2026智能体安全漏洞治理蓝皮书_第1页
2026智能体安全漏洞治理蓝皮书_第2页
2026智能体安全漏洞治理蓝皮书_第3页
2026智能体安全漏洞治理蓝皮书_第4页
2026智能体安全漏洞治理蓝皮书_第5页
已阅读5页,还剩81页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年9月随着人工智能由内容生成走向任务执行,智能体正加快进入终端管理、软件研发、智能办公、安全运营和行业应用等场景,并逐步成为连接模型、数据、账户、工具和现实业务流程的行动系统。智能体能够围绕目标持续感知环境、分解任务、调用工具并根据反馈调整行动,在提升生产效率的同时,也使模型不确定性、传统软件缺陷、身份权限和外部工具调用风险相互叠加,推动人工智能安全风险由输出内容向现实行动延伸。就安全漏洞治理而言,智能体同样呈现出明显的“双重面向”,既是新的漏洞载体,也是重塑漏本蓝皮书在传统网络安全漏洞概念基础上对“智能体安全漏洞”进行界定,并认为智能体安全漏洞应当与一般模型可靠性问题、内容和伦理风险、攻击行为、安全事件以及一般合规不足相区分。根据风险来源和作用环节,智能体安全漏洞在技术上主要可以归纳为基础组件、开发框架与运行环境漏洞,目标、指令与上下文控制漏洞,身份、权限与工具执行漏洞,记忆、知识与数据状态漏洞,以以进一步区分为产品与服务漏洞、部署与运行隐患、交互与关系型本蓝皮书形成五项基本判断:第一,智能体安全漏洞仍属于网络安全漏洞治理范畴。智能体依赖的软件、框架、接口、配置和运第二,智能体风险的主要增量来自自主行动能力。模型输出错误并不当然造成网络安全损害,关键在于相关影响能否获得执行权限、调用外部工具、改变系统控制状态并形成现实后果;第三,智能体漏洞风险产生于多主体共同参与的产业生态,技术身份和智能体自主性均不能替代法律责任判断;第四,智能体既是漏洞治理对象,也是漏洞治理工具。应当在明确授权、隔离验证、最小必要数据、结果复核和过程审计的前提下,稳妥利用智能体赋能漏洞发现、验证、修复和安全运营;第五,有效治理需要事实、规则与能力协同支撑。应以智能体技术特性和漏洞风险态势为事实基础,以政策法规和技术标准为规则保障,以漏洞全生命周期安全管理和安全产业制度层面,我国网络安全、数据安全、个人信息保护、漏洞管理和人工智能治理制度已经为智能体安全漏洞治理提供基础规范,域外主要国家和地区通过网络安全、人工智能、产品责任和消费者保护等既有制度分层适用,并以专项指南和示范框架补充运行控制要求。真正的适配难题在于,传统漏洞治理所依赖的对象、身份、场景化风险评价、跨主体协调和责任分配方式尚未同步完善。治理的核心不是消除智能体的自主性,而是使其行动具有可区分的技术身份、明确的授权边界、可验证的运行证据和可追溯的责任归属,并始终处于可识别、可约束、可观察、可中止、可恢复的安全边界之内。本蓝皮书建议,将智能体安全漏洞治理置于网络空间“大安全”治理格局下统筹推进,明确底数清晰、分类分级、动态授权的治理要求,形成“法律制度为底座、运行控制为主线、全生命周期 3 4 5 6 8 9 26 27 28 29 32 33 34 38 39 智能体正在成为人工智能(AI)由模型能力走向系统能力、由内容生成走向任务执行的重要载体。与主要围绕“输入—输出”提供结果的生成式人工智能应用相比,智能体能够围绕目标调用记忆、分解任务、选择工更在于把模型、数据、账户、接口、软件工具和现实业务流程连接起来,身份权限问题和外部工具调用相互叠加,使智能体安全风险由内容输出进一、智能体安全风险态势智能体可以在较为概括的目标下分解任务、调用外部资源、执行多个步骤并根据反馈调整计划,人工智能与现实业务之间由此形成更加直接的行动链条。从当前产业实践看,智能体主要沿通用终端和平台型、企业流程型、行业专用型以及物理交互型等方向发展,并逐步形成由基础模型、开发框架、知识与数据、协议与工具、Skill和插件、部署平台及行业应用在这一结构中,单一主体通常难以完整控制全部技术环节,也未必能够持续掌握各组件在运行中的真实状态。智能体安全漏洞治理因此需要同时关注两个方面:一方面,模型交互、软件平台和实际运行环境中已经出1122早期有关智能体安全的讨论,较多关注模型能力进一步提升后可能出现的风险。2025年以来公开披露的漏洞、红队测试和评测事件表明,相关一是智能体劫持风险已经得到验证。2026年,美国国家标准与技术研施的劫持攻击,部分攻击方法还表现出跨模型或者跨场景迁移的可能。这表明,模型能力增强并不当然带来相应的抗劫持能力,智能体能否安全执行任务仍然取决于上下文隔离、权限控制和外部输二是智能体开发和运行平台仍然受到传统软件漏洞影响。美国国家漏洞数据库2026年收录的CVE-2026-32128涉及FastGPT智能体构建平台的Python沙箱绕过问题;CVE-2026-39981涉及AGiXT智能体自动化平台的目录穿越缺陷,经过认证的攻击者可能据此读取、写入或者删除服务器文件。这说明,智能体并未脱离传统软件安全问题;相反,由于其通常连接更多数据、凭证和外部工具,基础平台漏洞可能产生更大三是具备较强网络能力的智能体已经显示出自主发现和组合环境弱点的能力。OpenAI于2026年7月披露,在关闭部分生产防护、用于测量模型网络能力上限的隔离评测中,相关模型利用包仓库代理中的未知漏洞突破预定边界,随后实施权限提升和横向移动,并影响第三方生产环境。2026年8月披露的第三方评测事件还显示,在允许联网但授权边界表达不清或者环境隔离不足的情况下,智能体可能对真实外部账户、服务或者站这些特殊条件下的评测结果不能直接表明普通公开部署的智能体具有同等能力,但已充分说明,仅在任务提示中说明授权范围并不足以控制智能体行为。对于具备联网、代码执行或者高权限工具调用能力的智能体,3还需要采取网络隔离、凭证分域、独立监测、紧急停止和事件升级等控制上述事实反映出三个相互关联的风险层次:模型可能受到不可信信息影响而偏离原定目标;承载智能体的软件框架仍可能存在代码、接口和配置缺陷;具备较强行动能力的智能体还可能主动寻找并组合运行环境中的弱点。三类问题相互叠加时,智能体自身的规划和执行能力可能参与风险智能体能力的快速扩展,很大程度上依赖Skill、插件、应用程序接口和互操作协议。低代码开发和自然语言编排进一步降低了能力开发和分发门槛,使个人开发者、中小企业和行业用户能够更加便捷地创建和使用智能体应用。