之前

智能体安全的第一道防线,依然应该建立在上线之前。

问境AIST围绕AI模型、Agent、Skill、MCP、Tool等新型AI资产建立静态深度检测与动态攻击验证能力。

在模型层,平台能够识别模型元数据、模型血缘关系、模型文件风险、已知漏洞以及影子模型,帮助企业避免将来源不可信或携带恶意代码的模型直接引入业务系统。fileciteturn0file0L890-L917

在Agent层,通过智能体源码审计发现编码缺陷、提示词注入、敏感信息与密钥泄露、影子模型调用等问题,并利用Sec LLM理解业务上下文,对代码意图和真实行为进行分析。fileciteturn0file0L955-L974

在Skill、MCP和Tool层,则进一步识别权限滥用、恶意外联、供应链投毒、参数缺陷以及“声明功能与真实行为不一致”等智能体时代特有风险。

而对于单纯依靠静态分析无法验证的问题,问境AIST进一步通过AI智能红队模拟真实攻击场景。

平台基于OWASP Top 10 for LLMs等攻击场景,对提示词注入、越狱、工具滥用以及MCP服务风险进行自动化验证,并形成风险评分和修复建议,为业务上线建立一道AI原生安全门禁。fileciteturn0file0L763-L767

这意味着,企业可以在智能体正式进入生产环境之前回答一个非常关键的问题:

这个Agent,究竟是否具备安全上线的条件?

三、运行时:真正的智能体风险,往往发生在“开始工作以后”

上线不是安全治理的终点。

对于Agentic AI来说,真正复杂的问题恰恰发生在运行阶段。

因为智能体的行为高度依赖实时上下文。

Prompt会变化,调用的Tool会变化,MCP服务会变化,外部数据会变化,供应链风险也会不断变化。

因此,问境AIST进一步将安全能力延伸至智能体运行阶段。

平台围绕智能体运行过程中产生的语义与意图一致性进行持续分析,关注Agent实际行为是否偏离原始任务目标;同时结合AI资产台账、AI-BOM以及XSBOM供应链情报,对运行环境中的新型风险进行持续感知和关联预警。fileciteturn0file0L515-L539

这种思路与传统“发现攻击特征再阻断”的运行时安全存在明显不同。

智能体运行时安全真正需要关注的是:

它正在理解什么?

它准备调用什么?

为什么调用?

申请的权限与业务目标是否匹配?

执行结果是否已经偏离用户原始意图?

换句话说,智能体安全的核心开始从单纯的“代码有没有漏洞”,走向:

智能体现在做的事情,到底是不是它应该做的事情。

这也是AI原生安全与传统应用安全最重要的差异之一。

四、从“安全测试”走向“安全治理”

因此,重新理解问境AIST非常重要。

它不是传统安全工具在AI领域简单增加几个检测规则,也不是一套只负责上线前红队测试的平台。

问境AIST正在围绕智能体生命周期建立一套新的治理体系:

上线前,看清模型、Agent、Skill、MCP、Tool等AI资产,发现代码风险、供应链风险和配置风险;

上线前,通过AI智能红队主动验证真实攻击是否能够突破智能体防线;

运行时,持续分析智能体语义、意图与实际执行行为;

风险出现后,通过AI-BOM和供应链情报快速定位受影响资产与风险传播路径。

最终形成:

上线前检测 + 运行时检测 + AI资产治理 + AI供应链情报联动。

从过去解决“有没有漏洞”,走向回答三个更加重要的问题:

智能体能不能上线?
智能体运行得安不安全?
出现新风险后,企业能不能第一时间发现并处置?

这正是悬镜安全对新一代智能体AI原生安全治理平台的定义。

当Agent开始真正参与企业业务决策与生产操作,安全也必须从外围防护走进智能体内部。

问境AIST,希望让每一个进入生产环境的智能体——

上线前经过验证,运行中持续受控。

Logo

欢迎加入 MCP 技术社区!与志同道合者携手前行,一同解锁 MCP 技术的无限可能!

更多推荐