字节跳动飞连(Feilian)AI智能体零信任安全治理深度技术研究报告

01 整体解决方案与治理理念

要理解飞连为什么能在 AI 智能体安全上快速落地,必须先看它的"出身"。飞连并非从零设计的安全产品,而是字节跳动内部办公安全实践的对外产品化输出------内部代号 Seal,自 2017 年起自研,长期服务字节 11 万+员工的办公网;2021 年 6 月更名"飞连",通过火山引擎(Volcengine)对外商业化。 官方 这意味着飞连的零信任底座是在超大规模真实场景中"跑"出来的,而非实验室产物。

1.1 从"人的零信任"到"人 + AI Agent 的零信任"

飞连原本解决的是员工(人)访问企业资源的零信任问题:永不信任、持续验证。但 2024 年后,企业内涌入大量 AI 智能体(AI Agent)------它们能自主读取文件、调用工具、执行脚本、发起网络请求,本质上是一类新的、非人类的"访问主体"。飞连的治理理念随之升级:把安全边界从"人"扩展到"人 + Agent"双主体,核心目标是让每一个 Agent 都像员工一样,拥有可识别的身份、可控的最小权限、可审计的行为轨迹。 官方

1.2 AI Agent 带来的新型安全挑战

用户关心的"身份冒用、权限滥用、数据泄露"三大风险,在 Agent 场景下有了更具体的形态。下表以 OWASP《Top 10 for Agentic Applications》(2025.12) 为权威坐标系,梳理飞连方案需要应对的新型威胁: 第三方

威胁类别 在 Agent 场景下的具体形态 对应用户关切 / OWASP 编号
身份冒用 / 身份缺失 Agent 无独立身份,借用员工凭证行事;攻击者伪造 Agent 身份接入内网 身份冒用 · ASI03 Identity Abuse
权限过度继承 Agent 默认继承创建者的全部权限,越权访问与任务无关的系统与数据 权限滥用 · ASI03 Privilege Abuse
Prompt 注入 / 目标劫持 恶意输入篡改 Agent 目标,诱导其执行危险操作或泄露数据 权限滥用 · ASI01 Goal Hijack
数据经模型泄露 敏感数据被 Agent 读入模型上下文后经对话/外发通道流出企业 数据泄露 · ASI06 相关
Shadow AI 员工私自接入未经审批的 GenAI 服务/模型中转站,形成失控盲区 数据泄露 · 供应链风险
供应链投毒 Skill / MCP 工具被投毒或配置异常,Agent 调用即引入恶意逻辑 权限滥用 · ASI02 Tool Misuse
自主行为失控 Agent 自动执行高危操作(删库、外发、越权调用)缺乏护栏 综合 · ASI 级联失败

1.3 适用场景

02 系统架构总览

飞连的整体架构可以概括为一句话:四可信底座 + 控制面/数据面分离 + 「1+3+N」AI 治理层。前者是承袭 Seal 的零信任地基,后者是 2026.6 面向 Agent 的能力叠加。理解这两层如何协作,是理解整个方案的关键。 官方

2.1 四可信底座

飞连零信任的地基由四个"可信"维度构成,任何一次访问决策都由这四路信号共同支撑: 官方

2.2 控制面 / 数据面分离

飞连采用控制面与数据面分离的经典零信任架构:控制面(Server)只负责身份校验与策略判定,不参与数据转发;策略下发给数据面的 VPN 网关 / RADIUS 节点执行。 官方 这一分离带来两个工程收益:其一,控制面故障不阻断已建立的数据连接(可用性);其二,敏感的策略计算与业务流量物理隔离(安全性)。下图是飞连"人 + Agent 双主体"接入的整体架构。

2.3 「1+3+N」AI 办公安全体系

2026 年 6 月火山引擎 Force 大会飞连论坛正式发布该体系,是飞连从传统 All-in-One 升级为面向"人+Agent"的核心标志。 官方 其结构为:

层级 名称 职责
1(基座) 零信任统一底座 四可信底座 + 控制/数据面分离,为人与 Agent 提供统一的身份、网络、终端、行为信任地基
3(套件) Agent 访问控制 独立 Agent ID、差异化授权、识别 Shadow AI 与模型中转站、GenAI 分级管理
Agent 数据保护(Agent DLP) 敏感数据进入模型上下文之前,在输入/文件读取/工具调用/脚本外发全链路识别拦截
AgentDR 检测防护 资产层/供应链层/行为层/意图层四层覆盖,识别 Skill 投毒、MCP 异常、Prompt 注入、意图偏离
N(矩阵) 安全智能体矩阵 身份/数据/访问/终端等多向度安全 Agent 协同联动,实现"AI 治理 AI" 推断 (具体联动算法未公开)