与此同时,相关组件数量增长较快、来源较为分散、版本更新据360发布的《AISkill生态安全报告(2026上半年)》1,其对近7主要包括权限超出功能需要、账号密钥或者接口令牌写入代码,以及不同Skill能力组合形成攻击链等。该结果基于选取的样本范围和检测规则,不首先,能力描述与真实行为之间可能存在差异。用户和部署者通常依据名称、功能介绍或者平台标签选择Skill,但自然语言描述不能证明其代通过远程更新改变行为,使一次性的准入检查难以1360人工智能安全研究院:近四成Sk10].https://mp.weixin.q其次,静态授权方式难以适应智能体的动态任务。智能体需要根据任务选择工具,开发者和用户为减少交互中断,可能倾向于一次性授予较宽权限。有关权限又可能通过服务账户、访问令牌和下游接口继续传递,使实际行动范围超过原定任务需要。组织如果不能准确掌握内部运行着哪些智能体和Skill、分别访问哪些数据和系统,就可能出现未经统一评估和管理的“影子智能体”。安全实践中将企业部署中的相关问题概括为“看不见、控不住、管不好、追不回”,反映出部分组织的资产、身份、权限和再次,智能体供应链风险具有明显的组合效应。传统软件供应链安全主要关注依赖组件是否存在已知漏洞、软件包是否受到篡改以及更新来源是否可信。智能体供应链还需要关注运行时实际选择了哪些工具、工具描新的攻击路径,以及上游输出是否会在未经核验的情况下触发下游操作。单个组件不存在明显恶意行为,并不意味着多因此,智能体供应链治理的重点,正在由检查单个软件包,扩展为持续识别一组动态能力及其相互信任关系。智能体生态不能只依赖代码上线前的一次扫描建立信任,还需要持续掌握正在运行的智能体及其Skill、插件和工具,核实其来源、版本、权限、数据访问、网络连接和实际行为,并在组件更新或者权限变化后重新判断原有安二、智能体安全漏洞的风险图谱在长期的网络安全攻防博弈中,安全漏洞始终深刻影响着安全治理的重心与安全策略的调整。智能体安全漏洞并不是传统漏洞之外完全独立的42360.大模型平台集体关停自建智能体,360发布首份企业智能体安全运营指南(225].https://360.cn/n/13040.455从网络安全治理实践看,安全漏洞通常包含三个基本要素:产品、服务或者系统内部存在缺陷或薄弱点;有关弱点能够被特定输入、行为、环据此,本蓝皮书所称“智能体安全漏洞”,是指存在于智能体及其依赖的模型、数据、记忆、代码、框架、工具、接口、权限、协议和运行环境之中,能够被外部行为、特定输入或者运行条件利用或触发,并可能通过智能体的规划、调用和执行能力造成网络安全损害的缺陷或者薄弱点。这一定义既包括传统漏洞在智能体系统中的延伸,也包括因智能体特有运行机制形成的控制性和关系性弱点,但需要和以下一是模型可靠性问题。模型产生事实错误、推理偏差或者不符合用户使有关错误能够稳定触发越权访问、数据泄露、代码执行或者其他安全后果时,才可能进入漏洞评价范围。模型的不确定性是风险条件,系统允许二是内容、伦理和权益风险。违法有害内容、算法偏见、虚假信息、人格侵害和伦理失范具有独立治理价值,但与安全漏洞的评价目标和处置机制并不完全相同。不能仅因输出内容违法或者不当就认定系统存在安全三是威胁、攻击和事件。提示注入、恶意代码、凭证窃取和供应链投毒属于攻击方式或者威胁行为;数据泄露、系统中断和财产损失属于事件或者损害后果;漏洞是威胁能够产生后果所利用的系统弱点。区分三者,66有助于明确发现者应当报告什么、提供者应当修复什么、部署者应当控制四是一般合规不足。组织未制定智能体管理制度、未开展充分评估,可能构成合规问题,但不当然意味着系统中存在可被利用的安全漏洞。反坚持上述边界,是为了对不同问题实施相应的治理:漏洞问题需要发现、验证、报告、修补和披露;内容和伦理问题需要审核、纠偏和权益保护;安全事件需要监测、响应和追责;合规问题需要评估、监督和整改。只有边界清晰,才能避免所有风险都被笼统归入“智能体不安全”,也才智能体安全漏洞主要可以归纳为五类相互耦合的类型,或者说是表现数据库、身份服务、容器、代码解释器和开源组件,仍然可能存在传统漏洞。前述FastGPT沙箱绕过和AGiXT目录穿越漏洞即属此类。其“传统性”并不意味着影响有限,智能体通常连接更多数据和工具,基础平台漏二是目标、指令与上下文控制漏洞。智能体依赖自然语言理解任务,如果系统不能有效区分系统控制指令、用户授权指令和外部不可信内容,攻击者就可能把恶意指令隐藏在智能体需要处理的数据中,诱导其偏离原始目标。此类间接提示注入的本质,是系统允许未经授权的信息改变控制77三是身份、权限与工具执行漏洞。智能体的现实风险取决于其能够以何种身份访问何种资源。常见问题包括用户身份与智能体身份混用、委托关系缺少记录、权限范围超过任务需要、长期令牌未及时失效、访问令牌此类漏洞一旦与目标劫持结合,攻击者不需要直接窃取所有凭证,也可能四是记忆、知识与数据状态漏洞。长期记忆和知识库能够使智能体持续理解用户、复用经验并完成长周期任务,也可能使错误或者恶意内容跨会话存在。与传统数据库安全相比,此类问题不仅涉及数据是否被窃取或五是Skill、协议与多智能体供应链漏洞。智能体在运行过程中会调用第三方Skill、协议服务和其他智能体,供应链风险因此由开发、交付和更新阶段延伸到运行时的资源选择、权限传递和结果采信。对于开放生态而言,风险未必来自单个被明确标记为恶意的Skill,也可能来自多个看似正常的能力在缺少组合约束和持续验证的情况下被连续调用,最终形基于以上类型,智能体安全漏洞所带来的网络安全风险演化主要表现一是继承性。智能体仍然运行在操作系统、云平台、数据库、网络协议和应用框架之上,因而可能继承认证绕过、访问控制不当、注入、路径穿越、代码执行和供应链污染等传统安全问题。任何把智能体安全等同于二是耦合性。模型幻觉、指令遵循偏差和上下文敏感性本身可能只是可靠性风险,但当系统允许模型输出直接决定高权限工具调用,且缺少确88定性规则校验时,模型不确定性就可能与访问控制弱点结合,使风险难以三是放大性。智能体能够持续规划任务、自动重试、调用多个工具并将权限传递至不同系统,局部缺陷可能因此被转化为连续行动。漏洞造成的影响不再局限于单次错误输出,而可能沿任务执行、工具调用和系统连四是复用性。对话历史、长期记忆、知识库和执行反馈可能保存受污染信息,使一次性输入在原始交互结束后继续影响未来任务,使偶发偏差五是扩散性。智能体可能把任务委托给其他智能体,把一个工具结果作为另一个系统的可信输入,并在多个组织和平台之间调用服务。