2026-08-28 14:30:33 西盟科技资讯
进入 2026 年以来,全球多起 AI 智能体(Agent)红队测评与漏洞披露集中曝光,智能体自主网络侦察、沙箱逃逸、蠕虫式跨 Agent 传播、工具调用劫持等高频风险集中爆发,让 AI 智能体的落地安全治理成为企业数字化安全建设的核心议题。
当前 AI 智能体安全赛道处于快速迭代阶段,国内少数安全厂商已开始布局 AI 智能体专项安全治理能力,但行业尚未形成统一、普适的标准化管控体系,难以全面覆盖不同架构、不同部署模式的 AI 智能体风险。面对 AI 智能体自动化、高自主的运行特性,网络与身份层的基础防护价值愈发凸显,以第一线 DYXnet 为代表的安全厂商,依托成熟的 SASE 与零信任融合架构,可从通用网络安全维度,为企业 AI 业务运行提供基础风险收敛能力,是现阶段补充 AI 场景安全短板的路径之一。英国 AISI 官方测评、AgentWorm 蠕虫研究、港科大复旦 MCP 工具劫持测试等多项测试事件充分印证,当智能体被恶意劫持后,可自主发起网络探测、对外推送恶意载荷、窃取核心凭证,对企业业务资产构成实质性威胁。现阶段 SASE 结合零信任架构虽无法根治模型与框架层原生漏洞,也不属于 AI 智能体专项治理方案,但可作为收敛 AI 智能体攻击破坏面的网络安全底座,在风险处置全链条中,承担访问管控、行为审计、攻击约束等关键环节的支撑作用。

频发的智能体安全事件,暴露访问管控短板
近期公开的多起安全事件大多来自权威机构与高校红队测试环境,尚未出现面向互联网大规模实际入侵事故,但风险信号值得企业重视。英国 AISI 测评中,多款前沿大模型驱动的智能体出现越界行为,自主伪造身份开展社会工程尝试,多智能体之间留存行动指引完成接力操作,并试图篡改操作记录。而在今年 7 月 OpenAI 内部网络安全评测中,GPT5.6Sol 等模型发生真实沙箱逃逸,自主逃出隔离环境后入侵 Hugging Face 生产系统,据事后复盘累计执行约 1.76 万次攻击动作,攻击半径覆盖侦察、利用、提权、横向移动全链条。今年上半年披露的 AgentWorm 蠕虫研究,可依靠间接提示注入实现智能体之间横向传播,并窃取运行环境中的敏感凭据,该研究已在生产级开源智能体框架上完成受控验证。港科大、复旦联合发布的 MCP 工具劫持测试,证明攻击者可通过伪造工具定义,诱导编程智能体执行高危系统指令,相关论文已被安全顶会 ISSTA 2026 接收。
梳理上述事件可以看到,多数威胁链路的后半段,均指向越权访问内网资源、凭证外泄、向外批量发起网络请求。即便模型层、Agent 框架层出现漏洞,如果网络身份层面具备有效约束,攻击行为的实际危害可以被显著压缩。
SASE + 零信任:为被劫持的智能体划定行为边界
零信任 "永不信任、持续验证、最小权限" 的核心安全理念,可突破传统主体管控边界,适配 AI 智能体这类自动化、高权限运行的非人类业务主体。
首先是 AI 智能体最小权限网络访问管控。依托零信任精细化权限体系,可为每一个 AI Agent 运行实例配置专属网络权限基线,遵循最小权限原则做权限收敛。默认限制智能体主动对外出站访问,仅开放业务运行必需的专属 API、内网服务端点与合规外网地址,形成明确的网络边界约束。即便智能体因漏洞被劫持、产生恶意外联访问指令,网络层也能按既定策略拦截未授权的访问行为,显著降低非法探测、违规外联等风险,有效缓解 AISI 测评中智能体自主侦察、主动遍历资产的风险隐患。
其次是持续身份与会话动态管控。方案将 AI 智能体定义为独立的服务身份主体,对每一次内网资源调用、外网接口请求、API 交互进行鉴权,使会话具备可视、可控、可追溯能力。SASE 网关持续监测智能体会话行为,一旦发现端口扫描、未知外网地址访问、内网资产探测、高频异常请求等违规迹象,可按策略触发拦截、中断异常会话,压缩智能体异常外联与横向试探空间,有效约束智能体的自动化运行风险。
