Token导航 LogoToken导航TokenDH.com

大模型呼吁“限速”,安全产品要“加速” 亚信AIDR方案正式发布

更新时间 2026-09-16来源 搜狐科技正文 2838字阅读约 9分钟3 张图片
大模型呼吁“限速”,安全产品要“加速” 亚信AIDR方案正式发布

一名研发工程师让本地 Agent 帮忙“清理一下项目里的临时文件”。

Agent 在共享项目盘里扫到几百个 .tmp 文件,按“临时文件”的规则开始删除——其中混着财务对账脚本的临时版本。几分钟后,财务同事发现自己目录里出现了批量“未知删除”。

这类误伤的根源并不神秘:读写文件、拉起 Shell、调用脚本、连接外部服务——这些过去只有人会做、且会用判断力把关的操作,AI 现在也能做,而且默认就去做。 差别就在那一点判断力:人动手之前知道哪个文件不能碰,Agent 手里只有一条规则匹配。

就在上周,Anthropic CEO 达里奥·阿莫迪发布长文《We Must Pace the Frontier》,呼吁为前沿 AI 设定节奏,主张把多出来的时间投到运营可靠性、对齐和可解释性这些安全领域。这一呼吁迅速获得奥特曼和马斯克的响应。但争论的焦点集中在大模型能力迭代的速度上,而企业面对的却是另一层现实:Agent 已经在生产环境中执行操作了,安全能力跟上了吗?

这正是亚信安全联合行业权威机构专家共同编制的《AIDR(AI检测与响应)白皮书》所回答的问题:保护对象变了,安全能力体系必须随之扩展——从 Protect IT 走向 Protect AI。AI 安全的核心变化不是“多了一个大模型”,而是企业环境中出现了新的决策主体和执行主体。

当AI Agent走进办公终端

风险从“软件是否安全”变成“AI是否越界”

Agent 默认继承调用者的权限。但用户有权限,不代表 AI 应该拥有同等权限;AI 能执行,也不代表所有执行都该被允许。

  • 数据越界:AI 读取或改动任务本身并不需要的数据。单次误判的代价有限,但 Agent 的执行是批量的——一条规则匹配错了,几秒钟就能放大成几百个文件的改动。

  • 行为越界:AI 通过 Shell / Terminal / 子进程改动账户、权限、安全能力、系统服务或关键配置;也包括被诱导或劫持后执行的恶意命令与脚本——混淆命令、下载即执行、防御规避、注入提权、停禁安全服务。这类操作改变的是终端自身的安全状态,恢复成本远高于一次数据误删。

  • 外连越界:AI 私接 Remote MCP、未知公网服务或未审批的外部模型。企业既不知道它连了谁,也无从界定该允许、告警还是禁止——数据出去了,甚至留不下一条像样的记录。

核心问题不是“这个行为是不是攻击”,而是“这个行为是否应该由 AI 执行”。

亚信TrustOne终端AIDR方案

为AI Agent建立独立于用户权限之外的安全边界

亚信 AIDR 体系利用TrustOne平台搭建起终端侧的智能体安全边界,补齐AI Context能力层,回答了两个此前没人回答的问题:动手的是哪个 AI 主体,它最终做了什么。为 AI Agent 建立起独立于用户权限之外的安全边界。

方案围绕 AI 的一次完整运行过程,建立四层核心能力——从资产到任务、从意图到行为,逐层收口:

第一层 · AI 资产管理

它是谁、它能做什么?

持续盘点终端上的 AI Agent、大模型、MCP / Tools、Skills 四类资产,并识别其实际持有的能力:可调 Tool、身份凭证、读写执行权限、网络访问范围。真正的抓手是三层对比——声明批准的能力 实际可用的能力 Runtime 真正用到的能力,三者之间的落差,就是“权限过大”的证据。

第二层 · AI 任务管理

它为什么要这么做?

把每一次 AI 行为归因到具体任务:哪位用户、哪台终端、哪个 Agent、为了什么任务、调用了什么工具。这是把“AI 意图”与“终端实际行为”缝在一起的语义层;没有它,后面所有判定都只能停留在进程级。

第三层 · AI 行为记录

它实际上做了什么?