单个节点的弱点可能沿供应链和协作网络传播,多智能体系统还可能出现相互引以上特征表明,智能体安全漏洞的治理观察单元不能仅限于“某一产品、某一版本中的一个缺陷”,还应当包括该缺陷所处的任务目标、权限配置、数据范围和系统连接环境。同一漏洞在只读、短时、隔离的运行条件下,实际影响可能较为有限;在具有较高权限、持续运行时间较长并连接多个系统的环境中,则可能被进一步放大,形成较为严重的安全风险。因此,漏洞技术严重度只能作为风险评价的起点,不能替代对具体部署场智能体安全漏洞从被触发到造成现实损害,并不必然经历完全相同的步骤。在智能体系统中,风险可能沿着一条或多条传导路径发展:外部输入或者不可信数据进入系统后,导致任务目标、上下文或者内部状态发生99偏移;偏移后的规划结果获得相应执行权限;智能体据此调用工具、访问数据或者改变系统状态;相关结果又可能被写回记忆、知识库或者后续任从风险传导关系看,相关影响主要通过四条相互交织的路径展开:一是任务链,即外部输入改变任务目标、执行顺序或者决策方向;二是权限链,即权限在工具调用、服务账户或者多智能体委托过程中被扩大或者传递;三是数据链,即敏感数据、凭证、代码或者运行结果被不当访问、处理或者外传;四是信任链,即上游模型、Skill、插件、工具、平台或者其他智能体的输出被下游系统不加核验地采信和执行。四条路径可能单独发挥作用,也可能相互叠加,最终导致越权操作、数据泄露、系统破坏、业需要特别区分的是,漏洞本身只是可能被利用的系统缺陷;只有在特定条件下被实际触发并已经造成现实损害,或者对现实损害形成具体而紧迫的威胁时,才可能进一步进入安全事件或者事件响应程序。因此,漏洞治理不能只关注缺陷修复,还应同步控制利用条件,阻断异常行为,并做传统漏洞严重度评价主要关注攻击路径、利用复杂度、所需权限、用户交互以及对保密性、完整性和可用性的影响。这些指标对智能体基础组件漏洞仍然重要,但不足以完整反映智能体安全漏洞的真实风险。智能体漏洞评价还需要增加五方面因素:一是自主程度与任务持续时间。长期运行且能自主拆分任务的智能体的风险放大能力更强;二是行动空间与权限深度。需要区分智能体能否读取敏感数据、写入文件、执行代码、修改配置、发起交易或者控制物理设备;三是连接范围与传播能力。连接越多,局部缺陷越容易跨系统扩散;四是状态持久性与行为可逆性。恶意内容能否写入长期记忆,错误操作能否中止、撤销和回滚,决定事件影响是一次性的还是持续性的;五是业务和数据重要程度。风险评价还需要与网络安因此,未来智能体安全漏洞分级需要在传统严重度评价基础上,引入自主性、权限、连接性和持久性等指标,形成更能反映实际危害后果的综合判断。对于涉及关键信息基础设施、重要数据、个人信息、生产控制、资金交易或者公共服务的智能体,还应当将技术严重度评价与相应的法定保护要求、行业监管规则和组织内部责任制度衔接起来。技术评分用于描述漏洞特征,场景评价用于确定处置优先级,法律责任则应当依据相关主三、智能体驱动的漏洞治理能力变革智能体在扩大安全风险的同时,也为漏洞治理提供了新的技术能力。在2026年9月1日举办的2026年国家网络安全宣传周新闻发布会上,中央网信办网络安全协调局发言人称,“部分前沿模型漏洞挖掘能力大幅跃升,极大降低了网络攻击门槛、提高了防护难度,打破了以修补漏洞为核模型和智能体在代码理解、推理规划和工具调用方面的能力,正在推动漏洞治理由单一工具自动化,逐步转向围绕任务组织多种工具和数据的协同处理。实践表明,智能体已经不再只是生成安全建议的辅助工具,而开始在受控条件下参与漏洞发现、验证和处置流程。从目前能够观察到的发展趋势看,智能体可能带来漏洞发现和分析效率提高、漏洞利用与修复时间03]./2026/xwzx/szkx/202609/t20260901_5366专业工具、隔离环境和专家经验的重要性进一步上升,由此形成的能力差长期以来,漏洞发现已经形成静态分析、动态测试、模糊测试、软件成分分析、渗透测试、漏洞情报和补丁管理等多类技术方法和工具。这些工具在确定性规则、规模化扫描和重复执行方面具有不可替代的作用,但通常仍需要安全人员完成目标配置、结果关联、误报排除、攻击路径还原数据和专业知识,围绕具体任务组织起来,形成能够连续执行分析、测试智能体并不会取代既有的漏洞发现工具。相反,智能体要形成可靠结论,仍然需要依赖确定性工具和外部证据。智能体的优势主要体现在任务分解、工具选择、结果关联和重复性工作的协调,而不是替代基础检测工具或者直接取代专业判断。2024年,GoogleProjectZero与GoogleDeepMind披露,BigSleep智能体在SQLite开发分支中发现一个此前未知、可利用的栈缓冲区下溢问题;该问题未进入正式版本,并在报告当天360集团于2026年发布AI漏洞挖掘智能体“图龙锋”,据其公开披露,该系统通过组织大模型能力、安全专家经验和漏洞知识库,形成面向漏洞发现和验证的智能体系统。截至2026年7月,该系统累计挖掘漏洞超过20]./s/qGavRNRhfKZiqwhR漏洞发现只是治理链条的起点。传统漏洞验证结果之所以容易积压,重要原因在于验证高度依赖人工经验和测试环境。智能体可以围绕候选问题自主追踪调用链、构造输入、执行测试、读取反馈并调整假设,使验证2025年AIxCC决赛集中展示了这一趋势。在决赛计推理系统(CRS)分析了超过5400万行代码,控竞赛环境,但说明漏洞发现、验证和候选补丁生成已经可以在特定条件这也使得漏洞验证的法律授权和伦理边界更加重要。人类研究人员开持续和快速尝试,未经约束时更容易越出原定目标或者造成非预期影响。验证能力越强,越需要将目标清单、测试方法、时间范围、访问频率、数据处理和停止条件写入机器可执行的授权约束,并在隔离环境中优先完成智能体参与漏洞治理,带来的变化不只在于发现漏洞更快,也在于漏智能体可以根据漏洞成因、受影响代码和系统结构生成候选修复方案,并协助完成构建、单元测试、差分测试和模糊测试等工作,帮助安全人员及时发现修复方案可能引起的功能回归。候选补丁能否采用,仍应根据漏洞影响、业务重要性和变更风险,经过必要的人工复核、测试验证和发布审在安全运营过程中,智能体可以将安全告警与资产清单、漏洞信息、威胁情报和业务重要程度进行关联,协助安全人员完成告警筛选、影响研判、处置建议和结果记录。2026年7月,美国白宫宣布启动“金鹰计划”(GOLDEAGLE),提出利用前沿人工智能能力减少重复扫描,并向和私营部门提供经过优先排序的威胁和修复信息。