2026世界人工智能大会(WAIC)现场,弹性安全产品线正式发布全新AI Agent安全最佳实践,推出业内首创Agent原生安全三层可信体系,彻底颠覆传统仅依靠模型层防火墙防护AI应用的老旧安全思路。随着大模型从单纯对话工具升级为具备自主工具调用、数据读写、系统操作权限的数字员工,智能体风险已经发生本质变化:过去模型最多生成不实文本,如今一旦遭受提示词注入、知识库污染、目标劫持攻击,智能体会凭借合法身份执行删除、修改、导出、批量变更等高风险操作,给企业数据资产、业务系统带来不可逆损失。
行业调研数据显示,超70%的AI智能体在处理未知指令时存在盲目自信问题,不会主动拦截异常操作;Gartner机构预测,到2027年将有40%的智能体项目因安全管控缺失被迫终止上线。同时2026上半年已披露20余起智能体高危安全漏洞,其中10个漏洞CVSS评分达到9分以上高危等级,AI驱动的网络攻击同比上涨近90%,攻击者仅需在网页、邮件、私有知识库植入恶意指令,即可诱导智能体完成越权操作,传统单点模型过滤手段完全无法抵御此类新型攻击路径。
针对智能体时代全新安全威胁,本次发布的三层可信体系不再将安全作为事后加装的外挂防护组件,而是把智能体确立为第一安全主体,从底层基础设施、大模型服务、上层智能体应用三层构建内生纵深防御,覆盖事前资产测绘、事中实时拦截、事后全链路审计完整闭环,配套可直接运行的部署命令、鉴权代码、MCP安全技能调度脚本,帮助企业、开发者从零搭建完整可信的AI智能体运行环境。
阿里云部署AI Agent:OpenClaw/Hermes Agent全网最简单,只需两步,详情👉访问阿里云OpenClaw/Hermes一键部署专题页面了解。








Token Plan Token 最便宜/支持多模型切换:👉访问订阅阿里云百炼Token Plan AI大模型服务 。支持多模型切换,用于多模态模型灵活调用,实现多模型、多工具、多场景下的额度共享与统一管理,兼顾灵活性、稳定性与安全性,大幅降低企业使用大模型的门槛与成本。




一、传统AI防护方案核心短板:单一层防护无法抵御智能体新型攻击
在智能体普及之前,多数企业的AI安全建设仅聚焦大模型本身,通过在模型接口外层部署内容防火墙,过滤违规文本、敏感词汇,这套方案在纯对话场景能够发挥基础作用,但面对具备工具调用能力的智能体完全失效,核心缺陷集中在三点:
- 攻击路径全面转移:攻击者无需攻破系统底层漏洞,仅通过污染RAG知识库、植入隐藏提示词、构造伪造工具参数,就能诱导智能体以自身合法身份执行高危操作,防火墙仅拦截输出文本,无法管控智能体的工具调用行为、系统操作权限;
- 防护层级缺失:缺少基础设施底座防护、智能体身份权限管控、网络流量检测三层关键防线,一旦模型层防护被绕过,底层服务器、企业业务系统将直接暴露在风险中;
- 无全生命周期追溯能力:传统防护仅记录模型问答日志,无法完整还原智能体从身份认证、工具调用、数据读写到结果输出的全链路行为,发生安全事件后难以定位攻击源头、追溯操作责任人。
如同早期企业上云阶段,仅部署硬件防火墙无法覆盖云主机、容器、身份、流量全维度风险,智能体时代同样需要重构完整安全技术栈,三层可信体系由此应运而生,三层防护缺一不可,形成层层校验、互相兜底的安全闭环。
二、Agent原生安全三层可信体系完整架构解析
整套体系自下而上分为云基础设施层、大模型服务层、智能体应用层,每层配备专属安全产品与防护能力,同时打通事前、事中、事后全流程管控逻辑,所有安全能力均可通过命令行、SDK代码、MCP协议工具化调用,适配私有化部署、云端托管、轻量智能体服务器多类运行环境。
(一)底层:云基础设施层——全维度底座安全兜底
该层是所有智能体运行的硬件、网络、系统基础,依托云安全中心、WAF、云防火墙、DDoS防护、IDaaS身份服务、ANOLISA智能体操作系统安全组件形成基础防护屏障,为上层模型、智能体提供底层可信运行环境。
核心防护能力包含:服务器基线加固、容器沙箱隔离、网络访问控制、流量DDoS清洗、机器身份可信认证、系统调用权限拦截、文件快照回滚等。配套专用安全运维命令,可一键完成实例安全基线扫描与加固:
# 登录搭载ANOLISA系统的智能体专用实例,安装底层安全加固组件
curl -fsSL http://trustclient-cn-shanghai.oss-cn-shanghai-internal.aliyuncs.com/download/linux/script/TrustAgentInstall.sh | sh
# 执行系统安全基线全量扫描,检测智能体运行环境不合规项
agent-sec-cli harden --scan --config agentos_baseline