在终端行为日志之上叠加 AI 上下文。传统视角:“某进程读取了某文件”;AIDR 视角:“Codex CLI 为了《总结供应商安全报告》这个 Task,通过 filesystem.read 读取了 .ssh/id_rsa”——同一件事,只有后者能支撑研判和追责。

第四层 · 检测与响应

这些行为危险吗、怎么拦?

四类安全判定叠加六类处置动作:从告警观察、行为阻断,到 Agent 终止、Agent 卸载、权限收敛,直至与 AI XDR 中枢联动。风险场景如:敏感数据的越权访问、高危系统操作、提示词注入、agent非法外联外部地址、非法工具的调用引起的意图偏离。判定给出结论,处置给出手段,合起来才是可运营的闭环。

三类安全边界:

给 AI 划出使用范围

把原本笼统的用户权限,拆成 AI 可被明确授权的三类边界:

01

数据边界

AI 只能在企业授权的数据范围内工作。策略粒度到目录与操作类型:禁止读取 / 修改 / 删除 /finance/;对批量读写、跨目录搬运单独设阈值——单次合规,批量未必合规。

02

行为边界

AI 可以提效,但不能改动终端自身的安全状态。账户与权限变更、安全服务与防火墙配置属于默认红线,开箱即保护;同时实时监测借 AI 之手执行的恶意行为——混淆命令、脚本下载即执行、防御规避、注入与提权,高置信命中即阻断。

03

外连边界

企业既知道 AI 连了谁,也能决定它能连谁。Remote MCP 与外部模型服务按白名单准入,未批准的公网连接默认拒绝,连接行为全程留痕。

建设路线:

从"看见 AI"到"治理 AI"

AI 安全治理不是一次性项目,而是随 AI 使用不断演进的持续过程。TrustOne 把它拆成四步,让企业能先看见、再看清、再管住、最后治风险。

看得见:发现与盘点 AI 资产

  • 目标:先回答“终端上到底有多少 AI 在跑”,包括那些没人申报的。

  • 关键动作:自动识别 Agent、大模型、MCP / Tools;梳理 AI 继承的用户权限、可调工具与可访问网络;标记 Shadow AI 与未授权模型。

看得清:风险评估与行为基线

  • 目标:判断哪些 AI 行为属于正常,哪些已经越界。

  • 关键动作:基于 AI会话及任务 建立“谁、为了什么、做了什么”的完整链路;对敏感目录读写、配置变更、外连未知服务等高危操作做风险评估;按业务场景建立 AI 行为基线。

管得住:边界策略与运行时拦截

  • 目标:把策略变成运行时防护,让越界行为在发生那一刻就被拦下。

  • 关键动作:配置数据、行为、外连三类边界策略;运行时实时匹配 AI 行为与策略,命中即告警或阻断;支持由轻到重的六级处置(告警观察、行为阻断、Agent 终止、Agent 卸载、权限收敛、联动响应)。

治风险:风险运营与持续复评

  • 目标:让安全能力随 AI 的使用一起演进,而不是上线即封版。

  • 关键动作:定期复盘 AI 安全事件,沉淀新的风险场景;随业务变化调整策略与基线;与亚信 AI XDR 中枢联动,实现跨终端、跨控制点的关联响应。

回到开头那个“清理临时文件”的场景。上了 TrustOne AIDR 之后:Agent 的每一次“动手”都会被归因为独立的 AI 主体;指向财务目录的写入触发数据边界命中;后续动作在运行时被即时阻断;全过程留下可回溯的证据链——谁、哪个 Agent、为了哪个任务、做了什么。

TrustOne 终端 AIDR,是亚信安全把“Protect AI”落到终端的答案。 终端是 AI 离员工最近、调用最频繁、也最容易失控的入口。让 AI 在企业里跑得起来,也管得住。

(亚信安全 动态宝)

资讯来源:由AI资讯编辑整理自互联网公开内容,版权归原作者所有,未经许可,不得转载。

继续浏览更多资讯

返回资讯目录

相关资讯

更多