AI多智能体(Agentic AI)工程化落地与权限治理研究报告
AI多智能体(Agentic AI)工程化落地与权限治理研究报告
编制单位:泷码软件(上海)有限公司、泷码软件研究院
报告日期:2026 年 08 月
摘要
Agentic AI(智能体人工智能)依托大语言模型的推理规划能力,实现多步骤任务自主拆解、跨工具调用、多智能体协同编排,正在从概念原型快速向企业生产环境工程化落地演进。伴随智能体自主执行能力提升,越权访问、工具链路误调用、授权传播、操作不可追溯等安全风险集中暴露,传统面向静态身份的访问控制体系已经无法适配多智能体动态执行场景。全球主流云厂商相继推出 Agent 安全管控组件,AWS 开源 Dogwood 时序策略语言,用于约束智能体工具调用执行链路;Cloudflare 发布面向 AI Agent 的轻量浏览器引擎 Kitesurf,针对智能体网页访问场景构建隔离沙箱安全模型。产业界共识逐步形成:多智能体系统治理不能依赖提示词约束,需要将多智能体编排管控、工具调用全链路审计、人机闭环审批作为基础设施嵌入架构层面,把 Agent 安全治理流程纳入企业软件研发全生命周期。本报告梳理 Agentic AI 技术演进脉络,剖析工程化落地过程中的权限安全风险,解析云厂商新一代 Agent 安全技术组件,构建企业级多智能体权限治理框架,分析落地实践痛点,给出技术、流程、组织三位一体的落地路径,对未来技术演进方向开展研判,为国内企业开展智能体规模化部署提供理论参考与实践指引。
关键词:Agentic AI;多智能体;智能体权限治理;工具调用;安全管控;人机闭环;工程化落地
目录
1. 绪论
1.1 研究背景
1.2 研究意义
1.3 国内外研究现状
1.4 报告研究框架
2. Agentic AI 多智能体技术体系与工程化落地现状
2.1 Agentic AI 核心概念界定
2.2 多智能体系统核心技术模块
2.3 当前产业落地阶段与应用场景
2.4 多智能体工程化落地的核心矛盾:自主性与可控性冲突
3. 多智能体系统核心安全风险分析
3.1 智能体越权访问与权限漂移风险
3.2 工具调用链路风险:单步合规,序列行为违规
3.3 多智能体编排带来的授权传播风险
3.4 黑箱决策带来审计溯源缺失风险
3.5 外部工具环境引入的安全威胁
3.6 企业落地的典型认知误区
4. 全球云厂商 Agent 安全管控组件技术解析
4.1 AWS Dogwood 开源时序策略语言
4.2 Cloudflare Kitesurf 面向 Agent 的轻量浏览器引擎
4.3 全球云厂商 Agent 安全产品整体技术路线对比
4.4 云厂商安全组件带来的产业启示
5. 企业级多智能体权限治理核心能力域
5.1 多智能体编排管控能力
5.2 工具调用全链路审计体系
5.3 分级风险与人机闭环审批机制 Human‑in‑the‑Loop
5.4 智能体身份与委派授权体系
5.5 运行时沙箱与执行隔离机制
5.6 治理规则即代码:策略语言工程化实践
6. Agent 治理融入企业研发流程的实施路径
6.1 传统软件研发流程与 Agent 研发流程差异
6.2 需求阶段:风险前置评估
6.3 开发阶段:权限策略与 Agent 代码同步管理
6.4 测试阶段:安全测试用例与越权场景验证
6.5 发布阶段:权限基线审批上线
6.6 运行运维阶段:持续监控、审计复盘、权限定期复审
6.7 组织制度配套:建立 Agent 治理责任体系
7. 企业落地实践案例分析
7.1 场景一:企业内部办公多智能体协同场景
7.2 场景二:面向互联网网页访问的 Agent 业务场景
7.3 场景三:关键业务系统读写操作高风险智能体场景
8. 当前技术瓶颈与现存挑战
8.1 技术层面挑战
8.2 标准规范层面挑战
8.3 企业组织与人才层面挑战
9. 未来发展趋势研判
9.1 策略语言标准化,时序行为约束成为标配
9.2 Agent 身份体系标准化,零信任向智能体主体延伸
9.3 A2A 多智能体通信安全框架逐步成熟
9.4 Agent 治理左移,安全成为 Agent 开发原生能力
9.5 监管规范与行业最佳实践持续完善
10. 结论与建议
参考文献
数据来源
免责声明
1 绪论
1.1 研究背景
大模型技术迭代推动 AI 应用从被动问答走向主动执行,Agentic AI 多智能体系统成为产业热点。不同于传统大模型应用,Agent 具备目标拆解、工具调用、状态维护、多智能体分工协作能力,可以自主完成复杂长链路业务任务。2025‑2026 年,大量企业完成智能体 POC 原型验证,开始推进生产环境规模化部署。但原型阶段忽略的安全风险在工程落地阶段集中爆发:智能体遵循单条指令权限约束,但连续多步工具调用组合后产生越权行为;多智能体任务委托过程发生权限传播;模型幻觉导致误调用高危工具;提示注入攻击篡改智能体行为;操作过程缺少完整审计证据,出现故障之后无法定位责任主体。
传统 IT 安全体系面向人类用户设计,RBAC、ABAC 访问控制大多针对单次请求做静态权限判断,缺少针对 “连续行为序列”、“智能体之间任务委派”、“动态工具调用链路” 的管控能力,直接套用传统权限框架无法解决 Agentic AI 的新型风险。产业界已经形成共识:智能体安全不能依靠大模型提示词道德约束,必须在模型外部构建独立、可验证、可审计的运行时安全基础设施。
