NOR-TIC 觀點:
下一個安全前沿,不是在提示層加更多防護,而是在規模讓權限漂移難以逆轉前,為數位工作者設計可強制執行的邊界。
代理安全不再只關乎模型。決定性控制點,是身分、權限、執行行為與記憶存取之間的邊界。
下一個安全前沿,不是在提示層加更多防護,而是在規模讓權限漂移難以逆轉前,為數位工作者設計可強制執行的邊界。

企業 AI 部署反覆出現同一失敗模式:先給代理廣大能力,再希望監測日後抓到濫用。順序反了。邊界優先架構必須先於自主權,因為代理能串工具、保留脈絡、跨系統行動,方式超出靜態應用。
LiteLLM 入侵讓存取層的問題變得可見,RSA 討論則確認市場正聚焦身分與執行控制。協調閘道位於多個模型、金鑰與業務系統之間,就成了安全關鍵控制層。把它當方便的中介軟體,會放大營運風險。
實務轉變簡單但不可妥協:把代理設計為受限的數位工作者,而非加強版聊天機器人。這個差別會改變一切,從憑證核發到執行時核准。
多數企業不是從乾淨的身分基礎開始,而是帶著既有服務主體、氾濫權限與長效機密。自主流程接進來,產生危險不對稱:執行立刻加速,治理成熟卻落後好幾季。
RSA 中最貼切的說法,是代理像熱心的內部威脅。它本來就是為產出而設計,成功條件卻可能把它推向不該接觸的相鄰系統、工具或資料。非人類身分權限太廣,代理可能無意而非惡意地走上這些路,影響仍真實。
安全主管不該只問代理可不可信,而要問每項任務是否只拿最低必要權限、維持最短可用期限,且執行時隨時能撤銷。
傳統應用安全假設
確定性程式路徑、穩定服務帳號與可預測執行模式,讓粗粒度控制長期有效。權限常固定、定期審查。
軟體行為邊界嚴密、整合有限時,這個模型可行。
代理安全現實
目標邊界內的機率式規劃,讓執行路徑改變時仍看似有效。代理動態呼叫工具、檢索脈絡,並寫回營運系統。
這需要任務限定授權、短效憑證、步驟層核准,以及能在流程中途打斷執行的持續遙測。
1:1
每個代理角色一個獨立身分,不借用人的帳號。
5
依工具、資料集、環境、期限與流程階段限制。
4
一起使用允許清單、沙盒、核准關卡與速率限制。
依角色區隔
分類、最小保留,並依角色與租戶限制檢索。
團隊若答不出每個代理身分由誰負責、憑證何時到期,以及如何中斷執行,就還沒有營運控制。先建窄基準,再逐步強化。
撤銷服務目標:政策變更後 15 分鐘內
閘道層加速交付,也集中影響範圍。同一路由層若能碰多個供應商、提示、中繼資料與下游系統,入侵就會快速傳播。
把閘道當關鍵基礎設施:隔離環境、嚴格輪替機密,每條整合路徑綁定明確政策。API 匯集點應像雲端控制層,而非只是方便開發的包裝。
| 控制問題 | 客服代理 | 研究代理 |
|---|---|---|
| 主要資料存取 | 客服單歷史、訂單狀態、核准回應範本 | 市場報告、策略筆記、產品文件 |
| 禁止資料領域 | 策略與財務規劃儲存庫 | 即時客戶紀錄與帳務作業 |
| 執行時核准觸發 | 升級到外部溝通管道 | 把建議發布到營運系統 |
| 記憶邊界 | 限於個案保留,嚴格區分租戶 | 限於專案保留,遮蔽敏感內部資料 |
| 撤銷優先時點 | 政策或角色改變時立即撤銷 | 來源存取或專案範圍改變時立即撤銷 |
客服與研究的例子揭露常見架構錯誤:政策不同,卻共用身分與鬆散檢索層。政策在那一刻變成文件表演。控制必須落在執行發生的位置,而不是治理簡報裡。
執行控制應明確區分動作類型。唯讀綜整可自主,對外溝通應觸發審查,財務寫入與身分變更需硬關卡,不是柔性告警。人類參與迴圈必須被設計成門檻邏輯,不是模糊承諾。
控制精準,團隊更快、重工更少;控制寬泛,每次事件都成為緊急重設。
工具執行前,先限制身分、權限、動作與記憶檢索的流程。
最強的 AI 計畫,不是部署最多代理,而是最先定義清楚、不可妥協的邊界。
先看暴露與影響控制,不是詞元數。追蹤每個代理角色的平均權限、24 小時內到期憑證比例,以及越界動作嘗試。
再加入營運反應:政策變更後撤銷要多久、臨時授權例外留了多久。這些指標能在漂移成為入侵材料前揭露它。
第一個斷點通常在身分到執行環境的交接。團隊定義角色邊界,卻沒綁到具體工具權限與核准門檻。
第二個是記憶:儲存區隨時間累積敏感脈絡,檢索路徑又常比政策假定的更廣。
安全團隊定義控制目標、撤銷標準與監測要求;產品及平台團隊在協調與執行層實作政策即程式碼。
共同負責不可或缺:一方設定防護,另一方把它落實到人真正使用的流程。
AI 代理安全的勝負,取決於今天看來平凡的架構決策:身分細緻度、憑證壽命、核准門檻與記憶區隔。這些選擇決定自主性能否安全擴大,還是以機器速度放大舊存取負債。
建議很直接:現在實作四層模型、每月衡量邊界品質,不同代理角色拒絕共用信任層。先為撤銷設計,再求方便。信任預設會到期,才能讓創新與控制對齊。
重要問題不再是代理能做什麼,而是結構上永遠阻止它做什麼。