登录社区云,与社区用户共同成长
邀请您加入社区
AI Agent 并不会取代安全工程师。但是它会改变安全工程师的工作方式。人↓工具↓结果人↓↓多个安全工具↓智能分析↓决策建议PythonLinux渗透工具Agent架构LLM调用RAGWorkflow自动化编排安全AI工程真正优秀的安全自动化系统,不是让 AI 替你执行所有事情。而是:让 AI 成为连接安全工具、知识库和工程流程之间的智能控制层。这个自动化渗透 Agent 的完整源码和环境配置文
本文探讨了网络安全能力如何融入前沿模型,并通过一个由非网络安全领域工程师组成的团队在一周内使用AI Agent在CyberGym平台上取得优异成绩的案例,展示了AI在漏洞复现上的强大能力。同时,文章也指出了AI Agent在运行时可能出现的安全问题,如作弊、资源争夺等,强调了AI安全的重要性。最后,提出了四个观点:安全治理对象转向智能本身、能力评测与安全评估需结合、个人与企业终端需部署AI安全措施
2026年,AI Agent从“建议者”变成“执行者”,开始替人做决定、调工具、执行系统命令,写权限随之成为安全焦点。本文梳理了五起真实翻车案例——从Mac文件被一键清空、9秒删库,到AI擅自踢人、触发13小时AWS中断,再到安全专家被自己的AI“无视”——并剖析了权限模型“全有或全无”、沙箱防不住“合法但有害”决策、安全护栏在“代码执行者”模式下失去锚点三大根因。最后给出分级授权(L0–L3)、
AI Agent 的会话状态是整个系统中最脆弱也最关键的部分。一次典型的 Agent 执行可能跨越数十轮工具调用、数千个 token 的上下文,以及数分钟乃至数小时的执行时间。在这漫长的生命周期中,任何环节的异常——网络中断、进程崩溃、用户主动暂停——都可能导致状态丢失。传统的数据库方案采用"最新值覆盖"(Last-Write-Wins)策略来存储状态,这在 Agent 场景下存在根本性缺陷:你无
目前AI Agent安全标准呈现“百花齐放”的格局:有强制性国标(中国41号文)、有管理体系标准(ISO 42001)、有风险分类框架(OWASP Top 10)、有技术规范(ACS)、有实践指南(网安标委指引)、有研究框架(A2AS、MAESTRO)。
Agent安全是一个持续演进的过程。攻击者的手法不断翻新,防御方也需要建立多层纵深防御体系。核心原则是:不信任任何输入(包括用户输入和外部数据)、最小权限操作工具、全程监控审计。只有在安全基础上构建的Agent应用,才能真正在企业级场景中落地。
执行控制并不只是一个安全功能,它讨论的是一个更根本的问题:一个意图,凭什么能够进入现实。执于意图,行于现实,控以边界,制成秩序。当 AI Agent 开始拥有持续行动能力,安全的核心便不再只是识别谁可信、谁有权限,而是限制任何主体能够把现实推到多远。真正成熟的系统,不依赖主体永远正确,而是让错误、误判与失陷始终被约束在可接受的执行边界内,并最终沉淀为不可轻易绕过的制度与秩序。
讯飞听见是科大讯飞旗下的产品,在语音识别领域积累深厚。它的安全措施包括:数据传输采用HTTPS加密,存储采用阿里云金融级加密,支持企业用户申请私有化部署(需定制)。对于高敏感会议,它提供了“文件加密分享”功能,可以设置分享密码和有效期。不过,个人免费版的数据存储位置说明不够透明,在公开文档中未明确标注“删除后是否彻底清除”。总体而言,它更适合对转写精度有极致要求、且愿意走企业定制路径的用户。选录音
人工智能(Artificial Intelligence,AI)是指让机器模拟人类智能行为的技术,包括学习、推理、规划、感知、语言理解等能力。弱人工智能(Weak AI):专注于特定任务,如语音识别、图像分类、下棋。当前绝大多数 AI 都属于此类。强人工智能(Strong AI / AGI):具备与人类相当的通用智能,能在任意领域进行学习和推理,目前仍是远期目标。SDK(Software Deve