白宫同时表示,该计划已经开始接收和排序跨行业漏洞信息,协调扫描验证工作。该计划可以作为政府探索人工智能辅助漏洞协调的一项实践,其实际运行效果和制度影智能体参与漏洞修复和安全运营,并不意味着可以取消人工判断。对于影响范围有限、操作规则明确、结果可以回滚的事项,可以在预先设定权限和处置条件的情况下提高自动化程度;对于可能影响生产环境、核心数据、重要账户或者外部主体权益的操作,则应当保留人工批准、分阶段智能体降低了安全工具的使用门槛,也缩短了信息获取、证据整理和标准化操作所需的时间,但这并不意味着专业判断的重要性降低。复杂漏模型输出也可能出现误报、遗漏或者不安全建议。高质量的代码和漏洞数据、可控的隔离环境、可重复且可验证的测试工具,以及专业人员的复核因此,未来漏洞治理的专业分工不会简单表现为由人工转向机器,而更可能形成新的协作关系:智能体负责信息汇集、初步分析、重复测试和候选方案生成,安全人员负责授权判断、风险定级、方案取舍、生产变更和责任确认。对组织而言,治理能力的评价重点,也将从是否拥有单一的扫描工具,转向能否把可信数据、确定性工具、专业人员和内部流程组织与此同时,安全产业的产品形态和专业分工也在发生调整。从目前的发展趋势看,至少可以观察到四个方向:一是将既有安全工具改造为能够理解任务、调用工具并反馈结果的智能体;二是围绕智能体自身的身份、权限、提示、工具调用和运行行为形成新的安全能力层;三是安全能力由自动化程度可能逐步提高;安全研究人员将更多投入威胁建模、复杂逻辑分析、验证方案设计和结果复核;产品研发人员需要在智能体工程中同步考虑权限配置、安全策略和运行可观测性;法务与合规人员则应参与测试授权、数据使用边界、漏洞披露程序和责任分配规则的确定。由此,漏洞治理不再只是安全部门内部的技术工作,而逐渐成为研发、运营、法务、在这一过程中,传统漏洞平台和协调机制仍然具有基础作用。智能体能够扩大漏洞线索的发现和提交规模,却不能独立完成产品归属确认、影响范围核实、修复责任协调、披露时点判断和多方利益平衡。面对智能体生成的大量漏洞线索,既有平台的专业验证、分级研判和协调披露能力不会失去意义,反而需要相应提升,以便区分真实漏洞、配置隐患、误报信息和组合性风险,并将不同问题分别导入修复、整改、预警或者事件响应四、智能体安全漏洞治理的制度基础智能体虽然呈现出新的技术特征,但其依赖的模型服务、软件框架、网络平台、数据资源、身份权限和运行环境,仍然处于现行网络安全和数据治理制度的调整范围之内。考察全球主要经济体的治理实践可以发现,数据保护、AI安全、产品责任及计算机犯罪等法律框架可以延伸适用至该领域。与此同时,面向智能体的安全指南、概念文件、技术标准和行业建议正在增加。这些文件部分属于政策建议或者最佳实践,部分属于自愿性总体来看,域外智能体安全漏洞治理尚未形成统一的专门立法模式。主要国家和地区并未围绕智能体漏洞另行建立一套专门的法律体系,而是AI治理、产品安全、消费者保护及计算机犯罪等既有制度,并通过智能体这种治理模式体现出以下特点:一是在规范路径方面,以现行法律延伸适用为基础,辅以智能体专项软法治理。智能体所依赖的模型、软件框架、身份系统、数据资源、工具接口和运行环境,仍然处于既有网络安全三是在治理阶段方面,红队测试、沙箱验证、部署前安全评估、运行中持四是在责任配置方面,不同制度关注的责任对象和责任条件并不相同。产品责任规则主要关注缺陷产品的制造商以及其他依法承担责任的经营者;消费者保护规则主要关注直接利用智能体与消费者交易的经营者;网络安全规则则可能分别对产品提供者、平台、部署运营者和关键基础设施运营智能体安全漏洞通常是传统软件和网络安全缺陷与AI特有控制风险相互叠加的结果,现行法律体系能够从计算机犯罪、漏洞披露、产品安全和一是漏洞发现行为的法律边界。利用智能体开展漏洞探测、验证或者美国《计算机欺诈与滥用法》禁止未经授权访问受保护计算机,并对部分超越授权访问的行为规定法律责任。但根据美国联邦最高法院相关判例及司法部执法政策,单纯违反网站服务条款、劳动纪律或者信息使用目的限制,并不当然构成该法所称“超越授权访问”。判断重点通常在于行数据库或者其他系统区域,以及行为人是否明知有关访问未经授权。2026年6月2日,美国发布第14409号行政令《促进先进人工智能创新与安全》,从推进先进人工智能发展、强化安全保障和促进政府与产业协作等方面作出部署。该行政令并未为人工智能或者智能体创设独立的计算机犯新加坡《计算机滥用法》对未经授权访问计算机资料、未经授权使用或者截取计算机服务、未经授权修改计算机内容以及妨碍计算机运行等行为作出规定。日本《禁止非法访问行为等相关法律》对冒用他人身份验证信息、绕过访问控制等非法访问行为予以禁止。韩国有关信息通信网络保护法律同样禁止未经正当访问权限或者超越访问权限侵入信息通信网络。这些制度虽然均以访问权限为重要判断因素,但具体违法或者犯罪的成立仍取决于各法域规定的行为方式、主观要件二是漏洞信息从发现到披露的全流程管理。美国《网络安全信息共享法》为符合条件的网络威胁指标和防御措施共享提供一定的责任保护和程序安排。有关责任保护以共享主体、共享对象、信息内容和法定程序符合规定为前提,并非对所有漏洞信息收集、测试或者披露行为提供一般性豁免。美国网络安全和基础设施安全局发布的约束性操作指令BOD20-01要求有关联邦机构制定并公开漏洞披露政策,建立接收、确认和处置漏洞报理欧盟成员国协调漏洞披露制度,并提出完善安全研究法律保护、明确善意研究行为边界、发展漏洞赏金计划和协调机制等建议。此后,《网络与信息系统安全指令(NIS2)》进一步要求成员国指定协调漏洞披露协调机构,并建立相应政策和程序,欧盟漏洞协调由政策倡议逐步进入制度实施日本通过有关软件产品漏洞信息处置规则,形成由漏洞发现者、受理新加坡建立众包漏洞发现计划,将政府漏洞赏金计划、漏洞披露计划智能体在技术架构上通常以大语言模型、机器学习模型或者其他AI系统为基础,因此,各国AI治理规范中关于安全、稳健性、风险管理和人类稳健性和网络安全水平,并应当能够抵御未经授权第三方利用系统漏洞改变其使用、输出或者性能的行为。该法还列举了数据投毒、模型投毒、对韩国于2024年12月通过《关于人工智能发展与信任基础构建的基本为继欧盟《人工智能法》之后全球第二部AI基础性法律。