AI 代理安全:從 LiteLLM 入侵事件看 RSA 的教訓

代理安全不再只關乎模型。決定性控制點,是身分、權限、執行行為與記憶存取之間的邊界。

NOR-TIC閱讀約 6 分鐘
  • 策略
  • AI 安全
  • 身分
  • 多代理系統
文章摘要與背景

NOR-TIC 觀點:

下一個安全前沿,不是在提示層加更多防護,而是在規模讓權限漂移難以逆轉前,為數位工作者設計可強制執行的邊界。

本文章節3
深色數位環境中,發光路徑穿過分段安全閘道並匯聚成抽象網路

企業 AI 部署反覆出現同一失敗模式:先給代理廣大能力,再希望監測日後抓到濫用。順序反了。邊界優先架構必須先於自主權,因為代理能串工具、保留脈絡、跨系統行動,方式超出靜態應用。

LiteLLM 入侵讓存取層的問題變得可見,RSA 討論則確認市場正聚焦身分與執行控制。協調閘道位於多個模型、金鑰與業務系統之間,就成了安全關鍵控制層。把它當方便的中介軟體,會放大營運風險。

實務轉變簡單但不可妥協:把代理設計為受限的數位工作者,而非加強版聊天機器人。這個差別會改變一切,從憑證核發到執行時核准。

01安全負債遇上代理速度

多數企業不是從乾淨的身分基礎開始,而是帶著既有服務主體、氾濫權限與長效機密。自主流程接進來,產生危險不對稱:執行立刻加速,治理成熟卻落後好幾季。

RSA 中最貼切的說法,是代理像熱心的內部威脅。它本來就是為產出而設計,成功條件卻可能把它推向不該接觸的相鄰系統、工具或資料。非人類身分權限太廣,代理可能無意而非惡意地走上這些路,影響仍真實。

安全主管不該只問代理可不可信,而要問每項任務是否只拿最低必要權限、維持最短可用期限,且執行時隨時能撤銷。

傳統應用安全假設

確定性程式路徑、穩定服務帳號與可預測執行模式,讓粗粒度控制長期有效。權限常固定、定期審查。

軟體行為邊界嚴密、整合有限時,這個模型可行。

代理安全現實

目標邊界內的機率式規劃,讓執行路徑改變時仍看似有效。代理動態呼叫工具、檢索脈絡,並寫回營運系統。

這需要任務限定授權、短效憑證、步驟層核准,以及能在流程中途打斷執行的持續遙測。

運作框架:身分、範圍、執行、記憶

1:1

身分

每個代理角色一個獨立身分,不借用人的帳號。

5

範圍

依工具、資料集、環境、期限與流程階段限制。

4

執行

一起使用允許清單、沙盒、核准關卡與速率限制。

依角色區隔

記憶

分類、最小保留,並依角色與租戶限制檢索。

最小可用的代理邊界組合

團隊若答不出每個代理身分由誰負責、憑證何時到期,以及如何中斷執行,就還沒有營運控制。先建窄基準,再逐步強化。

  1. 核發短效憑證並自動輪替
  2. 執行時強制套用各角色工具允許清單
  3. 對外溝通與財務動作必須核准
  4. 記憶依角色與租戶存入分隔命名空間
  5. 每次工具呼叫都記錄政策決策與結果

撤銷服務目標:政策變更後 15 分鐘內

集中信任,也必須集中控制

閘道層加速交付,也集中影響範圍。同一路由層若能碰多個供應商、提示、中繼資料與下游系統,入侵就會快速傳播。

把閘道當關鍵基礎設施:隔離環境、嚴格輪替機密,每條整合路徑綁定明確政策。API 匯集點應像雲端控制層,而非只是方便開發的包裝。

02實務中的執行設計

即使同一組織內,兩條低摩擦知識流程也需要不同邊界。
控制問題客服代理研究代理
主要資料存取客服單歷史、訂單狀態、核准回應範本市場報告、策略筆記、產品文件
禁止資料領域策略與財務規劃儲存庫即時客戶紀錄與帳務作業
執行時核准觸發升級到外部溝通管道把建議發布到營運系統
記憶邊界限於個案保留,嚴格區分租戶限於專案保留,遮蔽敏感內部資料
撤銷優先時點政策或角色改變時立即撤銷來源存取或專案範圍改變時立即撤銷

客服與研究的例子揭露常見架構錯誤:政策不同,卻共用身分與鬆散檢索層。政策在那一刻變成文件表演。控制必須落在執行發生的位置,而不是治理簡報裡。

執行控制應明確區分動作類型。唯讀綜整可自主,對外溝通應觸發審查,財務寫入與身分變更需硬關卡,不是柔性告警。人類參與迴圈必須被設計成門檻邏輯,不是模糊承諾。

控制精準,團隊更快、重工更少;控制寬泛,每次事件都成為緊急重設。

從代理請求到受控執行

工具執行前,先限制身分、權限、動作與記憶檢索的流程。

任務請求
代理身分檢查
範圍評估
執行時政策關卡
記憶檢索過濾
工具執行
遙測與撤銷機制
連結關係
  • 任務請求 → 代理身分檢查
  • 代理身分檢查 → 範圍評估
  • 範圍評估 → 執行時政策關卡
  • 執行時政策關卡 → 記憶檢索過濾
  • 記憶檢索過濾 → 工具執行
  • 工具執行 → 遙測與撤銷機制

最強的 AI 計畫,不是部署最多代理,而是最先定義清楚、不可妥協的邊界。

NOR-TIC 安全分析
團隊應先衡量什麼?

先看暴露與影響控制,不是詞元數。追蹤每個代理角色的平均權限、24 小時內到期憑證比例,以及越界動作嘗試。

再加入營運反應:政策變更後撤銷要多久、臨時授權例外留了多久。這些指標能在漂移成為入侵材料前揭露它。

多數部署最早在哪裡失敗?

第一個斷點通常在身分到執行環境的交接。團隊定義角色邊界,卻沒綁到具體工具權限與核准門檻。

第二個是記憶:儲存區隨時間累積敏感脈絡,檢索路徑又常比政策假定的更廣。

安全與產品團隊如何分工?

安全團隊定義控制目標、撤銷標準與監測要求;產品及平台團隊在協調與執行層實作政策即程式碼。

共同負責不可或缺:一方設定防護,另一方把它落實到人真正使用的流程。

03NOR-TIC 的觀點

AI 代理安全的勝負,取決於今天看來平凡的架構決策:身分細緻度、憑證壽命、核准門檻與記憶區隔。這些選擇決定自主性能否安全擴大,還是以機器速度放大舊存取負債。

建議很直接:現在實作四層模型、每月衡量邊界品質,不同代理角色拒絕共用信任層。先為撤銷設計,再求方便。信任預設會到期,才能讓創新與控制對齊。

重要問題不再是代理能做什麼,而是結構上永遠阻止它做什麼

回到頂端 ↑