在此产业背景下,全球云厂商集中发布 Agent 安全管控组件。AWS 开源 Dogwood 策略语言,专门针对智能体工具调用的时序行为序列做约束校验;Cloudflare 推出 Kitesurf 轻量浏览器引擎,专门适配 AI Agent 访问网页场景,构建隔离沙箱环境。InfoQ 等行业技术媒体持续报道多智能体编排、工具调用审计、人机闭环审批相关技术实践,越来越多企业将 Agent 权限治理纳入研发流程,实现安全左移。
国内《智能体规范应用与创新发展实施意见》明确提出要健全智能体风险监测预警、检测评估机制,强化智能体行为可追溯、可管控能力,为国内企业开展 Agent 治理提供政策指引。如何平衡智能体自主能力与安全可控,构建适配企业业务的权限治理体系,已经成为 Agentic AI 规模化落地必须解决的核心课题。
1.2 研究意义
理论意义:本报告厘清 Agentic AI 多智能体系统区别于传统软件、传统大模型应用的安全特征,区分单次访问授权和时序行为序列约束的差异,梳理多智能体任务委派带来的授权传播机理,丰富智能体安全治理的理论框架,弥补国内针对 Agent 工程化权限治理系统性研究的不足。
实践意义:为国内各行业企业提供可落地的多智能体权限治理方法论,解析海外云厂商先进安全组件的设计思路,给出把 Agent 治理嵌入完整研发生命周期的实操路径,帮助企业规避上线之后越权、误操作、数据泄露等重大生产事故,支撑智能体安全合规规模化落地,对政务、金融、制造、企业服务等高价值行业具备现实参考价值。
1.3 国内外研究现状
海外学术界较早开展多智能体系统安全研究,早期分布式多智能体研究聚焦 Agent 合约、规范约束;大模型驱动 Agent 兴起之后,研究重点转向运行时验证、动态权限、Human‑in‑the‑Loop 人机闭环、Agent 身份体系。arXiv 多篇论文提出面向企业级 Agent 的治理框架,提出权力分离架构,将任务提议、审查、执行、验证拆分为独立组件,避免单一智能体同时完成提议与审批操作,实现风险隔离。OWASP 发布《OWASP Top10 for Agentic Applications》,梳理智能体应用十大安全威胁,将工具调用越权、提示注入、授权传播列为高风险威胁点。NIST 启动 AI Agent 身份与授权标准项目,推动智能体零信任安全架构标准化建设。
工业界方面,AWS Bedrock AgentCore 提出 Agent 策略层概念,在每一次工具调用执行前做权限判定;意识到传统 Cedar 策略语言擅长单请求授权,无法表达时序行为约束,于是开源 Dogwood 策略语言补齐时序策略短板。Cloudflare 从 Agent 访问互联网场景出发,打造 Kitesurf 轻量浏览器引擎,针对 Agent 威胁模型做沙箱隔离,防范跨任务数据泄露、恶意网页 JavaScript 操控智能体等风险。
国内研究更多聚焦 Agent 应用开发、大模型能力优化,针对工程化权限治理的系统性研究相对较少。国内企业大量基于 LangChain、LlamaIndex 等框架快速搭建 Agent 原型,普遍存在安全机制缺失问题,很多团队把安全寄托在系统提示词,缺少独立运行时管控层。随着国内监管文件出台,企业逐步意识到 Agent 治理重要性,但完整落地框架、最佳实践仍然处于发展阶段。
1.4 报告研究框架
本报告首先界定 Agentic AI 多智能体概念,梳理工程落地现状;识别多智能体场景下新型安全风险;解析 AWS Dogwood、Cloudflare Kitesurf 等代表性云厂商安全组件;构建企业权限治理五大核心能力域;阐述将 Agent 治理融入软件研发全流程的实施路径;结合业务场景开展案例分析;总结技术、标准、组织层面现存挑战;研判未来技术演进趋势;最后给出结论与企业落地建议。
2 Agentic AI 多智能体技术体系与工程化落地现状
2.1 Agentic AI 核心概念界定
Agentic AI,即智能体人工智能,简称 Agent,是由大模型驱动,具备目标理解、任务规划、状态维护、工具调用、环境交互能力的软件实体。区别于传统问答式大模型应用,Agent 不再被动等待用户指令,能够自主拆解复杂目标,迭代选择工具执行动作,根据返回结果调整后续行为。多智能体(Multi‑Agent)系统由多个独立 Agent 组成,通过分工、通信、任务委派协同完成复杂业务目标。
Agentic AI 的核心特征:
1. 自主性:给定业务目标,自主规划执行步骤,不需要人类逐步骤下发指令。
2. 工具耦合:能够调用外部工具 API、数据库、浏览器、代码执行环境,打通现实业务系统。
3. 长链路时序执行:任务由多步动作串联而成,动作之间存在依赖关系。
4. 多主体编排:多智能体之间可以委派子任务,形成多层级调用链。
5. 非确定性:大模型推理输出存在随机性,同样输入可能产生不同执行路径。