该法分别对高影2023年,英国国家网络安全中心牵头,美国、新加坡等多国网络安全安全部署和安全运维等全生命周期原则,并指出AI系统既面临传统网络安南,要求在AI系统生命周期内贯彻安全设计和默认安全理念,在开发阶段关注供应链、模型和数据安全,在部署和运行阶段加强访问控制、监测、2025年以来,主要国家和地区开始发布专门面向智能体的治理框架和英国、澳大利亚、加拿大和新西兰等国家的网络安全部门联合发布《审慎采用智能体人工智能服务指南》。该指南围绕智能体服务的设计、采购、部署和运行提出安全建议,强调风险评估、安全测试、红队演练、权限控制、持续监测和事件处置。其主要价值在于提示组织,传统网络安全控制仍然是智能体安全的基础,同时需要针对智能体的自主规划、工具调用、示范框架》,并于同年5月发布更新版本,从风险边界评估、人类责任、技术控制和用户赋能等方面提出智能体治理要求;新加坡网络安全局于2026年6月发布《智能体人工智能安全指南增补文件》,作为其2024年人工智能系统安全指南及配套文件的补充。该文件要求组织根据智能体自主程度、工具权限和运行场景识别风险,通过绘制智能体工作流识别可能被攻击者利用的节点,并在设计、开发、部署、运行和维护阶段采取相应上述智能体专项文件具有三个共同特征:一是将传统安全设计和访问控制原则延伸到智能体运行过程;二是把任务目标、上下文来源、工具权限、委托关系和人工介入作为新的治理对象;三是强调持续监测、异常中智能体可以作为独立软件、云端服务或者嵌入汽车、机器人、医疗设备和其他有体产品的功能模块。当智能体安全漏洞造成实际损害时,产品数字元素产品”规定全生命周期网络安全要求,要求制造商开展网络安全风险评估,建立漏洞处理程序,并在支持期内提供安全更新。以软件产品形式投放市场的智能体、智能体开发框架、插件或者其他组件,符合“含数字元素产品”定义的,可以被纳入该法适用范围;作为产品功能必要组将软件纳入产品责任制度,并对AI系统等新技术产品的缺陷致害问题作出适应性调整。但承担产品责任仍需满足产品存在缺陷、发生法定损害、缺陷与损害具有因果关系等基本条件,不能仅因智能体发生错误或者存在安韩国《产品责任法》可以为智能体嵌入汽车、机器人、医疗设备等有体产品后的缺陷致害提供救济基础。如果智能体安全漏洞使整体产品欠缺前实施.(2026-9-7)[2026-9-14].https://digital-strategy.ec.europa.eu/en/policies/cyber-市的产品.(2024-12-8)[2026-9-14].https://single-market-economy.ec.europa.eu/single-market/goods/sectors/liability-defective-products_en通常应有的安全性,并与人身或者财产损害具有因果关系,生产者可能承担产品责任。对于独立提供的软件、模型或者云端智能体服务是否属于韩国现行产品责任法所称“产品”,则仍需结合具体产品形态和韩国法律解企业使用智能体与消费者交互时,既有消费者保护义务不因行为由智能体实施而减免。企业应当对智能体进行适当训练、持续监测并及时纠正发现的问题。该指南并未专门创设“智能体安全漏洞责任”,其核心是经营者不能以违法或者不公平行为由智能体自动实施为由逃避消费者法律责任。直接使用该智能体与消费者交易的企业仍可能承担消费者法律责任。安全漏洞只有在进一步导致消费者权益受损并符合相应消费者法构成时,才可总体而言,产品安全、产品责任和消费者保护制度能够为智能体漏洞致害提供不同层次的规范和救济,但三类制度的功能并不相同:产品安全规则侧重事前设计、漏洞处理和市场合规;产品责任规则侧重缺陷产品造成损害后的赔偿;消费者保护规则侧重经营者与消费者之间的公平交易和我国已经形成以网络安全法律制度为基础、以数据保护规则为支撑、我国AI治理始终强调统筹发展和安全。2025年修正、2026年1月1日起施行的《网络安全法》在第二十条增加AI相关规定,明确国家支持AI基础理论和算法等关键技术研发,完善AI伦理规范,加强风险监测评视野。现行《网络安全法》《关键信息基础设施安全保护条例》等法律法规已经形成覆盖预防、运行、维护和事件处置的基本义务结构。就智能体一是产品与服务的漏洞补救义务。《网络安全法》第二十四条规定,网络产品、服务的提供者发现安全缺陷、漏洞等风险时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告,并在规定或者约定期限内持续提供安全维护;第六十二条规定了相应法律责任。智能体应用、平台或者接口是否属于该条所称网络产品、服务,应结合其技术形态二是漏洞信息的发布管理。《网络安全法》第二十八条规定,开展网络安全认证、检测、风险评估等活动,向社会发布系统漏洞等网络安全信息,应当遵守国家有关规定;第六十五条设置了相应责任。该条调整的不仅是最终公开行为,也要求与《网络产品安全漏洞管理规定》关于报告、三是危害网络安全行为的禁止。《网络安全法》第二十九条禁止非法侵入他人网络、干扰网络正常功能、窃取网络数据,以及提供专门用于危害网络安全活动的程序、工具。该条可约束借助智能体实施的非法探测和利用,但不宜把一切未经产品方事先同意的研究活动机械等同于违法;仍四是关键信息基础设施漏洞探测的特别约束。《关键信息基础设施安全保护条例》第三十一条规定,未经国家网信部门、国务院公安部门批准或者保护工作部门、运营者授权,任何组织或者个人不得对关键信息基础设施实施可能影响或者危害其安全的漏洞探测、渗透性测试等活动;对基础电信网络实施有关活动,还应当事先向国务院电信主管部门报告。智能体仅是实施手段,不改变该条对对象、授权或者批准以及事先报告的特别这些规定对智能体具有直接的基础适用性,其核心仍然是有关主体是否保障网络免受干扰、破坏和未经授权访问,是否防止数据泄露、窃取和智能体的运行过程本质上伴随持续的数据处理活动。用户指令、邮件文档、代码仓库、企业知识库、长期记忆、工具返回结果、执行日志和漏《个人信息保护法》第五条至第七条确立合法、正当、必要、诚信、目的明确、最小范围和公开透明等个人信息处理原则。《网络数据安全管理条例》第十八条规定,使用自动化工具访问、收集网络数据,应当评估对网络服务的影响,不得非法侵入他人网络或者干扰网络服务正常运行;第四十条要求网络平台通过平台规则或者合同明确接入其平台的第三方产品和服务提供者的网络数据安全保护义务。上述规则为智能体调用外部模型、自动抓取数据、接入第三方Skill和开展自动化漏洞验证提供了直接从责任识别看,判断谁是个人信息处理者或者网络数据处理者,关键在于谁对处理目的和方式作出实质决定。