企业IM安全不是单一功能,而是部署架构、网络边界、消息加密、数据存储、身份权限、客户端、开放接口与审计共同构成的完整体系。本文从一条消息的完整生命周期出发,系统梳理了SaaS、私有化与内网部署的安全边界差异,澄清了私有化不等于更安全、TLS不等于端到端加密等常见误区,并给出了网络架构检查、加密方式对比、群聊密钥评估、越权测试、客户端本地数据安全、API/Webhook/AI Agent边界等17个
AI Agent 的真正风险,不只是会被 Prompt Injection 欺骗,更在于它可能因幻觉、歧义、过期信息和上下文错误,对现实形成错误认知。当这种认知开始直接连接资金、系统与设备的执行能力时,错误就不再只是答案错误,而会变成真实后果。社会工程学因此正在从“欺骗人”扩展为“操纵认知并获得执行结果”的问题。AI Agent 时代真正成熟的安全哲学,不是要求人和机器永远正确,而是即使判断已经出
基础设施从来不只是规模的结果,更源于对系统基本假设的重新理解。Unix、Git、Zero Trust 都是在旧问题被重新定义后,逐渐成长为新的基础层。AI Agent 正在带来类似变化:身份正确、权限合法,并不意味着最终动作就应该发生。当软件开始自主改变资金、系统与现实世界,安全问题正在从“谁有权限”推进到“谁有资格让动作真正发生”。新的基础设施,或许正诞生于这种对执行、权威与现实后果的重新划分。
Least Privilege 最小化主体持有的权限集合,而 Least Execution Authority 进一步最小化这些必要权限能够造成的现实后果。前者控制“能调用什么”,后者控制“能把现实改变到什么程度”。在 AI Agent 开始自主支付、部署系统、控制设备后,真正需要收缩的不只是 Permission Set,更是 Action、Target、Boundary 与当前状态共同决定的
过去的企业安全体系,其实一直依赖一道从未被正式写进架构图的防线:人对后果的感知。员工会因为责任、职业、法律与声誉而犹豫和确认,但 AI Agent 不会。当执行权逐渐从人转向机器,身份合法、权限正确、审批存在,仍然不能保证行动本身正确。企业真正需要补上的,是一道独立于 Agent 的执行边界:不是要求机器永远做对,而是在它做错时,仍能阻止错误真正进入现实。
当下一条极具诱惑力的技术路线正在快速升温:**AI4AI,递归自我改进**。简单来讲,就是让一个 AI 系统,反过来优化训练、迭代另一个 AI 系统,甚至直接修改自身的提示词、工作流、技能库,完成自我升级。论文《Frontis‑MA1》正是朝着这个方向探索:训练一套 AI,让它精通机器学习工程,自主迭代优化模型。
Zero Trust 解决的是“谁在什么条件下可以访问什么资源”,对抗性完整进一步追问:“谁最终有能力让一个现实动作真正发生。”当 AI Agent 开始操作资金、云资源、生产系统与设备时,身份正确、权限合法、策略允许,并不等于最终执行就一定正确。本文从 Trust 与 Authority 的区别出发,讨论执行权、权力分解、失陷模型与执行不变量,说明为什么 Agent 时代的安全需要从访问控制继续
攻击者不一定需要直接调用 AI Agent 的文件工具。只要能影响仓库、网页或工具输出,就可能通过间接 Prompt Injection 诱导模型生成危险路径。Eclipse Theia CVE-2026-82217 展示了这条链如何从模型上下文延伸到工作区外文件系统。本文从四层信任边界出发,拆解修复代码、无害验证方法和 Agent 工具纵深防御方案。
当本地 AI Agent 只连接一个业务账号时,授权问题看起来并不复杂;一旦用户同时管理多个门店、多个 SaaS 租户或多个业务系统,真正困难的就不再是“怎样获得一个 Token”,而是怎样保证每个连接都绑定真实业务身份、切换必须由用户明确触发、旧会话不会悄悄换号、凭据不会散落在配置文件里,并且每个身份都能单独重新授权、撤销和审计。本文用一个多门店场景拆解完整设计边界。
AI Agent 可以简单理解为:能够根据目标进行规划,并调用工具完成任务的 AI 系统。用户↓问题↓模型↓回答用户↓目标↓模型↓规划↓工具↓结果↓再次规划↓完成任务帮我整理今天的安全告警。读取日志↓筛选高危事件↓查询资产信息↓关联用户↓分析攻击来源↓生成报告这意味着 Agent 已经不再只是聊天工具。数据访问能力工具调用能力任务执行能力所以安全边界也必须扩大。
