首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >智能体安全迈入全链路治理新阶段|悬镜 4 款产品入选数说安全《2026 网络安全十大创新方向》,问境 AIST 作为智能体运行安全代表方案落地政企

智能体安全迈入全链路治理新阶段|悬镜 4 款产品入选数说安全《2026 网络安全十大创新方向》,问境 AIST 作为智能体运行安全代表方案落地政企

原创
作者头像
软件供应链测评
发布于 2026-09-29 15:17:14
发布于 2026-09-29 15:17:14
20
举报

近日,国内权威媒体数说安全正式发布《2026 网络安全十大创新方向》报告。报告结合国内政企 AI 业务落地实践,研判网络安全前沿技术演进趋势,覆盖 AI 原生安全、安全运营、密码安全等多个领域,可为各行业安全团队开展技术选型、规划安全体系提供重要产业参考。

在本次评选中,悬镜安全共有4 款产品成功入选报告不同创新方向赛道,覆盖智能体运行安全与互联治理、AI 自主安全研究与攻防验证、AI 数字供应链与安全态势、AI 编码智能体与生成代码安全四大前沿领域。

其中,问境 AIST 是报告中「智能体运行安全与互联治理」方向的代表落地方案。面对企业大规模部署 Agent 智能体所催生的一系列新型安全挑战,问境 AIST 定位抵御 AI 智能体互联风险,构建可信智能体运行环境。

行业研判:智能体安全防护,已经跨过模型防护的旧阶段

数说安全报告明确将智能体运行安全与互联治理列为2026年首要创新方向。报告明确写道:“智能体安全正在从模型输入输出防护,转向对任务规划、记忆、工具调用和动作执行的全过程控制”,并要求对MCP、A2A、Skill、工具权限和高风险操作实施准入、审批、阻断、回滚和审计。随着 MCP、A2A、Skills 工具生态发展,智能体已可主动连接数据库、操作系统命令、第三方API及Skills,新人边界因此变得复杂,安全攻击面被大幅放大。

早期AI安全建设更多围绕模型输入输出、提示词与内容安全展开,仅依赖模型输入输出防护,已经不足以覆盖Agent智能体场景。其中,Skill、MCP等外部工具链成为智能体新增且高风险的攻击面之一:第三方Skill来源复杂,一旦存在投毒、篡改、恶意外联、参数劫持隐患,攻击者可借助间接提示注入,诱导高权限智能体调用恶意组件,进而造成越权读文件、执行命令、窃取敏感数据等后果。

当安全对象从“模型输入输出”进一步扩展到智能体的规划、工具调用与真实动作执行,企业面对的已经不只是提示词层面的攻击,而是资产、供应链、权限执行与审计链路共同变化带来的新问题。结合数说安全报告提出的能力框架以及国内外智能体安全治理要求,可以进一步归纳出四个正在进入企业建设清单的关键问题:

第一,AI 资产快速扩张,影子智能体成为新的治理盲区。 Agent、MCP Server、Skills、Tools 等新型资产分散在终端、容器及 Kubernetes 环境,传统资产台账难以及时发现和持续纳管,未知 Agent、未备案工具组件容易脱离既有安全体系。数说安全也将“资产与行动链路发现”列为核心能力。

第二,Skill、MCP 等外部组件正在形成新的供应链风险入口。 第三方 Skill、MCP Server 一旦存在组件投毒、代码篡改、恶意外联或权限配置问题,风险便可能沿工具调用链进入 Agent 执行过程。因此,安全治理需要进一步覆盖组件来源、代码配置、权限及调用行为。

第三,Agent 动态决策,让安全控制从“事后告警”前移至“动作执行前”。 Agent可根据任务和上下文自主选择工具、生成参数并执行操作,一旦遭遇提示词注入或权限失控,风险可能直接转化为越权调用和敏感数据访问。报告因此强调在行动前完成动态判断和高风险操作准入。发布版-数说安全-2026网络安全十大创新方向-20260917.pdfPDF