企业采购第三方模型并自行决定接入哪些业务数据、开放哪些工具,通常不能仅以“模型由外部公司提供”为由免除自身的数据处理责任。漏洞发现和验证同样受到数据规则约束,即使测试目的正当,也应当坚持必要性,优先使用脱敏样本和隔离环境,《网络产品安全漏洞管理规定》对漏洞发现、报告、修补和发布形成专门制度,适用于境内网络产品提供者、网络运营者以及从事漏洞发现、收集和发布活动的组织或者个人。对于网络产品提供者,发现或者获知所提供产品存在漏洞后,应立即组织验证、评估危害程度和影响范围,并在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送;对于网络运营者,发现或者获知其网络、信息系统及设备存在漏洞后,应立即采智能体开发平台、编排软件、代码执行器、浏览器控制组件、Skill软件包和协议实现中的代码缺陷,均可以识别产品、提供者、受影响版本和修补方式。对于此类漏洞,智能体只是新的产品形态,不会改变产品提供者及智能体漏洞的难点在于动态运行过程中产生的漏洞,以及发生外部交互时基于关联产生的漏洞。此类问题通常不存在于单一版本,而在特定系统提示、模型版本、工具集合、权限配置和业务流程组合下出现。此时需要区分三种情形:产品或者服务本身存在可重复利用的设计缺陷;部署者配置或者权限管理不当形成运行安全隐患;多个基本正常的组件组合后出现可利用的系统性弱点。三类问题都需要处置,但其报告对象、修补方式这意味着智能体漏洞报告应当说明受影响的模型、框架和工具版本,部署方式,身份和权限条件,外部输入来源,任务状态变化,关键工具调用,预期与实际安全边界,以及能否在隔离环境稳定复现。对于不能归属于单一产品的组合风险,应由部署者、产品提供者和漏洞协调平台等主体在此过程中,漏洞收集平台仍然是跨主体协调的重要制度节点。智能体可能显著增加候选漏洞数量和自动化验证能力,平台的价值因此不只是接收更多报告,更在于过滤模型误报、保护未公开漏洞信息、识别真实责任主体并协调合理披露。平台管理方面,《网络产品安全漏洞收集平台备案管理办法》要求收集非自身网络产品漏洞的公共互联网平台在上线前完成备案。2026年公布的首批备案名单中,工业和信息化部网络安全威胁和漏洞信息共享平台、国家信息安全漏洞共享平台、国家信息安全漏洞库、我国智能体安全治理已形成较为清晰的政策与标准演进脉络,已由一般性规则迈入专门性规范,并正由政策倡导逐步迈向标准化、制度化治理阶段。2025年8月,国务院印发《关于深入实施“人工智能+”行动的意家网信办、国家发展改革委、工业和信息化部联合印发《智能体规范应用与创新发展实施意见》,首次从国家层面对智能体作出专门政策部署,明确要求将智能体安全、可靠、可信作为发展的底线要求,提出要提升智能体内生安全能力,防范数据投毒、隐私泄露、算法篡改、系统漏洞、运行失控等安全风险。2026年7月,国家互联网信息办公室提出的《智能体互信互联互操作全球合作倡议》将“共筑安全底线,恪守伦理准则”作为核制度规范层面,我国发布《生成式人工智能服务管理暂行办法》《人《互联网信息服务深度合成管理规定》等AI及相关服务的规范性文件,主要适用于人工智能服务提供者,从模型备案、生成内容等方面提出要求。总体上上述制度文件侧重内容生成、信息提供等方面,对于保障智能体安标准文件层面,智能体的普及应用正在推动我国AI治理从内容真实性和生成服务规范,继续向身份、权限、工具和运行行为扩展,形成框架、一是治理框架确立风险分类与治理工具。《人工智能安全治理框架》2.0版把AI安全风险划分为技术内生、技术应用和应用衍生三类,强调全生命周期嵌入安全要求,并提出风险分级、安全测评、熔断机制等治理工二是实践指南细化部署使用环节的操作规则。全国网络安全标准化技具体来说,评估阶段要求避免选择存在未修复高危漏洞的智能体;部署阶段需要额外安装插件时要求检查插件是否存在未修复高危漏洞;使用阶段准化管理委员会公开的标准计划信息显示,《智能体应用安全基本要求》),总体而言,目前国内外主要制度尚未因智能体的出现而形成完全独立的治理体系。智能体的安全风险和责任问题,仍主要通过网络安全、数据保护、人工智能、产品安全、消费者保护和计算机犯罪等既有制度加以调整,并由专项指南、技术标准和行业实践补充身份识别、权限控制、工具调用、持续监测和人工干预等运行要求。对我国而言,下一步制度完善的重点不在于简单复制某一法域的单项制度,而在于立足智能体的技术结构推动法律规则、技术标准、组织流程与运行证据有效衔接,形成具有可执五、现行智能体安全漏洞治理的适配难题智能体安全漏洞治理已经具备政策导向、制度规则和初步技术框架基础。当前最突出的问题并不是完全缺少规则,而是传统漏洞治理所依赖的对象、身份、版本、边界和时序正在发生变化,而相应的治理能力尚未完智能体安全漏洞治理首先应当对漏洞进行准确界定。如果边界过宽,容易把AI的一般不确定性、伦理问题和业务使用风险全部纳入漏洞管理;如果边界过窄,又会遗漏目标劫持、权限组合、跨智能体信任和长期记忆从治理角度看,至少需要区分三个层次:一层是产品和服务缺陷,包括模型服务、智能体平台、框架、Skill、协议实现和执行环境中可重复利用的设计或者实现问题;二层是部署和运行隐患,包括权限过宽、网络暴露、凭证管理不当、日志缺失、未设置人工确认和恢复机制等;三层是交互和关系型弱点,即单个组件可能基本正常,但在特定提示、数据来源、智能体进入组织后,资产范围进一步扩展至基础模型、系统提示、长运行沙箱、智能体间通信协议以及自动生成的临时代码。组织即使已经掌握服务器和软件清单,也未必能够确认当前有哪些智能体正在运行、分别连接了哪些数据和工具、以何种权限执行任务。由此,产品提供者发布补丁或者风险通告后,部署者仍可能无法准确判断内部是否使用了受影响的模型、框架、Skill或者工具版本。组织需要建立能够反映智能体真实能力和运行状态的动态台账,持续记录其来源、版本、权限、数据访问、系统连接和业务用途,并在组件更新或者权限变现有身份与访问控制体系主要围绕自然人、组织账户、设备和服务程序建立。传统法律信任以“身份和行为一致性”为预设,通过身份识别实现行为可归责、风险可控制。但智能体环境下,身份认证仅能回答“谁进入系统”,无法约束“行为如何生成”,合法身份与合法行为之间不再具张,形成的实际能力可能超越单一智能体权限。传统基于角色的访问控制可以限制“谁能访问什么资源”,但对于控制智能体“完成什么任务、在什么时间、经过谁的批准、可以执行什么操作以及是否允许再次委托”等为智能体配置可区分的标识和凭证,有助于实现身份认证、权限配置、行为审计、凭证撤销和运行追踪。