阅读,与值得关注的内容Readance

阿里云欧阳欣:重塑Agentic时代的安全体系

FreeBuf


9月22日,2026年杭州云栖大会技术主论坛上,阿里云智能集团研发副总裁、云安全产品线负责人欧阳欣发表主题演讲,分享在Agent开始自主规划、调用工具、执行任务的时代里,安全应如何在AI速度前坚守防线,并保障Agent全生命周期安全这两个核心问题:
  • 当攻击进入AI Speed,安全防御应该如何跟上?


  • Agent越界事件频繁曝光,当企业开始把权限和业务交给Agent后,如何确保其自身的安全和不越界?


图片

全栈安全Agentic化

以AI速度防护攻击


今年4月,Mythos,能自主挖掘0 day漏洞的大模型发布后,引起安全行业的震动。据官方数据统计,8月,全球高危漏洞数量同比增长314%,在CrowdStrike的报告中,当漏洞利用方法公开后,24小时内即有攻击者发起针对性攻击。与此同时,AI也在被攻击者利用,在Anthropic 9月披露的案例中,攻击者借助AI能力,利用已盗取的凭证,约3小时即实现了管理员权限提权。而GreyNoise披露的PaperCut攻击,直接把时间缩短到了分钟和秒:一家机构从初始入侵到域管理员权限失守,仅用了7分钟;在批量攻击阶段,26秒内就有至少11家组织遭到入侵。


在这样的攻击速度下,传统靠人+静态规则的防御模式将面临失效。“当攻击进入AI Speed时代,我们的防御体系还能跟得上吗?”


图片


 从开发到运行的持续验证


应对AI Speed攻击,第一步是在开发阶段就发现和修复风险。


早在1979年Glenford Myers的经典著作《The Art of Software Testing》中就首次提出了安全左移的雏形,在2010年代随着DevSecOps兴起并广泛传播,强调安全应成为开发流程中的内置能力。


但实际上,传统的Coding流程里,安全左移难以实现,AI Coding的发展彻底改变了编码的工作模式,一方面代码的生成与变更速度大幅提升,难以依赖上线前集中扫描;另一方面,编码方式和模型能力的迭代,让真正的安全左移成为可能。阿里云今年全新发布Agentic代码安全产品,与Qoder原生集成,并覆盖IDE和CLI环境,将代码安全能力原生嵌入AI编码流程,在代码生成、修改和提交阶段实时识别安全风险,形成“编码-检测-修复-验证”的闭环。


  • 检测能力上,采用规则与LLM双引擎协同,规则引擎识别已知漏洞模式,大模型则通过理解业务语义及复杂的上下文调用逻辑,提升对复杂逻辑漏洞的识别。相比传统方案,Agentic代码安全的漏洞召回率从50%提升至83%,检测准确率从55%提升至90%;


  • 验证Agent对扫描结果进行独立复核,通过模拟攻击路径确认真实可达性,结合业务上下文修订危害等级并过滤误报,并生成修复建议,让修复时长从天级提升至小时级;


进入运行阶段后,阿里云同样为运行时提供7x24小时的持续安全验证。阿里云今年全新发布Agentic BAS产品基于AI能力进行持续渗透测试,通过侦查、渗透、验证和报告四类Agent协同,理解业务上下文、自主规划验证任务,并根据执行反馈动态调整策略,结合资产和攻击路径,持续发现并验证真实风险。


风险确认后,联动阿里云安全各类产品能力,实现漏洞、基线修复和暴露面管理;其中涉及代码的问题还可以重新反馈到开发侧,形成从开发到运行、再到修复的持续安全闭环。 


 全栈安全能力升级,让防御也乘上AI速度


为应对AI Speed攻击,阿里云安全对原有安全产品能力进行Agentic升级,基于千问大模型,完成十余款安全产品能力的全面迭代,覆盖:主机、网络、数据、应用到安全运营,为客户提供全面的防御力。


图片


  • 主机安全领域:阿里云Agentic EDR通过AI对上下文的理解,实现从传统的“查黑”向“验白”的防护理念转变。通过主机画像Agent、行为基线Agent、行为判别Agent和攻击链还原Agent互相联动,实现通过行为基线捕获未知威胁,并还原攻击链实现自动化溯源,成功率超过70%,让企业能快速实现风险的验证和处置;


  • 网络安全领域:Agent驱动的攻击正在变得越来越正常,攻击意图隐藏在多条流量、多个协议和多次会话中,而单条分析都是正常的业务访问,传统防御攻击难以识别。阿里云Agentic NDR,通过五个Agent协同对全流量做威胁狩猎,通过事件级聚合,告警降噪率达到98%,攻击溯源从传统人工处理的数天,压缩到分钟级,MTTD缩短60%,对网络层面风险实现快速发现与响应;