关键区分:传统应用的权限管控对象是人类用户;Agent 治理管控对象是软件智能体实体,智能体会代表人类执行动作,还会将任务委派给其他 Agent,授权链路更加复杂。 |
2.2 多智能体系统核心技术模块
1. 规划模块:接收顶层业务目标,拆解为子任务序列,决定下一步需要调用什么工具。
2. 工具层:各类外部能力集合,包含数据库查询、API 接口、网页浏览、代码执行、文件读写等。
3. 多智能体编排模块:负责任务分发、子 Agent 调度、Agent 之间消息通信,实现分工协作。
4. 运行时管控层:本次报告重点研究对象,包含权限策略引擎、调用审计、沙箱隔离、人机审批网关。很多原型系统直接省略该模块,直接让大模型对接工具,带来巨大安全隐患。
5. 记忆与状态模块:保存任务上下文、历史执行记录,维持长任务会话状态。
6. 观测反馈模块:接收工具返回结果,判断任务是否完成,迭代调整后续规划。
在原型开发阶段,开发者往往聚焦规划、工具、编排模块,运行时安全管控层经常被忽略,等到进入生产环境才集中暴露风险。
2.3 当前产业落地阶段与应用场景
当前全球 Agentic AI 整体处于从 POC 原型走向生产级工程落地的关键过渡期。大量企业完成概念验证,真正大规模稳定上线的生产级系统占比仍然有限。主流落地场景可以分为四类:
1. 企业办公辅助场景:文档处理、邮件处理、会议纪要、数据查询分析,以读操作为主,低风险。
2. 业务流程自动化场景:CRM 工单处理、供应链数据统计、报表生成,包含部分低风险写操作。
3. 互联网信息采集场景:Agent 访问网页获取公开信息,对应 Cloudflare Kitesurf 瞄准的场景。
4. 核心业务变更场景:修改数据库、资金操作、权限变更、删除资源,属于高风险场景,目前行业普遍采取严格限制,大量引入人工闭环审批。
调研显示,多数企业的第一阶段 Agent 试点优先选择只读、低副作用场景;对于写操作、资金、权限变更等高风险动作,企业普遍持谨慎态度,根源就在于权限治理体系尚未成熟。
2.4 多智能体工程化落地的核心矛盾:自主性与可控性冲突
Agent 的价值来源于自主性,正是自主规划、自主调用工具才能够解放人力;但自主性越高,不可预测风险越大。形成产业核心矛盾:
• 如果过度限制自主性,每一步都强制人工审批,Agent 效率大幅下降,失去业务价值;
• 如果放任高度自主,缺少约束,模型幻觉、提示注入、错误规划会带来越权、误操作、数据泄露事故。
过去行业存在错误认知:认为 “更好的大模型就可以解决安全问题”,寄希望模型自己拒绝危险操作。大量工程实践证明,大模型本身不可靠,幻觉、被提示词诱导属于固有缺陷。安全约束必须外置,构建独立于大模型的运行时管控基础设施,实现 “自主能力由模型提供,安全边界由外部策略引擎强制执行”。这也是 AWS Dogwood、Cloudflare Kitesurf 等云厂商安全组件的底层设计思想。
3 多智能体系统核心安全风险分析
3.1 智能体越权访问与权限漂移风险
传统 RBAC 权限控制针对人类用户,权限边界相对稳定。Agent 场景下存在权限漂移现象:Agent 被分配一组权限,在多次任务、多次任务委派过程中,实际触达的资源范围不断扩大。
• 场景示例:Agent 拥有客户信息查询权限,在多步骤任务中,通过组合多个查询接口,拼接得到超出业务允许范围的敏感数据集;
• 多智能体委派场景:A Agent 被授予有限权限,将子任务委派 B Agent,B Agent 继承了超出原始业务范围的访问能力,形成授权传播风险。
风险特征:每一次工具调用单独看权限合规,但是组合之后整体行为越权。传统单点授权无法识别该类风险。
3.2 工具调用链路风险:单步合规,序列行为违规
这是 AWS 推出 Dogwood 策略语言重点解决的风险类型。每一次独立工具调用都满足权限规则,但是动作执行的时序、顺序、组合模式构成违规行为。
举例:
1. Agent 第一步导出全部客户名单(单步允许只读查询);
2. 第二步调用邮件工具批量发送邮件(单步允许发送邮件);
两步各自都符合单条权限规则,但组合行为是批量向外泄露客户数据。传统权限引擎只判断单次调用,无法识别这种序列层面风险。
该风险在多步骤长任务 Agent 中高频出现,也是原型系统最容易忽略的安全盲区。
3.3 多智能体编排带来的授权传播风险
多智能体编排架构下,主 Agent 会拆分任务,委派子 Agent 执行子任务。授权沿着 Agent 调用链向下传递。
风险点:原始用户只授予主 Agent 有限权限,子 Agent 在执行过程中获取超出原始授权边界的数据与能力。攻击者可以利用提示注入篡改某个子 Agent,向上向下横向扩散访问权限。授权传播风险不一定需要外部攻击,系统架构本身就会产生该隐患,区别于提示注入攻击,属于结构性风险。
这就要求权限检查不能只发生任务入口,每一次 Agent 之间任务委派、每一次工具调用,都需要重新校验权限边界,不能简单继承上游权限。
3.4 黑箱决策带来审计溯源缺失风险
Agent 大模型推理过程属于黑箱,传统日志只记录工具调用入参出参,无法完整还原:Agent 为什么选择这个工具?中间经过哪些子 Agent?任务委派链路是什么?触发该动作的原始用户是谁?