2026年2月,美国国家标准与技术研究院下属国家网络安全卓越中心(NCCoE)发布《加速采用软件与人工智能智能体身份识别和授权》概念文件草案,就如何将识别、认证和授权等身份治理原则适用于软件与人工智能智能体公开征求意见。该文件将企业智能体视为可能跨多个互联系统访问数据的“非人类身份”,并提出围绕智能体标识信息、授权范围、委托关系、生命周期管理和审计机制开展示范研究。我国《智能体规范应用与创新发展实施意见》也提出,研究建立智能7黄道丽,马民虎.人工智能智能体自主执行的法律信任重构——基于八项认知原则的分析框架[J(社会科学版),2026,46(4):145-154.DOI:1互联网体系架构,探索建立智能体注册平台,提供智能体数字身份管理、检索发现和能力声明等服务,并研究智能体身份标识、可信互联、合规支付、安全防护和冲突解决等基础技术。这表明,智能体数字身份不仅是安全控制工具,也可能成为智能体注册发现、能力声明、可信互联和协同治但是,技术身份与法律责任必须相互衔接而不能相互替代。为智能体配置独立技术身份,并不意味着赋予其独立法律人格,也不能使开发者、提供者、部署者或者使用者当然免责。在完成智能体身份识别后,还应当建立“组织或者自然人—智能体技术身份—具体任务授权—权限取得与传授权关系和具体行为,将智能体运行活动关联至相应的自然人或者组织。只有同时实现身份可区分、授权可验证、行为可追踪和责任可归属,智能传统软件在特定版本、配置和运行条件下,通常具有相对稳定的执行逻辑,安全测试可以围绕代码、接口、权限和输入空间进行重复验证,智能体则具有更强的动态性。同一模型在不同系统提示、上下文内容、记忆状态、知识库、工具集合、采样参数和任务阶段下,可能形成不同的决策和行动路径。上线前测试能够证明的,主要是特定版本、特定配置和特定测试条件下的安全表现,不能据此推定智能体在长期运行、复杂交互或者异常环境中始终安全。智能体投入运行后,组织还需要持续掌握其实际调用的工具、访问的数据、获得的权限和形成的行为路径;但目前不少组织传统漏洞分级主要考察攻击向量、攻击复杂度、所需权限、用户交互以及对机密性、完整性和可用性的影响。这些指标在智能体环境下仍具有基础价值,但技术严重度不能直接替代具体组织的风险判断。智能体漏洞的现实影响还取决于智能体是否持续运行、能否自主重试、可以调用何种工具、控制多少账户和数据、是否能够跨系统传递权限、是否连接物理设传统漏洞通常能够对应相对明确的产品、厂商和版本。智能体安全漏洞可能同时涉及基础模型、开发框架、平台、Skill、身份系统、部署配置和业务数据,很难在漏洞报告初期确定唯一责任主体。责任对象不清会造成报告在多个主体之间流转,特定安全漏洞可能还需要多个主体共同参与但其运行效果越来越依赖跨主体协调平台能否识别技术链条、明确牵头方智能体还改变了漏洞公开后的风险窗口。面向智能体的提示链、工具调用序列和自动化验证脚本更容易被机器直接读取和批量复用。过早公开完整攻击路径,可能使尚未完成修复的部署者快速暴露;长期不披露又会削弱用户知情、行业预警和研究积累。如何合理安排厂商验证、有限范围内协同、风险公告和技术细节公开等环节之间的时间差,需要根据漏洞可漏洞与事件处置的衔接也需进一步加强。智能体能够自主完成多个步骤,漏洞验证的操作强度和影响范围可能在短时间内迅速扩大;未经严格隔离和授权控制的验证活动,甚至可能直接造成现实影响,或者发现相关漏洞已经进入实际攻击过程。因此,漏洞响应和事件响应之间需要建立及时转换或者并行启动机制。若组织内部的漏洞响应团队、应急团队、数据在责任方面,智能体安全事件可能同时涉及产品或者服务缺陷、部署配置不当、用户超出授权范围使用或者未履行合理使用义务,以及第三方组件缺陷等多重因素。现行法律能够为依据各主体的法定身份和实际行为进行责任判断提供规范基础,但具体责任仍需结合风险来源、实际控制能力、授权关系、注意义务履行情况、过错程度、因果关系和损害后果分别实践中仍面临两类突出困难:一是实际控制能力与合同责任安排可能不一致。处于优势地位的平台或者服务提供者,可能通过格式条款将本应二是责任事实难以证明。智能体行为通常跨越模型、平台、工具、数据和部署环境多个环节,关键日志、授权记录和运行证据分别掌握在不同主体手中,受影响方可能难以完整还原任务发起、权限传递、工具调用和损害同时,还应当防止责任配置走向两个极端:既不能把一切结果简单归较为合理的做法,是围绕风险来源和控制能力还原完整责任链条,分别判智能体已成为安全研究人员和专业机构进行漏洞治理的重要工具。智能体可以帮助相关主体理解代码、生成测试用例和在隔离环境复现问题,但也使安全研究更容易从分析、扫描滑向不当利用。传统授权文件往往使用“对有关系统开展安全测试”等概括表达,由专业人员结合行业惯例理解。智能体更需要明确目标地址、账户范围、允许动作、测试时段、并发限制、数据边界、停止条件和联系人等要素,对其行应当注意的是,一方面,缺少明晰的安全边界易导致系统实际执行超出授权;另一方面,对所有安全研究采取过度保守立场又可能削弱防御方合法安全机构却可能因授权不清和责任风险不敢开展必要验证。治理的关过程留痕和及时报告等控制措施,使负责任研究与违法与此同时,不同组织间的能力鸿沟日益扩大。大型科技企业和专业安更容易构建有效的安全智能体。中小企业、传统行业单位和基层组织在数据资源、专业人员、算力条件和测试环境方面往往相对有限,对模型输出可靠性、Skill来源可信性以及修复建议适用性的独立评估能力仍需加强。六、我国智能体安全漏洞治理体系的完善路径景与关键制度节点上,确有必要通过专门规则进行结构性补强,尤其是在漏洞治理而言,应当以现有网络安全、数据安全和个人信息保护制度为基础,结合智能体特性对治理对象、风险评价、身份权限、运行证据和协同处置机制作适应性完善。其目标不是消除智能体的自主性,也不是为新技术单独创设规则,而是使自主能力始终可以被识别、授权、约束、观察、中止、恢复和追责。从总体思路看,可以形成“法律制度为底座、运行控制为主线、全生命周期治理为抓手、产业协同为支撑”的智能体安全漏洞88黄道丽,马民虎.AI智能体的法律定位与责任配置研一是建立分层识别、场景分级的治理框架。一方面,应当形成相对统一的智能体安全漏洞识别方法。在现有网络安全漏洞概念基础上,可以根据前文论述,将相关问题区分为产品与服务漏洞、部署与运行隐患、交互与关系型弱点三类。