第四,多组件互联使风险链路更复杂,审计追溯难度上升。 一次 Agent 操作可能跨越模型、Skill、MCP、Tool 与业务系统,仅依赖单点日志难以还原完整上下文,需要关联会话、工具调用与执行结果,形成从决策到执行的全链路审计。

针对上述挑战,数说安全报告进一步提出智能体安全五项核心能力:资产与行动链路发现、MCP/A2A/Skill 治理、高风险动作准入审批、沙箱隔离/阻断与回滚、全过程审计。从这套能力框架可以看到,智能体安全已经不再是单一模型防护或单点工具能够覆盖的问题,而需要贯通资产发现、工具与供应链治理、运行控制和审计追溯。其中,Skill 作为 Agent 连接外部能力的重要载体,其安全治理也成为智能体互联治理的重要组成部分。

对标报告能力基线:问境 AIST,打造智能体全生命周期AI原生安全治理平台

问境 AIST 面向 Agent“调用工具、执行任务”带来的新型安全边界,构建覆盖资产发现、组件审查、运行防护、互联治理与审计追溯的一体化能力。产品通过主机 Agent + 网络嗅探双通道摸排资产,并支持 SDK、网关、插桩等轻量化接入,将安全能力嵌入智能体运行链路。

1、双通道摸清 AI 资产,让“影子智能体”进入治理视野

一个真实Agent往往同时关联模型、Skill、MCP Server 和外部 Tool,并运行在不同主机、容器及业务环境中。问境 AIST 通过主机 Agent 与网络嗅探双通道识别企业内部 AI 资产,在资产发现基础上进一步关联模型、Skill、MCP 与工具调用关系,将未知 Agent、未纳管 MCP/Skill 等组件纳入统一治理视野。

这一步先回答智能体治理最基础的问题:企业内部有哪些 Agent,它们连接了哪些工具和组件,风险最终可能沿哪条链路传递。 NCSC 的 AI 安全开发指南同样将 AI 资产的识别、跟踪、认证和版本管理作为安全开发的重要基础。

2、自研 Skills 安全审查引擎,把检测深入到组件代码与执行逻辑

Skill 让 Agent 获得真正执行任务的能力,也意味着第三方代码、权限和数据访问能力被带入智能体执行链。国家网信办等三部门发布的《智能体规范应用与创新发展实施意见》已经明确提出,要加强智能体供应链安全,对模型接入、API 调用、扩展工具使用等环节实施安全管理。 OWASP 对 Agent/MCP 的安全研究也将工具投毒、第三方工具供应链攻击、过度权限以及数据外泄等列为现实风险。

针对这一变化,问境 AIST 将检测对象进一步深入到 Skill 组件本身。基于 Sec LLM 的语义理解与代码级审查能力,对外部 Skill 的实现逻辑进行分析,包括硬编码 API Key/数据库密码、不安全文件读取、参数缺少边界校验,以及不可信参数进入高权限执行链后可能形成的代理混淆风险。

换句话说,Skills 安全审查解决的不只是:

“这一次 Skill 调用有没有异常?”

还要继续追问:

“这个即将被 Agent 信任并调用的 Skill,本身是否可信?”

这也是问境 AIST 将安全控制前移到组件引入和加载阶段的重要价值——在风险真正进入 Agent 执行链之前,先检查组件自身的代码、配置与权限边界。

3、多模态运行时安全护栏,从“发现异常”进一步走向“约束行动”

组件通过安全审查,并不意味着运行过程中不会产生风险。Agent 会根据任务目标、上下文和模型输出动态选择工具、生成调用参数并执行后续动作;提示词注入、上下文污染或者异常工具调用,都可能让原本正常的组件在特定场景下被错误使用。

NIST 将 AI Agent 的一个关键特征概括为能够规划并自主执行影响真实系统或环境的动作;国内《实施意见》也明确提出权限管理、行为控制、行为围栏以及拦截阻断等安全要求。