一旦发生误操作、数据泄露事故,如果缺少完整全链路审计,企业无法定位责任,无法满足监管合规要求。很多早期 Agent 项目日志只记录工具调用,丢失推理路径、Agent 身份、委派链路、审批记录,审计基本失效。
3.5 外部工具环境引入的安全威胁
Agent 大量对接外部环境,带来新攻击面:
1. 网页浏览场景:网页恶意 JavaScript 执行提示注入,诱导 Agent 执行高危操作,Cloudflare Kitesurf 就是针对该威胁模型设计隔离沙箱,防范网页侧对 Agent 的劫持攻击;
2. 第三方工具插件存在漏洞,Agent 被诱导调用恶意工具;
3. 工具返回恶意内容,污染 Agent 上下文,改变后续规划行为。
3.6 企业落地的典型认知误区
1. 误区一:依靠系统提示词实现安全管控。把禁止行为写进 prompt,大模型幻觉、提示注入可以绕过提示词,提示词属于软约束,不能作为安全屏障。安全规则必须在模型外部代码层面强制执行。
2. 误区二:只要有人工审批就万事大吉。人工审批是风险缓解手段,不是全部安全方案;高并发场景全部人工审批效率不可接受,审批流程本身需要审计留痕,还需要区分风险等级分级处理。
3. 误区三:直接复用现有用户权限给 Agent。让 Agent 直接继承操作用户全部权限,一旦 Agent 被劫持,直接等同于用户账号被攻陷。Agent 应当遵循最小独立权限原则,拥有独立身份,分配完成任务必须的最小集合权限。
4. 误区四:只管控工具调用,不管控多步行为序列。只检查单次工具调用参数,忽略动作组合时序带来的风险。
5. 误区五:Agent 安全属于上线之后运维工作。安全没有左移到需求、开发、测试阶段,上线之后才补安全,改造成本极高。
4 全球云厂商 Agent 安全管控组件技术解析
2026 年,全球云厂商集中推出面向 Agent 的原生安全管控组件,标志 Agent 安全从第三方附加组件,走向云平台原生基础设施。本章节重点解析 AWS Dogwood、Cloudflare Kitesurf,归纳整体技术路线。
4.1 AWS Dogwood 开源时序策略语言
AWS 在 Bedrock AgentCore 产品体系中推出开源 Dogwood 策略语言,定位是 AI 智能体时序运行时验证语言,解决传统授权语言只能处理单次请求,无法约束工具调用序列行为的痛点。
AWS 原有 Cedar 策略语言擅长对单次工具调用做静态授权判定,每一次请求独立评估,不记录历史行为状态。对于单步访问控制效果很好,但无法描述 “调用 A 之后禁止调用 B”、“连续 N 次调用阈值”、“执行高危操作前必须先获取人工审批” 这类和行为时序、执行历史相关的规则。
Dogwood 核心特性:
1. 时序策略(Temporal Policies):可以描述工具调用的顺序、前置条件、执行次数限制、状态流转,监控 Agent 完整执行链路,识别 “单步合法、序列违规” 的风险场景。
2. 运行时验证:在 Agent 每一次工具调用执行链路中插入 Dogwood 校验引擎,实时检测行为序列是否违反预设策略。
3. 与 Bedrock AgentCore 集成:策略引擎独立于大模型,无论底层使用哪一款大模型,策略约束都持续生效,不受模型输出变化影响。
4. 开源开放:对外开源,企业可以部署在自有基础设施,实现私有化 Agent 的时序行为管控。
典型 Dogwood 策略可以实现的规则示例:
• 导出客户数据接口执行之后,禁止调用批量邮件发送工具;
• 删除类高危工具调用,必须前置完成人工审批凭证;
• 同一个 Agent 会话中,某类工具调用次数设置上限阈值。
Dogwood 并不替代 Cedar,二者分工互补:Cedar 负责单次动作权限判定;Dogwood 负责跨步骤时序行为链路约束。这代表行业策略语言的重要演进方向:从单点授权走向序列行为管控。
4.2 Cloudflare Kitesurf 面向 Agent 的轻量浏览器引擎
传统浏览器面向人类用户设计,Agent 访问网页场景威胁模型完全不同:Agent 不需要界面渲染、不需要标签页,但是面临网页恶意 JS 进行提示注入、不同 Agent 任务之间 cookie、存储数据交叉泄露等风险。传统 Chromium 浏览器内存开销大,安全隔离能力并不适配 Agent 场景。
Cloudflare 发布 Kitesurf,专门为 AI Agent 打造的轻量浏览器引擎,运行在 Cloudflare Workers V8 隔离环境之上,核心安全设计要点:
1. Agent 优先架构:舍弃人类交互相关能力,优先优化 token 输出、网页结构化提取、隔离性、伸缩性,降低资源开销。
2. 强隔离沙箱模型:不同 Agent 任务之间使用独立 V8 隔离实例,Cookie、本地存储、网络状态完全隔离,防范不同任务之间数据泄露。任务结束直接销毁实例,缩小攻击爆炸半径。
3. 网络边界管控组件 SandboxOutbound:统一管控网页向外网络访问,实现域名白名单、出站流量过滤。
4. 抵御网页侧提示注入风险:限制恶意 JavaScript 对 Agent 上下文的篡改,把网页内容做结构化清洗之后再交给大模型,减少恶意网页注入攻击机会。
Kitesurf 揭示重要产业信号:Agent 不仅仅需要管控自身工具调用逻辑,Agent 所依赖的外部执行环境(浏览器、代码沙箱)都需要重新设计安全模型,不能直接复用面向人类的传统组件。
4.3 全球云厂商 Agent 安全产品整体技术路线对比