03 AI Agent 身份识别与凭证管理

零信任的第一性原理是"先确认你是谁"。对人,飞连有成熟的统一身份体系;对 Agent,2026.6 引入了独立 Agent ID------这是整个 AI 治理方案的地基。 官方

3.1 独立 Agent ID:让 Agent 成为"可识别的一等公民"

飞连的核心设计是不让 Agent 借用员工身份。每个 Agent 拥有独立的身份标识与权限边界,避免"默认继承创建者全部权限"。 官方 这在身份治理领域对应一个正在成型的权威概念------非人类身份(Non-Human Identity, NHI)。CSA(云安全联盟)指出:Agent 具有"代理权限执行、多工具调用链、隐式权限继承"三大风险,传统面向人的 IAM 模式完全失效,必须为其建立独立 NHI 身份、绑定所有者、施加生命周期治理。 第三方

3.2 统一身份与凭证管理(成熟能力)

●多源汇聚:统一身份基础设施汇聚飞书/钉钉/企业微信/LDAP/AD 等多源,支持第三方授权登录。 官方

●MFA 全流程:门户/桌面/移动/员工入网全流程支持多因素核验,含密码强度与防爆破。 官方

●无密码体验:SSO 一键打通所有授权应用,员工免记多套密码。 官方

●Agent/服务账号:官方文档明确提到基于零信任的独立 Agent ID 机制,确保每个 Agent 有独立身份与权限边界。 官方

04 最小权限动态访问控制【内核】

确认身份后,第二步是"你能访问什么"。飞连的答案是:不做一次性静态授权,而是每次访问都基于多路信号动态判定。这一章我们先讲策略引擎,再下探到接入前的 SPA 单包授权------这是飞连四件专利集中发力的底层机制。

4.1 150+ 维度动态控制引擎

飞连在每次访问过程中执行身份认证与全面终端检测,而非"一次认证长期有效"。 官方 其动态控制引擎基于身份+设备+环境+行为的 150+ 细分维度实时评估,信号源官方明确列举:身份、设备基线、系统补丁、进程列表、风险事件、病毒事件、DLP 事件、行为异常、设备分布、外发通道、文件类型等。当安全状态不符要求时,可在毫秒级做出网络权限降级、应用权限收敛、内网权限调整、高危端口封禁等 20+ 处置。 官方

4.2 下探一层:SPA 单包授权与"端口隐身"

在 Agent 或员工的流量到达业务端口之前,飞连先用 SPA(Single Packet Authorization,单包授权)做一次"敲门"验证------未通过者连端口都探测不到(端口隐身)。这是抵御网络层扫描与攻击的第一道闸门。字节跳动在此方向有多件真实授权专利,揭示了营销文档不讲的底层机制。

4.3 映射到 Agent 场景

上述 SPA 与 150+ 维度引擎,原本服务人的接入。映射到 Agent:Agent 发起的每次资源访问,同样先过 SPA 闸门、再由 PDP 结合"Agent 身份 + 宿主终端状态 + 请求上下文"动态判定是否放行、放行到什么粒度。 推断 (飞连官方强调"差异化授权、不默认继承",但 Agent 请求是否逐次走 SPA 的实现细节未公开,此处为基于其统一底座架构的合理推断。)

05 行为分析与风险评估【内核】

身份和权限只解决"接入那一刻"的安全,但 Agent 的危险在于接入之后的自主行为------它可能被 Prompt 注入劫持、可能调用被投毒的工具、可能执行越权的高危操作。飞连的答案是 AgentDR 检测防护体系,配合"永不信任、持续验证"的运行时监控。

5.1 持续验证与毫秒级熔断

飞连的行为可信层持续采集终端与访问行为,一旦触发风险,风险分值实时重算,网关在毫秒级切断业务连接。 官方 这构成了一个"感知---评估---处置"的闭环决策环,对 Agent 同样适用------Agent 的每一次工具调用、文件读取、外发都是被持续观测的行为事件。

5.2 AgentDR 四层检测防护

AgentDR(Agent Detection & Response)是飞连专为 Agent 设计的四层纵深检测,逐层收窄风险面: 官方

层级 职责 对应威胁 / OWASP
资产层 统一发现与盘点 Agent / Skill / MCP,消除"不知道有哪些 Agent"的盲区 Shadow AI · 资产失管
供应链层 检测 Skill 投毒、MCP 配置异常,防止 Agent 引入恶意工具 供应链投毒 · ASI02 Tool Misuse
行为层 行为护栏、高危操作限制,约束 Agent 的越权/危险动作 行为失控 · 权限滥用
意图层 Prompt 注入识别、意图偏离检测,判断 Agent 是否被劫持 Prompt 注入 · ASI01 Goal Hijack