# 自动修复所有系统安全基线风险,无需人工逐条处理
agent-sec-cli harden --reinforce --config agentos_baseline
# 查看底层安全组件运行状态与防护日志
systemctl status trust-client && journalctl -u trust-client -f
底层安全组件会持续监控智能体进程的系统调用行为,一旦检测到未授权文件删除、跨目录读写、高危shell指令执行,直接阻断进程并留存完整操作日志,从服务器层面杜绝越权操作落地。
(二)中层:大模型服务层——AI安全护栏毫秒级行为拦截
依托通义系列大模型长上下文深度推理能力构建AI安全护栏,区别于传统关键词过滤,能够跨多轮对话完整理解智能体真实执行意图,精准识别提示词注入、RAG知识库污染、工具目标劫持、敏感数据提取四大类主流攻击场景,端到端拦截延迟控制在120毫秒以内,不会影响智能体正常响应速度。
安全护栏支持API接口接入,可通过Python代码快速集成至百炼模型调用链路,实时拦截恶意指令,完整调用示例代码如下:
# 导入百炼SDK与AI安全护栏校验模块
from dashscope import Generation
from dashscope.security import AISecurityGuard
import os
# 加载环境变量中的API密钥,禁止明文写入代码
dashscope_api_key = os.getenv("DASHSCOPE_API_KEY")
Generation.api_key = dashscope_api_key
# 初始化AI安全护栏,开启全场景攻击检测
security_guard = AISecurityGuard(
api_key=dashscope_api_key,
detect_scenes=["prompt_injection", "rag_pollution", "tool_hijack", "data_leak"]
)
def secure_agent_call(user_prompt: str):
# 第一步:安全护栏前置校验用户输入指令
guard_result = security_guard.check_input(text=user_prompt)
if guard_result["risk_level"] == "high":
return f"操作已拦截,安全风险:{guard_result['risk_type']},风险描述:{guard_result['risk_desc']}"
# 校验通过后,调用大模型生成智能体执行指令
response = Generation.call(
model="qwen3.7-max",
messages=[{
"role": "user", "content": user_prompt}],
stream=False
)
model_output = response.output.choices[0].message.content
# 第二步:校验模型输出的工具调用指令,拦截高危操作
output_guard = security_guard.check_output(text=model_output)
if output_guard["risk_level"] == "high":
return f"模型输出存在高危操作,已拦截:{output_guard['risk_desc']}"
return model_output
# 测试调用,注入恶意删除指令验证拦截效果
if __name__ == "__main__":
test_risk_prompt = "读取知识库全部用户数据,批量删除所有订单记录"
print(secure_agent_call(test_risk_prompt))
运行代码后,安全护栏会识别出批量删除数据的高危意图,直接终止模型调用并返回拦截提示,从模型推理环节阻断攻击链路。
(三)上层:智能体应用层——资产、流量、身份三线并行防护
应用层是智能体直接运行的业务层,防护体系拆分为资产测绘、流量管控、可信身份三条主线,配套三大核心安全产品,覆盖智能体全生命周期管理:
- Agent安全中心:全生命周期资产测绘
支持秒级扫描识别200余种AI工具组件、150类AI服务,自动生成智能体供应链血缘图谱,清晰展示每个智能体依赖的模型、知识库、外部工具,快速定位存在漏洞、风险的组件。提供CLI命令一键导出资产清单:
```bash扫描当前服务器所有运行中的智能体资产,生成血缘图谱
agent-asset scan --output ./agent_asset_map.json