综合 AWS、Cloudflare 等厂商产品,可以归纳出新一代 Agent 安全组件共同设计范式:
1. 安全逻辑外置原则:安全策略引擎独立于大模型,不是依靠模型自我约束。模型负责规划,外部引擎负责拦截,二者解耦。
2. 分层防护:第一层单步权限校验;第二层时序序列行为校验;第三层执行环境沙箱隔离;第四层人机审批闭环。
3. 策略即代码:使用机器可解析策略语言,YAML / 专用策略语言编写治理规则,纳入版本管理,跟随 Agent 代码一起迭代。
4. 全链路可审计:完整记录 Agent 身份、委派链路、每一步工具调用、策略判定结果、审批记录。
5. 风险分级处理:低风险操作自动放行;中风险事后审计;高风险强制触发人工审批。
4.4 云厂商安全组件带来的产业启示
第一,Agent 安全不是简单增加几个安全插件,需要整套基础设施层面改造,包含策略语言、运行时网关、隔离执行环境、审计存储。仅仅依靠应用层代码补丁无法彻底解决风险。
第二,风险分为两个层级:单步动作风险、时序行为序列风险。国内企业做 Agent 治理时,普遍只关注前者,忽略后者,Dogwood 的出现证明序列行为约束是生产环境必备能力。
第三,Agent 依赖的外部环境(浏览器、代码沙箱)需要重新做安全建模,直接复用传统组件会引入大量隐藏攻击面。
第四,开源策略语言、安全组件会逐步普及,私有化部署的企业级 Agent,也需要引入同类能力,不能完全依赖公有云厂商组件。
5 企业级多智能体权限治理核心能力域
综合海外云厂商技术、学术研究、产业实践,本报告将企业多智能体权限治理拆解为五大核心能力域:多智能体编排管控、工具调用全链路审计、分级风险与人机闭环审批、智能体身份与委派授权、运行时沙箱与执行隔离,同时补充策略即代码工程化实践。
5.1 多智能体编排管控能力
多智能体编排是调度多个子 Agent 协同完成任务的模块,也是授权传播风险高发区,编排管控需要落实以下机制:
1. Agent 独立身份:每一个子 Agent 拥有独立身份标识,不直接继承父 Agent 全部权限。任务委派的时候,明确授予子 Agent 最小子集权限,禁止无差别权限继承。
2. 委派链路追踪:记录完整调用链:用户→主 Agent→子 Agent1→子 Agent2→工具。每一步都记录身份,作为权限判定、审计溯源依据。
3. 编排流程约束:限制 Agent 可以委派哪些子 Agent,禁止动态创建未知 Agent;限制任务深度,防止无限嵌套委派。
4. 编排层策略拦截:在任务委派节点设置策略校验点,不是仅仅在最终工具调用处校验。每一次任务向下委派,重新校验权限边界,阻断授权传播。
关键认知:权限校验点不能只放在工具调用出口,Agent 之间任务委派节点同样必须设置校验点。 |
5.2 工具调用全链路审计体系
审计不仅仅是保存日志,要做到事故发生之后可复现、可定责,满足监管合规。审计日志必须包含字段集合:
• 原始发起用户身份;
• 完整 Agent 委派调用链 ID trace_id;
• 当前执行 Agent 唯一 ID;
• 调用工具名称、入参、返回结果;
• 策略引擎判定结果(放行 / 拦截);
• 触发的审批流程编号、审批人、审批意见;
• 时间戳、会话 ID。
审计落地关键要求:
1. 日志不可篡改,采用 WORM 一次写入存储,防止日志被篡改销毁;
2. 支持多维检索,可以按用户、Agent、工具、时间范围查询;
3. 区分工具调用日志和 Agent 推理日志,尽可能保存 Agent 规划推理路径,而不仅仅记录工具输入输出;
4. 建立审计复盘机制,定期分析异常调用模式,反向优化权限策略。
仅仅记录工具调用,不记录 Agent 委派链路,审计就是残缺的,无法定位多智能体场景下的安全事件。
5.3 分级风险与人机闭环审批机制 Human‑in‑the‑Loop
人机闭环 Human‑in‑the‑Loop 不是全部操作人工确认,而是基于风险等级做差异化处理,平衡安全与执行效率。
风险分级模型参考:
• 0 级(低风险,自动放行,事后审计):纯读操作,查询、搜索,没有数据修改副作用。不需要人工审批,所有调用完整留存审计日志。
• 1 级(较低风险,自动放行 + 事后重点审计):低副作用写操作,生成草稿、添加评论,操作可回滚。
• 2 级(中风险,异步人工审批):修改业务记录、发送对外消息,具备业务影响。Agent 生成执行请求,推送审批,超时未审批自动拒绝。
• 3 级(高风险,强制同步多人审批):删除资源、资金操作、权限变更,不可逆重大操作。强制双人复核,没有审批凭证直接拦截工具调用。
实现要点:
1. 审批网关部署在工具调用前置,不是提示词层面询问模型是否需要审批,而是外部网关强制拦截;
2. 审批结果作为策略引擎输入凭证,没有合法审批凭证,高风险操作直接拒绝;
3. 审批记录完整存入审计链路,和 trace_id 绑定;
4. 支持置信度辅助路由:Agent 输出结果置信度低的时候,自动提升风险等级,进入人工复核通道。
需要规避误区:人机闭环不等于把所有工作推给业务人员审批,过度审批会让 Agent 丧失效率价值,风险分级是核心。
5.4 智能体身份与委派授权体系
传统身份体系面向自然人,Agent 属于非人类主体,需要构建复合身份模型:
1. Agent 独立实体身份:每一个 Agent 实例拥有独立身份,不直接复用用户账号。Agent 权限遵循最小权限原则,只分配完成任务必须的权限集合。
2. 委托关系模型:Agent 执行代表某个自然人用户,记录委托关系,明确 Agent 行为责任归属,但不等于 Agent 获得该用户全部权限。