如果大模型只能回答问题,它仍停留在“聊天框”里;当它能够在受控权限下调用 Windows 的文件系统、命令行和桌面能力,AI 才真正迈向可执行的 Agent。本文基于 2026 年 8 月 OpenClaw 官方文档,完整梳理 Windows 原生部署、模型接入、Gateway 与 Windows Hub 节点配对、命令审批、两组低风险验证场景、常见故障排查及 Tailscale 安全远程访问。重
本地 AI Agent 想操作 CRM、ERP、商城或 SaaS,不能直接复制浏览器 Cookie,也不能只是把用户消息转发给云端中枢。更合理的架构是:本地 Agent 负责理解、规划和多步编排,中枢负责业务身份、知识上下文、工具治理和审计,业务系统保留最终授权。
AI Agent 正在改变企业治理的基础条件。传统治理依赖制度、审批、审计与责任体系,其隐含前提是人的执行速度足够慢,组织仍有时间发现并纠正错误。Agent 则把判断到执行压缩到机器速度,使错误可能在被发现前快速扩散。治理因此不能只停留在 Policy 和事后审计,而必须进入执行过程,让关键规则在现实改变之前真正生效。未来的 AI Governance,不只是规定系统应该做什么,更要确保错误动作无
《AI Agent写权限的风险与管控》摘要: 随着AI Agent从"思考者"进化为"行动者",赋予其直接修改数据、发布内容等"写权限"引发广泛担忧。本文系统分析了三类核心风险:技术性(系统崩溃、数据污染)、业务合规(财务损失、内容违规)及伦理失控(目标漂移、权限蠕变),提出四级防护框架:权限控制(最小权限+沙箱环境)、操作验证(人工审核
本文详细记录了在飞牛 NAS 上以 Docker 容器化方式部署 Hermes AI Agent 及 Web UI 管理面板的完整流程,并通过零讯(ZeroNews)内网穿透将内网 6060 端口映射为 HTTPS 公网域名,实现随时随地远程管理 Agent。方案无需固定公网 IP、无需配置 VPN 或 Nginx 证书,仅暴露 Web UI 入口,兼顾便捷性与安全性,为有内网服务远程访问需求的用
狭义定义:对文件系统、数据库、API的写入操作广义定义:任何能改变系统状态或产生持久化影响的操作常见“写”场景分类文件创建/修改/删除数据库增删改调用有副作用的API(如发送邮件、创建工单)配置修改代码生成与执行没有绝对的安全,只有相对的风险控制“敢开写权限吗?”的答案不是“是”或“否”,而是“在什么条件下开”从恐惧到拥抱:通过系统化设计让AI Agent成为可靠的生产力伙伴。
AI Agent 正在推动安全边界从“身份与权限”继续走向“行动与执行”。当 Agent 可以自主调用工具、修改数据甚至影响现实系统后,真正关键的问题不再只是“它能做什么”,而是:**这一次动作,此刻是否应该发生?** Authority 正在成为新的安全层。
摘要: 随着AI Agent能力的增强,其错误操作可能对现实系统产生直接危害,如数据泄露、权限篡改等。传统防护仅关注输入过滤不足,需构建从输入来源到危险出口的完整威胁模型,包括资产、权限控制、数据流分析等。关键措施包括:最小权限设计、结构化数据分离、工具调用验证、多Agent权限链管理,以及人工确认的信息透明化。Agent安全需依赖系统层防护(身份验证、审计日志等),而非仅靠模型自律,确保即使模型
Agent Harness(工程外壳)是介于"裸 LLM"和"可用 Agent"之间的一层工程代码。循环驱动模型、调度工具、管理上下文、控制权限、记录过程。你可以把它理解为模型的"驾驶舱"——模型负责思考,Harness 负责让它安全地"踩油门、打方向、踩刹车"。维度裸 LLM 调用交互方式一问一答多轮循环 + 工具反馈上下文单次窗口可压缩、可持久、可回放能力边界只有文字能读文件、跑命令、调外部服
文章讨论高风险系统中一个常被忽略的问题:策略判断与现实执行不应由同一组件完成。运行时的职责应止于产生“裁决”,而执行必须经过独立边界,对执行对象、关键参数、状态、时效与证据进行再次确认。执行侧不需要重复完整策略,却必须验证“现在准备执行的,仍然是当初被允许的那件事”,并拥有拒绝一份合法裁决的权力。通过能力与权限分离,可以缩小凭据暴露范围,避免单点失陷同时击穿判断与执行。尤其在 AI Agent 场