因此,问境 AIST 在前置 Skills 审查之外进一步构建运行时安全护栏,对输入输出与工具调用环节持续进行风险识别,重点应对提示词注入、Skill 组件恶意调用等 AI 原生风险,并通过可配置安全策略和可切换防护模式实施动态处置。

由此形成两道不同的控制面:

组件接入前,判断“能不能信”;运行过程中,判断“这次能不能做”。

4、贯通模型—Skill—MCP—Tool,治理跨组件互联风险

Agent 的安全问题更多发生在组件之间的信任传递上。例如,模型根据上下文选择 Skill,Skill 再通过 MCP 暴露或调用具体 Tool,最终访问数据库、API 或其他业务资源。此时,即使每一个节点单独看起来正常,工具描述被污染、参数边界过宽、MCP 配置不当或权限传递异常,都可能使风险沿调用链向后扩散。OWASP 的 MCP 安全指南已经将 Tool Poisoning、Tool Shadowing、Rug Pull、过度授权等列为典型风险。

问境 AIST 因此不只观察某个孤立的 Agent 或 Skill,而是进一步贯通模型—Skill—MCP—工具调用链路,从跨组件关系中识别和收敛互联风险。在智能体互联场景中,MCP 主要承担 Agent 与外部工具、数据和服务之间的连接,跨 Agent 协作则通常还涉及 A2A 等机制。 数说安全也因此将“MCP/A2A/Skill 治理”列为智能体互联治理的重要能力。

5、从行为留痕到 AI-BOM,让风险能够真正追溯

进入安全运营阶段,关键是能够回答清楚:哪个 Agent 发起、调用了哪个 Skill/MCP/Tool、执行了什么动作、影响了哪些资产。

问境 AIST 持续留存智能体运行行为,并关联资产、工具调用与执行结果,在异常事件发生后还原操作链路;同时生成标准化 AI-BOM,将模型、Agent、Skill、MCP、Tool 等资产纳入统一清单,并支持按照 CycloneDX 1.6 格式输出。

这一能力也契合当前智能体治理方向:国家网信办等三部门提出建立智能体行为可验证、可追溯机制,NCSC 也强调通过日志和监测支撑审计、调查与事件修复。

由此,企业能够沉淀可查询的资产清单、可关联的行为记录和可追溯的调用链证据,支撑安全运营、事件调查与合规审计。

综合来看,问境 AIST 形成一套闭环逻辑:先摸清全域智能体资产,再通过自研 Skills 安全审查引擎守住供应链入口,运行阶段依靠安全护栏约束高危行为,最后依靠全链路审计完成溯源与合规举证,覆盖 Agent 从部署运行到风险处置的完整生命周期。

在这套治理链路下,智能体安全的控制对象进一步延伸到资产、组件、权限、行为与调用链,帮助企业在 Agent 规模化进入业务系统后,实现资产可见、组件可信、行为可控、风险可阻断、过程可追溯。

面向企业的智能体安全分阶段落地路径

数说安全将资产与行动链路发现、MCP/A2A/Skill 治理、高风险动作准入审批、沙箱隔离/阻断与回滚、全过程审计列为智能体运行安全的核心能力。

对企业而言,这些能力不必一次性全部铺开,可以按照“先看清、再审查、再控制、再运营”的顺序逐步落地。

阶段一:摸清资产,先解决“看不见”的问题。 优先梳理企业内部 Agent、MCP Server、Skill、Tool 等 AI 资产,建立统一台账,并进一步识别资产之间的依赖和调用关系。重点发现未知 Agent、未纳管 MCP 服务以及来源不明的第三方组件,为后续组件审查、策略配置和风险处置建立清晰的资产基线。数说安全也将“资产与行动链路发现”放在智能体安全能力建设的首位。