  • 数据安全领域:阿里云Agentic DSPM以“正则+专家小模型+千问大模型”多引擎融合,针对AI训练数据资产、Agent数据行为、AI大模型基础设施进行实时监控,AI类敏感数据识别效率提升90%,Agent类敏感数据基线风险发现效率提升10倍;Agentic DDR针对数据行为异常分析发现效率提升60%,Agentic数据安全中心对各类Agent与模型运行时数据泄露风险进行监控,持续缩短风险发现周期;


  • 应用安全领域:阿里云Agentic API以语义理解补充规则引擎的短板,发现隐蔽接口与未授权访问,资产识别率较规则引擎提升了近1倍,有效应对API数据泄露风险;


  • 安全运营领域:随着攻击成本的降低,企业越来越被海量告警所淹没,如何进行有效的事件关联并联动各产品一键快速处置是提效的关键。阿里云Agentic SOC把事件闭环做到秒级,联动阿里云WAF、CFW、飞塔FW对攻击进行封禁。SecOps安全运维Agent把海量告警解读换成对话式运营,分钟级出调查报告,效率提升10倍。


“攻击以AI速度来,我们以AI速度防”阿里云安全产品线负责人欧阳欣总结道。



Agent 安全升级 

防护与管控并举 


AI时代的第二个安全命题,来自Agent自身。


一方面,AI资产正在成为新的攻击面。数据统计,65%的受访组织在过去一年曾经发生过Agent安全事件,导致数据泄露或业务中断。在Google Research收录的一项研究中,哪怕加入安全提示,针对Agent的提示词注入和工具滥用攻击的成功率仍达到46.88%。


另一方面,Agent受控运行也非常重要。在HuggingFace事件中,Agent呈现出和传统应用完全不同的行动逻辑,它可以自主理解目标、规划任务、调用工具和访问数据,为了完成测评任务,在短短4.5天内,700个左右Agent发起了约1.76万次攻击行为,涉及侦查、提权、横向移动和数据外传。


这意味着,Agent的安全防护要双管齐下:既要保障Agent自身在构建、运行时的全流程安全,又要确认其自身行为始终受控,即:不被打穿+不越边界。


 Agent防护,是体系化工程

图片


Agent自身的安全防护,从来不是单点产品能解决的,而是体系化工程。阿里云围绕Agent构建了一套贯穿开发态与运行态,覆盖AI Infra、模型层和应用层的纵深防御体系:


  • 基础设施层:通过Agentic EDR、NDR、SOC、ASM、Anti-DDoS等安全产品,为客户提供覆盖负载、网络、流量、数据等防御,保证客户全资产、全流量、全业务的可视,为Agent提供底座级的安全保障;


  • 模型层:阿里云AI安全护栏支持Qoder、千问办公、以及开源Agent的Plugin自主安装插件,依托千问大模型的长上下文推理能力,全面覆盖内容合规、提示词攻击、恶意文件、敏感数据等模型风险;


  • 应用层:阿里云通过Agent安全中心、Agent Identity、Agent办公安全等产品,从资产、身份、权限、流量等方面,确保全应用可管控;


在产品方面,阿里云为客户提供三大核心产品:Agent安全中心覆盖生产环境的全链路防护与检测响应,Agent办公安全覆盖办公终端的准入管控与数据防泄露,Agent Identity以统一身份横向打通两个场景,贯穿从基础设施到应用的全栈安全治理。


 Agent Identity:为每一个Agent颁发可信身份证


当Agent开始代表员工执行任务,企业需要知道“它是谁、代表谁、能做什么?”阿里云推出Agent Identity产品,为每一个Agent颁发一张可管理的“身份证”。


图片


  • 在身份接入环节,自动为一个Agent颁发一张身份证,通过这张身份卡,它才能去访问对应的云产品、应用和数据,超越授权范围的访问将会一律被驳回;


  • 在权限管理环节,Agent权限管理已由静态授权走向自动化授权:签发有时效Token,代码不触碰长期密钥;通过RAM策略+上下文感知动态授权逐请求判定,实现零常驻权限;高危风险操作,引入权限降级,再次授权以及人工审批机制;


借助云原生的优势,Agent Identity默认支持10种身份源与多云统一纳管,并可快速接入Agent,实现身份与审计覆盖。身份可管,权限可控,行为可查,是企业规模化使用Agent的基础。


