智能体问责栈:当子智能体造成伤害时,谁来承担责任
当子智能体发错邮件、删除记录或错误向客户收费时,责任是分散的。本文介绍如何设计审计追踪和授权检查点,在不扼杀自主性的前提下建立真正的问责机制。
发布前的爆炸半径清单:你的智能体团队遗漏编写的文档
大多数智能体团队在第一次事故发生时才发现缺失了爆炸半径清单。本文将介绍这一交付物、它所需的列,以及如何将其设为 CI 合并门槛以确保其准确性。
并非“全员回复”:智能体出站扇出风险
智能体对“全员回复”没有肌肉记忆。当发送工具的接收方字段无法区分分发列表与个人时,规划器往往会选择动静最大的那扇门。这里有四种将爆炸半径限制在可控范围内的实践。
影子 AI 治理难题:为什么禁止个人 AI 账号会让安全性变差
阻止员工使用个人 ChatGPT 或 Claude 账号并不能停止 AI 的使用 —— 反而会让其变得不可见。本文将探讨如何调研影子 AI、建立合规渠道,并避免治理演戏。
你的 AI 功能忘记计入的 SIEM 账单
发布 AI 功能会让你的审计日志量增加 10–50 倍。随之而来的 SIEM 续费账单中,包含着失效的检测规则和没人预料到的法律留存问题。
工具 Schema 设计即是你的爆炸半径:当函数定义成为安全边界
在你的 Agent 可以调用它的那一刻起,工具注册表就不再仅仅是文档了。为什么每个参数类型都是一种安全控制,以及如何设计能够抵御提示词注入的 Schema。
Agent IAM 不等于 Service IAM:为什么当意图在运行时构建时 OAuth 会失效
OAuth 和 IAM 是为具有稳定意图的调用者设计的。Agent 的意图是在运行时根据提示词、检索到的文档和工具输出构建的 —— IAM 层永远看不到决定调用内容的大部分输入。
物理隔离 LLM 蓝图:无出站流量部署的真正需求
云端 AI 栈将出站 HTTPS 视为一种免费的原语。拔掉网线后,每一层(从模型溯源、评估到集群管理和遥测)都必须被迫重新构建那些在云端版本中被悄悄隐藏的原语。
智能体凭据爆炸半径:你的 IAM 模型从未列举的主体类别
智能体继承了平台所能发放的最广泛 OAuth 范围,然后因一段提示词产生漂移——让安全团队花费 10 年才消灭的高权限服务账号死灰复燃。这是一份关于逐工具范围划分、即时凭据、动作级审计以及负责连接这些环节的 IAM 所有者的实战指南。
智能体权限提示存在习惯化曲线,而你的安全叙事就建立在其斜率之上
权限提示是一种具有可衡量半衰期的安全控制手段。你应该跟踪每个用户的审批率,根据爆炸半径对摩擦力进行分层,并停止让 100% 的点击率作为你安全叙事的唯一支撑。
潜伏在 Few-Shot 提示词模板中的客户记录
你在六个月前粘贴到 Few-shot 提示词中的 “代表性客户” 仍处于生产环境中 —— 它们可被重新识别、被重复发送,且对 DLP 隐形。
智能体流量不等同于人类流量:为两类调用者设计 API
生产环境的 API 现在正在服务两类调用者——人类和智能体。它们具有不同的流量特征、故障模式和安全风险。在 2026 年,将它们混为一谈是所有关于端点不稳定问题调查的根源。