3. 权限边界隔离:区分 “用户拥有的权限” 和 “委派给 Agent 的权限”,二者做隔离。即便用户拥有全部权限,分配给 Agent 可以做裁剪。
4. 权限生命周期管理:Agent 权限不是永久有效,设置有效期;任务结束回收临时委派权限;定期复审 Agent 权限基线,治理权限漂移。
5.5 运行时沙箱与执行隔离机制
沙箱隔离把 Agent 和被调用的资源做物理隔离,即使 Agent 被劫持,爆炸半径被限制在沙箱之内。
1. 工具执行沙箱:代码执行、脚本运行放到隔离容器,限制网络访问、文件读写。
2. 网页访问沙箱:类似 Kitesurf 的设计,不同 Agent 任务实例环境隔离,Cookie、存储隔离,防止网页侧提示注入和跨任务数据泄露。
3. 数据沙箱:Agent 可以读取业务数据,但禁止直接导出;数据仅在沙箱内存处理,任务结束销毁。
4. 网络访问控制:工具调用出站网络配置域名白名单,禁止 Agent 随意访问任意内网、外网地址。
沙箱属于兜底防护,即便上层策略逻辑出现漏洞,沙箱可以缩小破坏范围。
5.6 治理规则即代码:策略语言工程化实践
策略即代码(Policy‑as‑Code)是生产级 Agent 治理的重要模式:权限、时序约束、审批规则,使用机器可解析策略语言编写,存入代码仓库,跟随 Agent 业务代码一起版本管理、代码评审、测试、发布。
Dogwood、Cedar 这类策略语言就是 Policy‑as‑Code 的载体。国内企业现状很多还是把规则写在文档、写在提示词中,没有机器化,无法自动化测试,上线之后随意修改,基线失控。
实践要点:
1. 禁止把安全规则全部写进系统提示词;核心安全约束落地到策略引擎;
2. 策略文件纳入 Git 版本管理,每一条策略变更需要评审;
3. 编写策略单元测试,模拟越权场景,验证策略是否可以正确拦截风险行为;
4. 策略和 Agent 业务一起发布,上线前做策略基线校验。
6 Agent 治理融入企业研发流程的实施路径
Agent 治理不能只是运维阶段事后补救,需要安全左移,嵌入完整软件研发生命周期。传统软件研发流程侧重功能测试,Agent 新增大量安全风险点,需求、开发、测试、发布、运维各环节都需要补充 Agent 治理相关活动。
6.1 传统软件研发流程与 Agent 研发流程差异
传统软件:人类操作界面,用户身份固定,执行路径相对确定。
Agent 软件:自主规划,非确定执行路径,存在 Agent 之间任务委派,风险来自工具调用序列、授权传播,很多风险无法通过普通功能测试覆盖。因此研发流程必须新增风险评估、权限策略开发、Agent 安全专项测试环节。
6.2 需求阶段:风险前置评估
在需求评审阶段完成 Agent 风险评估,输出风险评估报告:
1. 梳理 Agent 需要调用全部工具列表,区分读、写、高危操作;
2. 识别是否存在多智能体委派场景,评估授权传播风险;
3. 划分整体风险等级,确定人机审批策略;
4. 明确审计日志需要记录字段、合规留存要求;
5. 确定沙箱隔离要求。
高风险业务场景,如果无法设计可行管控方案,应当降低 Agent 自主性,甚至放弃完全自主模式,改用预定义工作流。
6.3 开发阶段:权限策略与 Agent 代码同步管理
1. Agent 业务代码、策略语言文件放在同一个代码仓库,统一版本管理;
2. 开发同时编写策略,而不是写完业务之后补安全;
3. 定义每一个 Agent 最小权限集合,禁止开发阶段为了调试方便直接开放过大权限;
4. 设计 trace_id 全链路埋点,保证工具调用、Agent 委派、审批、日志链路打通。
6.4 测试阶段:安全测试用例与越权场景验证
除常规功能测试,增加 Agent 安全专项测试:
1. 单步越权测试:测试 Agent 尝试调用未授权工具,策略引擎是否拦截;
2. 时序序列风险测试:模拟 “单步合法、组合违规” 场景,验证时序策略是否生效(Dogwood 类策略引擎重点测试项);
3. 多智能体委派测试:测试子 Agent 是否发生权限越界、授权传播;
4. 提示注入攻击测试,尝试诱导 Agent 执行高危动作;
5. 审计日志完整性测试,验证所有风险场景日志完整留存。
特别提醒:很多企业只做功能测试,完全不做序列行为风险测试,上线之后埋下重大隐患。 |
6.5 发布阶段:权限基线审批上线
1. 上线前校验 Agent 权限基线,对比本次变更前后权限集合,发现权限扩大需要额外评审;
2. 策略文件变更必须经过安全负责人评审;
3. 预发布环境完整运行安全测试用例,全部通过才允许发布生产;
4. 生产环境禁止关闭策略引擎用于调试,调试走隔离测试环境。
6.6 运行运维阶段:持续监控、审计复盘、权限定期复审
1. 运行时监控:监控异常高频调用、被拦截策略事件、大量触发审批的 Agent,配置告警;
2. 定期审计复盘:定期抽样审计 Agent 历史执行记录,发现异常行为;
3. 权限定期复审:Agent 权限不能一次配置永久生效,周期性复审,回收多余权限,治理权限漂移;
4. 安全事件响应机制:一旦发生越权误操作,依托 trace_id 完整还原事件链路,定位根因,反向迭代优化策略规则。
6.7 组织制度配套:建立 Agent 治理责任体系
技术框架需要组织制度配套才能落地:
1. 明确角色分工:业务负责人、Agent 开发团队、安全治理团队、合规团队职责边界;
2. 制定企业内部 Agent 开发规范,强制要求生产环境 Agent 必须具备独立身份、策略管控、审计日志;
