文章总结: 文章探讨智能体时代零信任体系的升级路径,提出三个必改项:身份从长期转向临时(采用NHI管理),信任评估从预测意图转向约束行为(设定禁止性底线),安全智能体本身纳入管控。同时强调零信任哲学与纵深防御体系无需推倒重来,只需将智能体视为可能失控的内部主体,沿用原有防护能力。
综合评分: 86
文章分类: 安全建设,解决方案
智能体时代,零信任体系要改什么?三个变与一个不变
原创
看破
看破
Cybersecurity architecture
2026年9月15日 08:28
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
最近参与了一个央企的零信任升级改造项目,和对方的网络安全负责人聊到了智能体引入的话题。
对方的问题很直接:企业已经决定大规模引入智能体,让它们代替员工干活。那么,原来那套基于“人、设备、服务”搭建的零信任架构,需要做哪些升级改造?是修修补补,还是推倒重来?
这个问题在行业里讨论很多,但真正落到项目上,答案往往比“上一个新产品”复杂得多。因为智能体的入场,动的不是某个安全产品,而是安全体系一直默认成立的两个底层假设。
这篇文章,把那次讨论梳理成三个变与一个不变:三个必改项,和一个不需要改的东西。
01 智能体入场,先动了两个底层假设
传统安全体系的底座,是对“人”的一系列假设。
我们默认员工有安全意识、受制度约束、能自我纠错;默认设备是可信的、程序是可验证的;默认访问行为是可预期、可约束的。零信任在此基础上,对每一次访问做持续验证——但验证的前提,是“主体”大体靠谱。
智能体打破了这两个假设。
第一个假设:主体有安全意识。智能体没有。它本质上是员工的数字分身,拿着员工同等的终端和业务权限,却没有员工的常识、经验和底线意识。大模型的幻觉是内生缺陷:在复杂场景、模糊指令、多任务叠加时,它可能逻辑错乱、虚构信息、误判指令——然后以员工的高权限,自主执行删文件、批量导出、配置篡改这些高风险操作。整个过程自主闭环、无人干预,没有恶意代码、没有外部入侵,传统的防火墙、杀毒、入侵检测设备根本看不见它。
第二个假设:行为可预期。智能体的行为天然不可预期。任务输入和执行结果之间,隔着大模型推理、技能配置、插件、上下文、提示词,任何一环被干扰,行为就可能偏移。它“听得懂明确任务,却不一定能规范落地任务”。
更要命的一点:智能体不只是业务员,现在它也是安全管理员。
告警研判、日志分析、威胁处置、主机隔离……越来越多的安全运营动作开始交给智能体。这意味着,失控的智能体不只是“乱做事”,还可能“乱管安全”——它处置告警、下发策略的权限,比普通业务权限危险得多。业务智能体失控是“闯祸”,安全智能体失控是“开门”。
两个假设都塌了,原来那套评估和管控机制,自然就出现了三个必须面对的问题。
02 三个必改项
问题一:身份——人的身份是“长期”的,智能体的身份应该是“临时”的
对人,我们发一个长期有效的账号,配合多因子认证,就够了。但智能体不能这么给。
智能体的身份如果长期有效,等于给攻击者留了一个长期可用的凭证入口。正确的做法,是让智能体没有“常驻身份”:身份随任务派生,权限随任务授予,任务结束,身份和权限一并销毁。
这在业内叫 NHI(Non-Human Identity,非人类身份)管理。落地时有一整套工程方案:用 SPIFFE/SPIRE 为每个智能体签发独立于自然人的机器身份(AgentID + 短时数字证书);由零信任策略决策点(PDP)内置的即时授权模块(JIT)按任务下发“临时、最小、任务级”的权限;通过策略执行点(PEP,本地沙箱或零信任网关)做接入管控;任务闭环后,权限回收、身份作废、缓存清空。
一句话:让智能体的身份像“工牌 + 临时通行证”,而不是“常驻门禁卡”。权限随任务生、随任务灭。
问题二:信任评估——智能体的行为不可预期,还评估得动吗?
这是三个问题里争议最大的。
原来的信任评估,是针对人、设备、程序设计的:设备验健康度、程序验签名、人验行为基线。智能体这三样都不太适用:行为天然不可预期,容易被提示词注入攻击,容易失控。那么问题来了——要不要对智能体做更深度的“意图评估”,去判断它此刻是不是处于不安全状态?