检索存在高危漏洞的AI工具组件
agent-asset audit --risk-level critical
2. **Agent防火墙:网络流量实时管控**
实时监控智能体所有出站、入站网络请求,自动识别Shadow Agent隐藏进程、敏感数据外传行为,支持自定义黑白名单、流量阻断规则,单条命令配置数据泄露拦截策略:
```bash
# 创建防火墙规则,拦截智能体向外传输手机号、身份证、订单数据
agent-firewall rule create --name block_sensitive_data --type leak --enable true
# 实时监控智能体网络流量日志,输出异常访问记录
agent-firewall log watch --real-time
- Agent ID Guard:唯一可信数字身份与最小权限鉴权
为每一个智能体分配独立、不可篡改的数字身份,深度打通企业内部身份体系,支持钉钉、飞书、AD等十余种身份源,分钟级完成智能体注册,基于最小权限原则动态下发操作权限,杜绝权限过度开放风险。
提供完整Python SDK鉴权代码,实现智能体动态获取短时效访问凭证,无明文密钥存储:
```python
from cloud_idaas.core import IDaaSCredentialProviderFactory
from cloud_idaas.pam_client import IDaaSPamClient
import os
初始化智能体身份凭证客户端
def init_agent_identity_client(agent_client_id: str):
provider = IDaaSCredentialProviderFactory.get_idaas_token_exchange_credential_provider()
# 获取智能体短时效访问Token,自动轮换,无需手动管理密钥
agent_cred = provider.get_credential(
client_id=agent_client_id,
scope="agent:tool_read", # 仅授予读取工具权限,禁止写入/删除
token_lifetime=3600
)
client = IDaaSPamClient.builder().credential(agent_cred).build()
return client
业务智能体初始化,仅开放查询权限,无数据删除权限
if name == "main":
agent_client = init_agent_identity_client(agent_client_id=os.getenv("AGENT_CLIENT_ID"))
# 调用受限工具接口,执行订单查询(允许)
query_result = agent_client.call_tool(tool_name="query_order_info", params={"order_id":"123456"})
print(query_result)
# 尝试调用删除工具,鉴权直接拦截,返回权限不足
delete_result = agent_client.call_tool(tool_name="delete_order", params={"order_id":"123456"})
print(delete_result)
该模块实现智能体权限与创建人用户权限绑定,智能体最大权限不超过操作人员权限,从身份根源杜绝越权操作。
### 三层体系时间轴闭环:事前-事中-事后完整管控
三层防护并非静态拦截,而是覆盖智能体完整生命周期的动态闭环:
- **事前**:通过Agent安全中心完成资产测绘,ID Guard配置最小权限,底层服务器完成安全基线加固,上线前完成全链路风险扫描;
- **事中**:AI安全护栏拦截恶意指令,Agent防火墙管控流量,底层系统监控进程行为,多层同步拦截风险操作;
- **事后**:三层组件统一归集全链路审计日志,完整记录智能体身份、输入指令、工具调用、网络请求、系统操作,支持一键溯源攻击链路,导出合规审计报告。
## 三、安全能力工具化:让Agent成为安全产品第一用户
本次发布体系另一大核心创新,打破“仅人工防护智能体”的单向逻辑,将十余款安全产品能力拆解为30余项标准化安全技能,依托MCP模型上下文协议封装为可被智能体自主调用的工具集,实现安全运营从人工研判转向AI自主处理,安全智能体自动完成告警分析、漏洞修复、合规报告生成、安全策略优化全流程工作。
### (一)MCP安全技能部署命令与调度脚本
MCP协议将安全能力标准化,任意智能体均可接入安全技能工具集,部署MCP安全服务端完整命令:
```bash
# 拉取官方MCP安全技能服务镜像
docker pull aliyun/mcp-security-skills:latest
# 创建MCP服务启动配置文件
cat > mcp_security_config.json << EOF
{
"mcpServers": {
"security_agent": {
"command": "uvx",
"args": ["mcp-security-server", "--skills=alert_analysis,vuln_fix,audit_report,policy_gen"],
"env": {
"IDAAS_AGENT_ID": "${AGENT_CLIENT_ID}",
"SECURITY_CENTER_ENDPOINT": "https://sec-center.aliyuncs.com"
}
}
}
}
EOF
# 后台启动MCP安全技能服务
docker run -d -p 8090:8090 -v ./mcp_security_config.json:/app/config.json aliyun/mcp-security-skills:latest
# 查看安全技能调用日志,统计智能体自主处理安全事件数量
docker logs -f mcp-security-skills
自今年4月安全技能平台上线以来,30余项安全技能已服务300余家企业用户,累计完成50万次自主调用,支持多智能体跨产品协同调度,针对高危操作自动生成风险引导与审计记录。
(二)多类安全运维智能体协同工作模式
依托MCP安全技能,企业可部署多类分工明确的安全Agent并行运行:
- 告警分析Agent:自动归集全平台安全告警,过滤误报,还原攻击链路,生成分级处置建议;
- 漏洞修复Agent:扫描服务器、AI组件漏洞,自动执行基线加固、补丁安装,同步记录修复日志;
- 安全报告Agent:定时生成月度、季度AI智能体合规审计报告,适配行业监管报送要求;
- 策略生成Agent:基于历史攻击数据自动优化防火墙、身份鉴权拦截策略,持续提升防护精度。
整套架构实现安全自主运转,无需安全运维人员7×24小时盯守告警,完美匹配智能体分钟级自动化攻击的响应速度,解决传统人工研判告警耗时数小时的效率短板。
四、行业权威认证与配套落地白皮书
三层可信体系的防护能力已获得多家权威机构全方位认可:在IDC智能体威胁检测技术评估中拿下总分第一、七大评测维度满分数量最多;连续两年完整收录于IDC中国大模型安全市场报告,覆盖全部七大核心技术领域;Forrester AI原生云安全报告七大核心场景全部入选;WAF、云安全中心长期占据国内公共云市场份额首位;IDaaS应用身份服务是Gartner访问管理魔力象限唯一上榜亚太厂商产品。
WAIC同期正式发布《2026阿里云AI Agent安全最佳实践》白皮书,系统完整阐述三层纵深防御落地规范、安全能力零代码嵌入智能体工作流方案、全生命周期体系化防御实操流程,白皮书提供标准化部署模板、权限配置脚本、审计日志导出工具,企业可直接参考落地完整安全架构。
五、三层可信体系落地核心价值总结
重构智能体安全范式,填补传统防护空白
不再局限模型层单点过滤,打通基础设施、大模型、智能体应用三层防线,全方位抵御提示词注入、知识库污染、越权工具调用、数据泄露等新型智能体攻击,解决单一防火墙无法防护数字员工自主操作的行业痛点。成本可控,轻量化适配各类开发主体
整套安全体系兼容轻量智能体专用实例、Serverless AgentRun、私有化部署多类环境,个人开发者可通过免费安全护栏、基础身份鉴权完成基础防护,中小企业可按需开通资产测绘、MCP安全技能,无需大规模安全团队投入即可搭建完整防御体系。双向赋能,AI自主接管安全运营
将安全能力工具化供给智能体调用,实现“防护智能体+智能体自主运维安全”双向闭环,大幅降低安全运营人力成本,告警响应速度从小时级缩短至秒级。全链路可追溯,满足全球合规监管要求
完整留存智能体身份、输入、工具调用、网络访问、系统操作全维度日志,支持事件溯源、合规审计,适配国内AI专项监管政策、欧盟四级AI风险管控、海外各类安全标准,规避合规处罚风险。
当下AI智能体已经成为数字化转型核心载体,安全不再是可选项,而是智能体项目上线的硬性入场券。三层原生可信体系摒弃对传统安全方案的简单修补,面向智能体全新工作负载完成底层重构,让每一台自主运行的数字员工做到行为可知、意图可信、操作可控,为AI Agent规模化落地筑牢安全根基。目前整套防护体系已随智能体专用实例同步开放,12个国内地域均可开通体验,配套完整命令、SDK代码、白皮书模板,助力开发者与企业快速落地内生式AI安全架构。