 Agent安全中心:一体化Agent防护平台


如果说Agent Identity解决了Agent是谁以及它的权限边界,那Agent安全中心则是进一步覆盖Agent资产发现与实际运行的过程,当Agent从“回答问题”,走向“自主规划、调用工具、执行任务”,安全面对的就不再只是一次模型输入,而是一条完整的执行链路。这条链路里,任何一个环节失控,都可能把一次提示词风险,放大成真实的业务影响。阿里云Agent安全中心,为Agent贯穿事前、运行时和相应处置的全链路一体化安全防护。


图片


  • 事前风险发现:通过Agents识别检测,持续盘点企业AI资产,覆盖5大Agent开发平台,有效识别包括Agent应用、模型、AI服务、Skills、MCP、工具等40+类AI资产,摸清资产与依赖关系;通过AI-BOM将资产信息关联起来,持续展开两类Skill检查,覆盖提示词注入、恶意代码等风险,并通过Agent SPM持续进行配置检查,现日均Skill检测服务量超过170万;


  • 运行实时防护:从主机、网络、身份和应用等维度建立防护,通过RASP、网关流量以及多维安全信号关联,持续判断Agent的执行风险,并在关键节点进行防护;同时,Agent的完整运行过程会被纳入沙箱安全环境中,通过进程行为管控、文件防篡改、网络访问控制和应用白名单,Agent Sandbox不只是判断一次调用是否异常,更重要的是限制异常行为可以触达的边界。即使风险已经发生,也要把影响控制在最小范围内;


Agent安全不能被只看成一个孤立动作,它的背后包含任务目标、上下文、调用轨迹等等,阿里云Agent安全中心会分析Agent全链路上下文,并系统关联Agent的任务目标、执行过程中获得的角色和权限、调用过的工具,以及对模型作出的关键决策,并这些信息进行综合风险研判:哪怕一个看起来完全正常的工具调用行为,如果偏离了原始任务目标,或超过了权限等级,依旧需要被及时拦截。


识别风险后,基于AgentLoop的上下文关联能力,Agent安全中心会根据风险等级执行放行、告警、阻断或降权,并保留完整的关键证据,实现攻击链路阻断、风险影响限制和事后追溯,现已覆盖OWASP Agent Top 10中90%以上的风险项。


“Agent安全不能只保护模型。企业需要看见Agent资产、理解Agent上下文、约束Agent执行,并在风险真正影响业务之前及时响应。”阿里云安全产品线负责人欧阳欣在会上说道。


 Agent办公安全:准入与数据防泄漏管控


Agent的使用场景正在快速扩展到企业办公。


去年Agent还更多用于编程,而当下产品、销售、采购、财务等不同岗位都开始通过Agent处理数据并完成复杂任务,新的问题随之而来:员工的办公电脑里到底跑着多少Agent,触碰了哪些数据,又外发了什么?


针对Agent办公场景,阿里云构建了准入管控与全链路防护体系:


  • 支持主流Agent盘点与未知Agent自动识别,并针对可信设备、可信网络和企业身份实施准入管控;管理员可以根据岗位和Agent类型配置不同约束,并通过行为沙箱限制Agent可以接触的数据和网站;


  • 在Agent每次会话和任务执行过程中,系统还可以实施运行时管理,对恶意Skill、提示词攻击和敏感信息泄露进行检测和阻断,并结合员工身份、岗位、任务目标、上下文与调用轨迹,综合判断是否存在意图偏离和数据泄露风险;


目前,该体系已经支持40+主流Agent,可识别和阻断380多种敏感信息外发场景以及40多种提示词攻击。只有实现Agent的风险可控,才能更多规模地释放Agent的生产力。


与AI同频进化

阿里云安全与你同行


目前,阿里云安全的全栈AI防护能力已经在物流、金融、零售、汽车、制造等多个行业落地,从API安全、机器身份治理,到智能安全运营、运行时模型保护和自动化分析响应,不同行业面对的业务场景并不相同,但背后的安全逻辑趋于一致:AI正在改变攻击速度,安全必须与AI同频进化。


图片


面向已经到来的AI时代,阿里云安全将持续进行安全能力的Agentic进化,提升风险发现、研判、修复和响应速度,并让Agent始终运行在可控的边界之内。让企业在与攻击者的对抗中获得速度优势,也让每一个Agent在安全、可信、可控的边界内释放生产力。


推荐阅读


电报讨论


扫码加入AI安全交流群

下载FreeBuf知识大陆APP

前往微信阅读全文

内容来自公众号,可前往微信查看原文。

查看作者的更多文章 →