最近,OpenAI 在一轮网络安全能力评测中发现了一系列出乎预期的 Agent 行为:当正常任务路径被堵死后,多个 AI Agent 开始利用内部软件仓库交换信息、共享攻击路径、保存跨实例经验;当人类关闭这套通信方式后,它们又利用另一种完全不同的机制重新建立协作。随后,部分 Agent 进一步寻找网络出口、扩大权限,并最终接触到评测环境之外的真实系统与评测数据。把这类事件简单称为“AI越狱”很容易
在 AI Agent 语境下,Skill 可以理解为:一个带语义描述、输入/输出约束、可执行逻辑的「能力单元」。Agent 根据用户意图,自主选择并调用合适的 Skill 完成任务。描述(Description):告诉模型「这个技能是干什么的、什么时候用」。Schema(输入/输出契约):定义调用时需要哪些参数、参数类型是什么、是否必填。实现(Implementation):真正执行逻辑的函数或服
这周的GitHub Trending周榜(截至8月14日),几乎被AI Agent基础设施承包了。 不是"有几个Agent项目火了",而是Agent的每一个基础设施层,同一周都在被不同团队用代码重写。 记忆、技能、安全、编排、终端——全都在给Agent"造轮子"。 这说明什么?说明Agent开发正在从"手工作坊"进入"工业化"阶段。 之前做Agent,什么都得自己写。记忆管理自己搞、工具调用自己搞
很多团队把"安全"理解为"再请一个 LLM 看着前一个 LLM"。失败模式现象根因提示注入变成策略注入攻击者让 Agent 给恶意动作加[ALLOWED]前缀,护栏 LLM 被带偏你用 LLM 检查 LLM,护栏有和 Agent 同样的漏洞,可被绕过智能监控的 ReDoS 税提交一条让护栏 LLM 算不过来的复杂 SQL,护栏超时,系统"fail-open"放行LLM 不是常量时间操作,把概率系统
刚开始使用一个能执行任务的AI Agent,很多人遇到的第一个困惑不是它能做什么,而是它为什么总在问我。我让它修改一个文件,它问我是否允许写入;它准备运行测试,又问我是否允许执行命令;它要安装依赖、读取网页或调用外部服务时,还会弹出网络访问确认。任务明明是我发起的,为什么每走一步都要重新批准?
本文介绍了5个GitHub热榜上的AI安全项目,包括自主白盒渗透测试工具Shannon、黑盒AI安全测试框架PentestAgent、AI Agent实时监护者Adrian、OSINT自动化平台SpiderFoot以及LLM Agent安全评估库Giskard。这些工具展示了AI如何重塑网络安全攻防边界,从辅助工具进化为执行主体,并探讨了AI安全对抗速度、归因困难、技能重塑等未来趋势,为安全从业者
Gitee Repo Skill 仓库是面向企业 AI Agent 场景的 Skill 制品管理方案,核心是将 AI Skill 纳入企业现有软件制品治理体系,对 Skill 的来源、版本、权限、安全状态、分发链路做统一管控,并非简单搭建 Skill 下载站点。在 AI Agent 语境下,AI Skill 是指一组可供智能体按需加载的指令、脚本与资源集合,是以声明文件为入口、可附带代码和资源的
这张架构图把企业级 AI Agent 拆成七层:感知输入、意图理解、规划编排、记忆、执行与工具、反思反馈、输出。它不只是技术堆栈的罗列,更是一套让大模型从「聊天工具」变成「可自主完成任务的数字员工」的工程化方法论。本文按图的脉络逐层拆解,并给出落地时最容易踩的三个坑。
让 AI Agent 读写文件、执行命令、调用工具,是把双刃剑:能力越强,出事的半径越大。DeepSeek Harness 把「文件沙箱」和「操作审批」拆成两套独立机制,还针对 Windows / macOS / Linux 提供了不同的隔离实现。这一篇专门讲:Harness 的安全模型怎么设计、沙箱到底拦了什么没拦什么、以及你自己部署时该怎么配置才安全。