我的看法是:这条路走不通。
第一,智能体的“意图”不可观测。大模型内部是黑盒,我们只能看到输入和输出,没法可靠地知道它“想干什么”。
第二,意图评估的成本极高。要为每个任务、每个动作做语义级判断,等于给每个智能体配一个实时安全审计员,规模化落地不现实。
第三,意图评估本身可被绕过。注入攻击可以让智能体“看起来”一切正常,但实际执行了危险操作——评估结论恰恰是最不可信的环节。
那怎么办?参考我们对人的管理。
人会做坏事吗?会。但我们没有因为人可能做坏事,就对人的每个任务、每个动作做意图级评估。我们做的是:给员工定行为基线——什么时间、访问什么系统、操作什么范围、频率多少——然后监控偏离。发现异常再介入,而不是预判每一次动机。
智能体也一样。正因为它行为不可预测,就不能像对人那样,给它设一条“什么频率、什么时段干活”的正向基线——那是预测思维,注定失效。行为安全基线应当是禁止性的:明确“不应该干什么”——不能访问的资源、不能执行的命令、不能导出的数据、不能触碰的操作域。没有触碰底线,放行并记录;一旦越线,熔断并告警。把信任评估从“意图层”降到“行为层”,从“预测它会做什么”变成“约束它不能做什么”,这是务实且可规模化的路径。
问题三:安全智能体——管安全的人,也要被安全管
既然智能体已经开始承担安全运营职能,那它自己必须进入管控范围。
安全智能体的权限天然更大:它能看到全量告警、能下发处置策略、能隔离主机。如果它被攻破,攻击者等于直接拿到了安全团队的权限,成了最危险的“内鬼”。
从零信任的角度看,安全智能体恰恰是最需要“管住访问”的主体:
它访问其他设备、服务,同样要过零信任。隔离主机、下发策略、查询告警,本质都是安全智能体对其他设备、服务的访问。它不能因为顶着“安全角色”就天然可信——访问什么资源、授予什么范围、持续多久,都要由策略决策点(PDP)统一判定,按任务临时授权。
把“天然全量”收敛成“任务级最小”。安全智能体天生能触达全量告警、处置策略、主机控制,零信任要做的正是把这种全量访问权限收窄:它完成某个具体安全任务时,只拿到那一刻、那一台设备、那一项操作所需的权限。
关键动作复核、全链路审计,是安全智能体自身的内生安全机制。这是智能体“自己管好自己”的能力,属于产品机制层面;零信任对它的管控,落脚点是它作为主体对其他设备、服务的访问权限,两者不能混为一谈。
假设它会被攻破。安全智能体一旦失控,攻击者就等于拿到了安全团队的工具箱,所以它的访问链路要按“可能已被控制”来设计权限边界和应急熔断,而不是默认它可靠。
越是负责安全的智能体,越不能因为它“负责安全”就默认可信——它的访问同样要最小化、临时化、可回收,这个反直觉的原则,恰恰是零信任的精髓。
03 智能体失控是常态,安全体系要不要为失控重构?
讨论到这里,自然引出一个更大的问题:智能体容易失控,是不是意味着整个安全体系都要为“失控”重新设计?
我们当时的判断是:不需要。
理由在于,一套健全的安全体系,本来就是纵深防御的,本来就假设“内部的人会失控”。
内部员工可能被钓鱼、可能被收买、可能主动做坏事——这是一直存在的风险。所以成熟的安全体系天然具备防内的能力:权限最小化、行为监控、异常检测、内网隔离。即使某道防线防不住,也有备份和恢复能力兜底——数据可以恢复、系统可以回滚、业务可以切换。
失控的智能体,本质上就是“一个失控的内部主体”。它的行为模式——越权、异常访问、破坏数据——和失控员工高度相似,原有体系的防内能力和恢复能力可以直接覆盖。与其为智能体失控再造一套新体系,不如把智能体纳入“内部主体可能失控”这个既有假设里,把原有的防护能力延伸到它身上。
04 建议:哲学不变,机制微调
所以,回到央企项目里那个问题——零信任体系要不要升级改造?
答案是:要改,但不需要推倒重来。零信任的管控哲学没有变,依然可以沿用原来对人、设备、服务的管控机制,只是需要做几处调整。
一、动态身份。参考 NHI 全套工程方案:身份隔离派生、短时临时授信、零信任动态管控。让智能体拥有独立于自然人的机器身份,权限按任务临时授予、随任务闭环销毁。
二、动态信任评估,参考对人的管控。人也会做坏事,但企业不会对员工做逐任务、逐动作的评估。智能体行为不可预测,正向的行为基线(频率、时段)难以建立,所以给智能体定义的是“不应该干什么”的禁止性底线——不能访问的资源、不能执行的命令、不能导出的数据,基于这条底线做动态评估——不搞不可靠的深度意图评估。
三、安全智能体纳入管控。安全智能体访问其他设备、服务,同样要走零信任:接入管控、任务级最小权限、临时授权。关键动作复核、全链路审计是它的内生安全机制,但替代不了零信任对它的访问管控——不能让攻击者通过它拿到安全团队的工具箱。
四、体系不需要大的调整。一个健全的安全体系本来就是纵深防御的,具备防内的能力。内部人员本来就可能失控、做坏事,原有体系具备防御这种异常的能力;即使无法防御,也有备份恢复能力。智能体时代,可以沿用这个体系,把智能体当作“可能失控的内部主体”来对待。
写在最后
智能体确实引发了网络安全防护体系的变革:身份从长期走向临时,信任评估从预测走向约束,管控范围从自然人扩展到非人类主体。
但变革不等于推翻。零信任“永不信任、持续验证”的哲学没有变,纵深防御“假设内部会失控”的骨架没有变,备份恢复“防不住也要扛得住”的兜底没有变。
变的,是安全体系要“管住”的对象;不变的,是它“怎么管”的底层逻辑。
智能体时代的安全建设,不需要从零开始,只需要把已有的体系,延伸到这群“新员工”身上。
零信任#智能体安全
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Cybersecurity architecture 看破
看破《智能体时代,零信任体系要改什么?三个变与一个不变》