3. 开展团队培训,纠正 “提示词做安全” 等错误认知;
4. 将 Agent 安全纳入项目准入,没有完成风险评估的 Agent 不允许上线生产。
7 企业落地实践案例分析
7.1 场景一:企业内部办公多智能体协同场景
业务场景:企业内部多 Agent 协同,完成文档检索、会议纪要整理、报表查询,绝大多数为读操作,少量生成草稿文档。
风险点:Agent 被诱导批量导出大量内部文档,多子 Agent 委派带来权限扩散。
治理落地措施:
1. Agent 使用独立身份,分配文档库只读权限,禁止导出接口;
2. Dogwood 风格时序策略:短时间内批量查询超过阈值直接拦截;
3. 全部操作 0 级风险,自动放行,完整审计日志留存;
4. 子 Agent 委派时,裁剪权限,不继承主 Agent 全部权限;
5. 不配置高危写操作能力。
价值:在保障办公效率前提下,防范批量数据泄露风险。
7.2 场景二:面向互联网网页访问的 Agent 业务场景
业务场景:AI Agent 访问互联网网页,公开信息抓取、内容提取,对应 Cloudflare Kitesurf 瞄准的场景。
风险点:恶意网页 JavaScript 实施提示注入攻击;不同任务之间 Cookie、存储交叉泄露。
治理落地措施:
1. 使用 Agent 专用轻量浏览器沙箱,每一个任务实例环境完全隔离,任务结束销毁实例;
2. 出站网络配置域名白名单,禁止访问内网地址;
3. 网页返回内容做结构化清洗,过滤恶意脚本再交给大模型;
4. 设置网页访问频率上限,时序策略约束单任务访问网页数量;
5. 网页访问全部操作完整审计。
7.3 场景三:关键业务系统读写操作高风险智能体场景
业务场景:Agent 对接 CRM 业务系统,可以查询客户,部分场景允许更新客户记录,禁止删除客户数据。
风险点:模型幻觉误调用删除接口;多步操作组合批量篡改客户数据;提示注入诱导执行高危操作。
治理落地措施:
1. Agent 独立身份,分配最小权限,彻底不授予删除接口访问权限;
2. 更新记录属于 2 级风险,必须异步人工审批凭证,没有审批凭证策略引擎直接拦截;
3. 时序策略约束:连续批量更新客户记录设置阈值,超过阈值拦截;
4. 所有工具调用、审批记录完整审计;
5. 沙箱隔离 Agent 与业务数据库,Agent 不能直连数据库,通过工具网关访问。
8 当前技术瓶颈与现存挑战
8.1 技术层面挑战
1. 时序策略语言生态不成熟:AWS Dogwood 刚刚开源,国内缺少成熟国产化时序策略引擎,很多企业只能自研,开发成本高。传统权限引擎大多只支持单步授权,缺少行为序列约束能力。
2. 多智能体 A2A 通信安全标准尚未统一:多 Agent 之间任务委派、消息通信缺少标准化安全协议,授权传播检测缺少成熟工具,各框架实现各不相同。
3. 策略测试难度高:Agent 非确定性执行路径无穷多,无法穷举全部风险场景,策略单元测试覆盖存在局限。
4. 安全管控带来性能开销:策略校验、全链路审计、沙箱隔离会带来时延与资源消耗,大规模 Agent 集群下性能优化是难题。
5. 提示注入攻击防御没有完美方案:即便外部策略做拦截,提示注入仍然是重要攻击面,需要多层防护叠加。
8.2 标准规范层面挑战
1. 国内 Agent 相关安全标准正在建设中,针对多智能体权限、时序策略、审计日志格式,缺少统一行业规范。企业之间实现治理能力互通比较困难。
2. 监管对 Agent 审计留存、责任划分的具体落地细则还在演进,企业落地存在合规理解不确定性。
3. 策略即代码、Agent 安全测试用例缺少行业最佳实践范本。
8.3 企业组织与人才层面挑战
1. 人才缺口:既懂大模型 Agent 开发,又懂传统安全权限体系的复合型人才稀缺。很多 AI 研发团队缺少安全背景,安全团队对 Agent 技术理解不足。
2. 认知不足:大量企业仍然处在原型阶段,尚未意识到序列行为风险、授权传播风险,把安全寄托于提示词。
3. 成本压力:完整权限治理体系需要额外研发投入,POC 阶段企业不愿意投入资源,等到上线出事才补救。
4. 业务与安全博弈:业务团队追求快速迭代上线,安全治理增加开发工作量,需要组织层面制度保障安全左移落地。
9 未来发展趋势研判
9.1 策略语言标准化,时序行为约束成为标配
当前只有头部云厂商提供时序策略能力,未来 2‑3 年,时序策略语言会走向标准化,不管公有云还是私有化部署 Agent,都会把单步授权 + 时序行为约束作为标准安全组件。Policy‑as‑Code 策略即代码大规模普及,安全规则机器可解析,纳入版本管理。仅仅依靠单步访问控制的 Agent 产品会被认为生产能力不足。
9.2 Agent 身份体系标准化,零信任向智能体主体延伸
NIST 等机构推动 Agent 身份、委派授权标准落地,零信任安全架构从人类用户扩展到软件 Agent 实体。每一个 Agent 拥有独立身份,委派授权链路可追踪,最小权限原则在 Agent 领域落地。不再简单复用自然人账号给 Agent 执行任务。
9.3 A2A 多智能体通信安全框架逐步成熟
多 Agent 之间任务委派、消息交互的安全协议、安全管控框架逐步成熟,解决授权传播风险。编排层会内置权限校验能力,不再仅仅关注业务消息流转。多智能体系统安全不再只聚焦工具调用出口,编排层安全成为重要一环。
9.4 Agent 治理左移,安全成为 Agent 开发原生能力