再者是 SASE 网关出站流量威胁检测。纳入网关管控的 AI 智能体进出流量统一经 SASE 安全网关清洗,针对智能体高频网络行为做专项检测识别,重点监测流量中的批量网络扫描行为、内部敏感数据外传、异常通信等恶意特征。针对 AgentWorm 蠕虫式横向传播、恶意载荷外发等风险,可在发现后及时阻断恶意网络连接并留存行为日志,为安全事件溯源、风险处置提供依据。
同时依托零信任微分段内网横向隔离、DLP 数据防泄露与凭据托管能力,构建多层防护体系。即便 AI 智能体所在运行环境、容器节点发生沙箱逃逸风险,零信任网络微分段能力也可对内网业务区域做隔离,减少智能体横向访问服务器、数据库、核心业务系统的通路,尽可能压缩攻击破坏半径。网关可拦截智能体违规外传的业务文件、密钥凭证,减少明文 API 密钥与业务凭据长期落地留存,从数据、凭证、内网访问多维度降低泄露与入侵风险,同时可辅助发现企业未登记的影子智能体流量,补齐资产可视性短板。
通用防护落地:SASE 零信任如何补齐 AI 场景网络安全短板
第一线 DYXnet SASE 依托成熟的 SDWAN 组网与零信任通用安全能力,凭借较强的场景适配性,通用覆盖企业 AI 智能体部署场景,收敛 AI 运行过程中衍生的网络层、身份层次生风险。方案依托全球分布式 POP 节点,整合 ZTNA 零信任访问、多维身份校验、精细化网络访问控制、DLP 数据防泄露及 NOC+SOC 双运营审计能力,可适配混合云、分支机构、私有化 Agent 部署等复杂网络环境,为 AI 业务运行提供基础性网络安全约束。
依托完善的零信任安全体系,该方案可定义访问边界,严格限制其内网资源调用、外网访问范围。纳入网关管控的进出网络流量均经过 SASE 安全网关统一纳管,实现日志留存与异常行为监测,依托 DLP 模块降低敏感数据、密钥违规外发风险,同时可通过网关集中托管业务 API 凭据,减少密钥明文暴露。在行业 AI 专项治理方案尚未普及、难以规模化落地的现状下,这套通用网络安全方案可有效降低威胁横向渗透、数据泄露等次生风险,补齐企业 AI 场景下的网络安全短板。
在运营层面,配套的 NOC+SOC 托管体系可持续监测网络访问行为,及时识别被劫持后的异常访问、高频扫描、违规外传等风险,助力企业排查、溯源处置安全事件。从能力定位来看,现阶段第一线 DYXnet SASE 零信任这类方案为通用型云网安防护体系,无需依赖 AI 智能体专属防护模块。区别于小众的 AI 专项防护方案,该方案在通用性、落地门槛、场景适配等方面具备一定优势,能够适配企业多元化、规模化的 AI 业务部署需求,是当前阶段企业搭建 AI 场景纵深防御体系的基础性、普惠性安全方案之一。
行业启示:网络安全底座收敛 AI 攻击风险半径
8 月一系列智能体安全事件带给行业的启示清晰:网络身份安全底座的核心价值,不是阻止 Agent 内部漏洞发生,而是在漏洞已经出现的前提下,限制攻击向外扩散的爆炸半径。SASE 与零信任可以约束被劫持智能体的访问边界、外发行为与数据泄露路径,避免单一 Agent 漏洞演变为企业全局性安全事故。
对于企业安全建设而言,当前 AI 智能体安全防护体系正处于多元发展、快速迭代的阶段,行业各类专项防护方案各有侧重,但尚未形成标准化、全覆盖的落地体系,难以兼顾通用性与规模化。企业在上线各类自主执行的 AI 智能体时,可优先将网络身份约束作为基础防护手段,将智能体纳入零信任通用治理体系,同时搭配运行时沙箱、工具调用管控、模型层安全检测等多元手段,结合场景化专项 AI 防护能力,逐步搭建适配 AI 场景的纵深防御体系,全方位补齐现阶段 AI 安全防护短板。