阶段二:管住组件,把安全控制前移到接入环节。 在资产基线之上,对外部引入的 Skill、MCP 等组件建立准入与审查机制,重点核验来源、版本、代码与配置、权限范围以及风险行为。借助 Skills 安全审查能力,对硬编码凭据、不安全文件访问、参数校验缺失、代理混淆等问题进行代码级和语义级检测,在组件进入 Agent 执行链之前先完成风险筛查。

阶段三:进入运行时,管住“这一次动作能不能执行”。 对于已经上线运行的 Agent,需要进一步监测输入输出、工具调用和高风险动作,对提示词注入、越权访问、异常工具调用、敏感数据访问等风险实施动态判断和策略处置。组件审查解决“能不能接入”,运行时防护解决“这次能不能做”,两者共同覆盖 Agent 从组件引入到实际执行的关键风险面。数说安全同样强调高风险动作准入、审批、阻断和回滚能力。

阶段四:把事件、资产和链路沉淀下来,进入持续运营。 在运行防护基础上,持续关联资产、告警、工具调用、执行结果和处置记录,形成可查询、可还原的风险链路;同时结合 AI-BOM 固化资产信息,为事件调查、策略复盘和合规审计提供依据。随着 Agent、Skill、MCP 和 Tool 持续变化,安全策略也需要根据新的资产和行为不断更新,最终把智能体安全从一次性部署转为持续运营。问境 AIST 已支持 AI-BOM 标准化输出,并将资产透明化与审计追溯纳入治理闭环。

由此,企业可以按照一条更清晰的路径推进智能体安全建设:先摸清资产,再审查组件,随后管控运行行为,最后沉淀审计与处置证据。 这一路径与智能体风险从资产、组件到执行链路逐步展开的方式相匹配,也便于企业结合 Agent 业务规模、风险等级和现有安全基础分阶段建设、持续完善。

除本次重点解读的问境 AIST 外,悬镜安全还有三款产品入选数说安全《2026网络安全十大创新方向》推荐方案:灵脉 AI PTE 入选“AI 自主安全研究与攻防验证”方向,源鉴 SCA 入选“AI 数字供应链与安全态势管理”方向,灵脉 Code AI 入选“AI 编码智能体与生成代码安全”方向。

四款产品分别覆盖智能体运行安全、AI 攻防验证、AI 数字供应链治理和 AI 编码安全,共同延伸悬镜在 AI 原生安全场景下的能力布局。

让 AI 安全真正进入研发、运行与供应链全链路

除问境 AIST 外,悬镜安全还有三款产品入选数说安全《2026 网络安全十大创新方向》推荐方案:灵脉 AI PTE 入选“AI 自主安全研究与攻防验证”方向,源鉴 SCA 入选“AI 数字供应链与安全态势管理”方向,灵脉 Code AI 入选“AI 编码智能体与生成代码安全”方向。

从智能体运行安全,到 AI 攻防验证、数字供应链治理,再到 AI 编码安全,四款产品覆盖 AI 进入企业研发、运行与供应链后的关键风险环节,形成悬镜面向 AI 原生时代的体系化安全能力。

当 AI 开始进入核心业务,安全也需要同步进入它的全生命周期。**这正是悬镜持续布局 AI 原生安全的核心方向。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 行业研判:智能体安全防护,已经跨过模型防护的旧阶段
  • 对标报告能力基线:问境 AIST,打造智能体全生命周期AI原生安全治理平台
    • 1、双通道摸清 AI 资产,让“影子智能体”进入治理视野
    • 2、自研 Skills 安全审查引擎,把检测深入到组件代码与执行逻辑
    • 3、多模态运行时安全护栏,从“发现异常”进一步走向“约束行动”
    • 4、贯通模型—Skill—MCP—Tool,治理跨组件互联风险
    • 5、从行为留痕到 AI-BOM,让风险能够真正追溯
  • 面向企业的智能体安全分阶段落地路径
    • 让 AI 安全真正进入研发、运行与供应链全链路
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档