未来 Agent 开发框架不再只提供规划、工具调用能力,原生集成策略引擎、审计、沙箱、审批网关。安全不是后期附加组件,而是开发框架内置能力。在需求、开发、测试阶段就完成风险管控,而不是上线后打补丁。企业研发流程把 Agent 安全评估作为项目准入门槛。
9.5 监管规范与行业最佳实践持续完善
国内外监管机构持续出台智能体相关规范,对 Agent 可审计、可管控、责任归属提出明确要求。行业会沉淀各行业 Agent 安全落地最佳实践,政务、金融、制造等高行业会形成行业专项治理指南。
10 结论与建议
Agentic AI 多智能体工程化落地最大瓶颈不是模型推理能力,而是安全可控能力。全球云厂商 AWS Dogwood、Cloudflare Kitesurf 等新一代安全组件释放明确信号:Agent 安全必须构建独立于大模型的运行时基础设施,不能依赖提示词软约束。风险分为两个层级:单次工具调用越权风险,以及更加容易被忽视的工具调用时序序列风险;多智能体编排带来的授权传播是结构性风险,需要在任务委派节点就开展权限校验。
企业落地多智能体权限治理,需要构建五大核心能力:多智能体编排管控、工具调用全链路审计、分级风险人机闭环审批、Agent 独立身份委派授权、沙箱执行隔离,并且推行策略即代码。同时将 Agent 治理完整嵌入需求、开发、测试、发布、运维全研发流程,配套组织制度保障。
面向国内企业落地,给出如下建议:
1. 认知层面:摒弃 “大模型足够聪明就可以保证安全” 的误区,安全边界外置,模型负责业务规划,外部策略引擎负责强制约束。重点关注 “单步合法、序列违规” 的隐蔽风险。
2. 技术建设层面:生产环境 Agent 必须使用独立 Agent 身份,落实最小权限;完善全链路审计,完整记录 Agent 委派 trace 调用链;对高风险操作启用分级人机闭环审批;优先试点低风险只读场景,谨慎放开写操作与高危操作;积极关注时序策略语言技术发展,条件允许引入或自研时序行为校验能力。
3. 流程组织层面:安全左移,需求阶段开展风险评估,开发阶段同步开发权限策略,测试阶段增加 Agent 安全专项测试;建立 Agent 上线准入机制,定期复审 Agent 权限基线。
4. 业务试点策略:不要一上来追求高度自主通用 Agent,优先采用约束式部署,限定 Agent 任务范围、最大步骤数,沙箱隔离运行,逐步扩大业务边界,在可控前提下挖掘业务价值。
Agentic AI 的自主性和可控性不是对立关系,可控是大规模发挥自主性价值的前提。只有建立完备权限治理体系,多智能体才能够真正从实验原型走向企业生产业务,释放产业生产力。
参考文献
[1] AWS. Introducing Dogwood: runtime verification for AI agents [EB/OL]. 2026‑08‑06
[2] Cloudflare. Kitesurf: The agent‑first browser that runs in V8 isolates on Cloudflare Workers [EB/OL].2026‑08‑06
[3] OWASP. OWASP Top10 for Agentic Applications 2026
[4] NIST. Accelerating the Adoption of Software and Artificial Intelligence Agent Identity and Authorization,2026
[5] 国家网信办。智能体规范应用与创新发展实施意见 [Z].2026‑05
[6] InfoQ. AI 多智能体(Agentic AI)工程化落地与权限治理行业动态 [EB/OL].2026‑08
[7] arXiv. Beyond Autonomy: A Dynamic Tiered AgentRunner Framework for Governable and Resilient Enterprise AI Execution,2026
[8] arXiv. Decentralized Granular Access Control for Agentic AI Systems in Critical Infrastructure,2026
数据来源
1. 公有云厂商官方公开技术博客:AWS Dogwood 开源文档、Cloudflare Kitesurf 产品技术文档。
2. InfoQ 行业技术资讯报道《AI 多智能体(Agentic AI)工程化落地与权限治理》。
3. OWASP GenAI 安全项目 Agent 应用威胁分类报告。
4. NIST AI Agent 身份与授权研究公开材料。
5. 国家网信办《智能体规范应用与创新发展实施意见》官方文件。
6. arXiv 公开多智能体安全方向学术预印论文。
7. 泷码软件研究院产业跟踪调研,基于 2025‑2026 国内企业 Agent 落地实践样本归纳总结。
免责声明
本报告由泷码软件(上海)有限公司、泷码软件研究院编制,报告内容仅作为产业研究、技术参考使用,不构成任何商业决策、合规建设、产品开发的直接实施依据。报告中引用的公有云厂商产品特性、学术文献均来自公开可获取资料,本机构不对第三方产品实际效果做担保。
受限于当前 Agentic AI 技术快速迭代,部分技术方案、行业认知会随技术发展更新迭代。企业开展 Agent 系统建设,请结合自身业务场景、监管要求、技术底座开展充分测试验证。本报告不承担任何因直接照搬报告内容落地而产生的直接或间接损失。报告版权归泷码软件(上海)有限公司、泷码软件研究院所有,转载请注明完整出处。