对于难以在初期明确归类的问题,漏洞协调平台可以结合技术复现情况、受影响范围和业务后果提出初步分类意见,并在后续另一方面,应当按照《智能体规范应用与创新发展实施意见》提出的分类分级治理思路,根据智能体的具体应用场景、实际行动能力和可能造成的危害后果实施差异化治理。一般信息查询、内容辅助和低风险办公场景,可以适用基础安全要求;能够访问敏感个人信息、重要数据、核心代码或者企业关键业务系统的智能体,应当相应提高身份认证、权限控制、安全测试、日志审计和人工复核要求;对于具有较高潜在影响、能够作用于关键信息基础设施、生产控制、资金交易、医疗诊疗或者公共服务的智能体,应当重点验证其在异常输入、权限滥用、系统故障和连续运行等极分类分级的目的不是简单为行业或者产品贴上高低风险标签,而是使控制强度与智能体的实际行动能力和可能后果相匹配。判断时,应当综合影响范围、物理后果和可恢复性等因素。在此基础上,可以将漏洞响应强度与系统关键程度及现实影响挂钩:涉及关键信息基础设施的,应当严格遵守相关法律法规规定的特别保护要求,并结合漏洞可利用性、影响范围和现实威胁确定响应优先级;具有较高自主性并能够直接作用于资金、生产控制、医疗诊疗或者公共服务的,应当提高安全评估、变更审批、人工确认和应急响应要求;处理重要数据的系统,应当突出数据泄露、篡改、滥用和跨境传输等风险;金融、医疗、电信、交通等领域,可以依据行业特点制定更具体的控制要求;一般应用场景则可以维持基准要求,并根据运行情况动态调整。不得仅因系统使用了“智能体”名称,或者具有一定二是形成体现行动能力和部署环境的风险评价方法。智能体安全漏洞完整性和可用性的影响等传统技术严重度指标,同时增加行动能力、部署环境和现实威胁等评价维度。可以将传统漏洞基础严重度作为技术评价起点,将智能体自主性、权限范围、跨系统可达性、任务持续性、自动重试能力和多智能体委托扩散能力,作为“行动放大因素”;将资产重要性、数据敏感度、物理安全影响、业务连续性和公共利益影响,作为“场景后果因素”;将人工确认、网络隔离、沙箱、最小权限、回滚机制、监测能力和凭证撤销能力,作为“控制修正因素”。在此基础上,再结合概念验证的公开程度、现实攻击情况、漏洞利用成熟度和自动化利用水平,动态一是以智能体资产台账提升供应链透明度。组织应当在现有网络资产和软件供应链管理基础上,建立能够反映智能体真实能力的动态台账,并在软件物料清单基础上形成“能力清单”,回答系统能够做什么以及能力从何而来。相关平台在供应链透明度方面具有关键作用,应完善开发者身暂停下架和用户迁移机制。部署者则需要把平台信息与本地运行事实结合二是构建技术身份与法律归属相衔接的授权链。智能体身份治理应当形成“自然人或者组织身份—组织角色—智能体技术身份—具体任务授权—实际操作记录”的连续链条。智能体可以拥有独立、可区分的技术身其中,权限控制应由长期、静态和宽泛授权转向任务化、短时化和可撤销授权设置。多智能体委托必须遵守权限不扩张原则,主智能体不能通过任批量删除、对外发布、重要配置变更和高风险漏洞利用等操作,设置独立一是把安全要求落实到智能体全周期。智能体安全不能只依靠上线前的一次测试,也不能把风险控制寄托于上线后的提示过滤或者漏洞修补。安全要求应当从需求论证开始,落实到设计开发、部署运行、版本更新和系统停用等各个环节,并根据智能体能力和使用场景持续调整。在设计和开发阶段,不能仅依靠模型自行判断指令是否可信,而应当对系统指令、用户指令和外部内容作必要区分,并通过上下文隔离、工具白名单、参数校验、数据最小化、沙箱执行和网络出口控制等措施,减少不可信内容直接影响系统行为的可能。在测试评估阶段,既要检查代码、接口、组件和配置中的传统安全缺陷,也要测试提示注入、权限越界、工具误用、记忆污染、任务偏离和异常中止等智能体特有风险。在部署和运行阶段,对涉及敏感数据、重要账户或者外部操作的场景,应当根据实际业务需要配置隔离环境和最小权限,对未明确授权的工具调用采取默认拒绝或者人工确认措施,并对工具调用、数据访问、权限变化和异常行为进行必要记录和监测。网页、邮件、文档、检索结果和工具返回值等外部内容,应当作为不完全可信的信息处理,不能在未经校验的情况下与系统控制指令混合使用。模型版本、系统提示、Skill、知识库、工具接口和权限配置发生变化二是完善机器速度下的漏洞协调处置机制。智能体赋能漏洞治理,将推动漏洞处置机制转向更加强调高质量筛选、跨主体协调和风险闭环。完善的智能体安全漏洞分析报告,至少应包括受影响模型、框架、Skill和工关键日志和复现结果,数据与业务影响,以及测试是否在隔离环境和授权从法律治理角度看,漏洞披露从来不只是技术信息的公开,而是安全治理与信息治理的交汇点。网络安全逻辑要求“先修补、后公开”,把控制现实危害放在首位;信息逻辑要求公众知情、行业预警与研究积累。两套逻辑在“何时披露、披露到何种程度”上长期存在张力,成熟制度并不在二者之间二选一,而是以“协调披露”的时序安排将其统一,这正是漏智能体使这一时序安排的“时间预算”被急剧压缩。漏洞从发现、验证到利用、修复的各个环节,正在被压缩并重新耦合,从而动摇现有漏洞治理赖以成立的时间结构基础,进而改变漏洞治理本身。但协调披露的法临时缓解和披露之间的程序衔接、权限边界、时限要求和信息颗粒度明确下来。可结合智能体带来的自动化发现、验证和利用风险,适时研究完善《网络产品安全漏洞管理规定》及其配套机制。相关内容至少应包括:其一,引入更具操作性的时限要求,并在一定范围内承认AI辅助验证与修复的合规性;其二,依托官方平台,构建结合数据价值、风险暴露程度及补救效果的动态评估模型,将智能体辅助利用的可行性和自动化利用风险纳三是以语义化日志和证据机制支撑控制、应急与责任认定。智能体日志应当从记录技术调用进一步升级为记录任务和授权语义,需要关联的核心事实包括任务发起人、智能体身份、原始目标、模型和提示版本、上下文来源、权限取得、计划调整、工具调用、关键输入输出、人工确认、异真实、可验证、可追溯和安全保护原则,并根据风险等级形成与目的相适应的最小必要证据集。日志应能够反映可验证的运行事实,如系统接收了什么任务、依据何种权限、调用哪些工具、访问哪些资源、作出哪些外部操作、人员在何处确认以及结果如何处置。日志同时是应急处置的基础,组织应能够快速采取暂停运行、撤销令牌、隔离记忆和知识库、阻断网络连接等措施,将系统恢复至已知安全状态。当漏洞已经造成现实攻击、数据泄露或者业务中断时

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论