WorkBuddy、TraeWork、Qwen Work等产品陆续进入企业场景,能做的事情也越来越多:写方案、做PPT、改代码、生成网页,甚至开始尝试直接替用户完成一整套工作。
办公场景足够高频,从文档、表格到代码、汇报,几乎每个部门都有重复性的工作可以交给AI处理,因此自然成了厂商争相进入的场景。
但热度之下,问题也开始密集出现:Agent越权读取本地文件、调用外部接口导致敏感数据外泄、来路不明的插件夹带恶意代码,这类新闻最近并不少见,而且都可能造成实打实的损失。
随着Agent加速进入企业,管理者需要看清背后的模型调用、数据流向和Agent权限。而要解决这个问题,不能光靠一纸制度,还需要一套能把AI能力统一管起来、让运行过程看得见的基础设施。
一、Agent时代,安全边界从数据层扩展到运行全过程
过去的AI,更多停留在对话与内容生成阶段。员工问一句、AI答一句,企业的安全挑战集中在数据层,企业的主要担忧是数据本身有没有泄露。对应的解法也相对直接:**把模型部署到本地,让数据不出域。**过去几年私有化部署大模型的企业实践,基本都是沿着这条思路展开的。
今天的Agent则是另一回事。它会读文件、调用Skill和工具、连接业务系统,甚至独立生成和修改代码,一口气完成多步骤任务。AI真正参与任务执行之后,安全问题就从数据去了哪里,延伸到了Agent在运行过程中干了什么。
这个变化的实际影响容易被低估。过去的AI只做对话,输出停留在内容层面,出了问题最多是生成不当言论,影响相对可控;Agent则直接接触企业的文件、业务系统和代码,它的每一个动作都可能产生真实的业务后果。面对这类主体,只在数据出口做审查,覆盖不了运行过程中的风险。
具体看,企业的安全边界正在三个维度上被重新划定。
一是权限边界,即Agent拿到了什么权限。Agent要干活,就得被授予权限,允许它读哪些文件、访问哪些系统、调用哪些接口。权限给小了干不成事,给大了就是隐患:一个能自由访问业务数据库的Agent,一旦判断出错或被恶意诱导,可能直接读取甚至修改核心业务数据。
更麻烦的是,Agent的权限往往在具体任务中临时授予,员工图方便随手放开,企业层面却没有记录,事后想查都无从查起。
二是行为边界。Agent执行任务是一个动态过程,中间调了哪些工具、做了什么决策、输出了什么内容,传统安全管理手段很难覆盖。没有完整的运行记录,出了问题就很难复盘。
三是资产边界,典型的是Skill资产的安全管理。Agent 能干活,靠的是一个个 Skill。Skill 本质上是一个能力包:包含指导 Agent 完成任务的指令说明,也可以附带脚本、代码和第三方依赖。
一个来源不明的 PPT 生成 Skill,完全可能在 Agent 正常干活的同时,利用自带的脚本把文档内容传到外部。这类风险藏在正常处理的表象之下,企业过去很难感知。
随着Skill数量快速增长,类似软件供应链的安全问题会随之放大,有漏洞或被植入恶意代码的Skill,可能顺着Agent的调用链进入企业内部。
综上所述,安全管理的对象已从数据升级为行为,这也是Agent时代与对话式AI时代最本质的区别之一。
二、把模型、数据、Agent运行收回企业环境,WorkBuddy、OpenClaw、Codex都能管
面对重划的安全边界,行业里的应对思路大致分两派:
一派主张"堵",限制员工使用外部AI工具;
一派主张"疏",把AI能力收进企业内部统一供给。
从实际效果看,"堵"往往挡不住员工工作提效的现实需求,反而把使用行为赶到视线之外的灰色地带,这和当年企业IT遭遇"影子IT"的故事如出一辙。
安全中心把管控延伸到了Agent运行全过程:覆盖输入、会话记忆、工具调用、敏感内容输出等环节的运行时防护,让Agent的运行行为可见、风险可控。Skill安全扫描则帮企业统一盘点纳入管理的Skill资产、扫描状态和风险情况,定位高风险资产及其调用实例。
三、从散落的模型调用,到可核算的Token服务
安全之外,还有一笔绕不开的账:成本。
单个员工零星调用AI,一次几毛钱,看起来不贵。但当AI进入日常工作,几十上百名员工、多个Agent持续运行,多轮推理叠加工具调用,Token消耗会迅速累积。
Agent执行任务往往不是一次调用就结束,一次看似简单的任务背后可能是十几轮模型推理和工具调用,实际消耗的Token远超员工的直观感受。
就像工厂离不开电费核算,企业的AI使用也终将进入精细化计量阶段。区别在于,电费是明码标价的,而散落在各个外部平台的模型调用,对企业来说是一笔糊涂账:谁在用、用了多少、用在了什么任务上、产生了多少实际价值,都很难做准确评估。
结语 :AI办公,先搭底座
这轮AI办公热潮里,行业的注意力大多放在AI能干什么上,但企业落地时需要考虑的问题则更为实际,比如AI究竟干了什么、花了多少、风险在哪。
这也是元脑AI Work一体机这类产品出现的原因。它卷的不是Agent本身的能力,而是把模型、Token和Agent的运行环境整体收回企业内部,让企业可以按自己的规模和合规要求,从工位级部署起步,逐步扩展到全员使用。
对正在考虑规模化引入AI办公的企业来说,先把这套底座搭起来,是一个现实的起点。
AI办公成了新战场! WorkBuddy们上岗前,数据和Token得先收回企业手里