5.3 学术支撑:行为零信任

06 数据流转与隔离机制【内核】

Agent 场景下最独特的数据泄露路径是:敏感数据被 Agent 读入模型上下文,再经对话/外发流出。飞连 Agent DLP 的核心思想是------在数据进入模型上下文"之前"就拦截,把防线前移到链路最上游。

6.1 Agent DLP 全链路拦截

飞连 Agent DLP 覆盖四个关键卡点:用户输入、文件读取、工具调用、脚本外发。 官方 内置 250+ GenAI 应用库与网页库,对 LLM 对话内容审计;AI Coding 场景结合代码仓敏感等级 + 模型来源 + 账号类型,采取审计/提醒/阻断的分级策略。

6.2 下探一层:场景感知 DLP 与识别引擎

识别能力:飞连自研 AI 模型识别非结构化数据(图纸/图形/CAD/化学公式),轻量级 OCR 识别图片中敏感文字且终端占用低;支持数百种敏感字段与自定义正则;全生命周期做事前定义识别、事中流转审计、事后泄露溯源。 官方

6.3 数据隔离与溯源

●多通道阻断:U 盘/移动硬盘、IM、网盘、个人账户、GitHub 等外发通道全覆盖;支持明/暗水印、文件存档、屏幕截图取证。 官方

●协变混淆保护 Prompt:字节提出"数据动、模型也动"的协变混淆,在 Prompt 进入 LLM 前做同步加密变换。 第三方 推断 (是否已用于飞连产品未确认。)

●DWSF 深度水印溯源:字节 ACM MM 2023 的离散嵌入水印(随机块、≤20% 面积修改、同步+融合容错),据报导已集成至火山引擎数据安全中心及飞连,可用于标记 AI 生成内容源头。 第三方

07 落地实践与工程权衡

7.1 部署形态与集成

●部署形态:支持 SaaS(14 天免费试用,2022.11 推出)与私有化(2021.6 推出)。 官方

●身份集成:与 AD/LDAP/OA 自动同步组织架构,入离职一键管理,离职权限自动回收。 官方

●规模验证:字节内部日常接入 10 万+员工、覆盖 250 万+终端、对接 1000+应用;对外覆盖 500 余家企业(小米、理想汽车、知乎、海底捞、民生证券等)。 官方

●性能体验:多活高可用、UDP/TCP 双协议自动优选、就近节点接入、毫秒级时延,客户端集成 VPN/WiFi/SSO/IT 服务。 官方

7.2 治理效果 vs 性能 vs 体验的权衡

7.3 与行业方法论的坐标系对照

以 NIST 800-207 / OWASP Agentic / CSA NHI 为坐标系,客观评估飞连 Agent 治理的成熟度: 第三方

治理要素 行业标准做法 飞连当前能力评估
Agent 身份管理 独立 NHI、绑定所有者、生命周期自动化 ✓ 具备 独立 Agent ID + 资产盘点
最小权限 差异化授权、单次授权 + 权限即时回收(JIT/JEA) △ 部分 有差异化授权/动态降级,单次回收未见明确披露
运行时行为监控 实时语义检测、Prompt 注入防护、异常熔断 △ 演进中 AgentDR 意图层 + 毫秒级熔断,深度待验证
数据防泄露 入模型前拦截、分级、溯源 ✓ 强项 Agent DLP 全链路 + 水印溯源
工具/供应链管控 MCP 签名验证、版本锁定、沙箱隔离 △ 起步 AgentDR 供应链层已覆盖,MCP 级细粒度框架待完善
审计溯源 完整上下文日志、合规报告 ✓ 具备 全链路日志 + 溯源取证

08 局限、盲区与演进方向

8.1 第三方视角的真实局限

●办公 IT 偏向强:MDM/终端管理偏基础,对 Kiosk 锁定、地理围栏、国产专用终端底层适配深度不足。 第三方

●私有化与海外:SaaS 导向、按天计费长期成本递增;全球化/海外部署相对薄弱。 第三方

●生态绑定:与飞书/字节技术栈天然集成,但缺乏与微软/Google 生态的原生插件,已选其他 IAM 的企业迁移成本高。 第三方

●AI 能力成熟度:AgentDR 意图检测、语义监控、熔断机制仍在演进,相比 Zscaler/Palo Alto 全球 SOC 运营经验有差距。 第三方

8.2 报告诚实盲区

8.3 演进方向

参考文献

一、官方一手资料(火山引擎 / 飞连)

1 火山引擎飞连官网产品主页 volcengine.com/product/feilian

2 飞连零信任安全管理 volcengine.com/product/feilian/zt

3 飞连身份管理与权限治理 volcengine.com/product/feilian/functions/identity-management

4 飞连数据安全保护 volcengine.com/product/feilian/ds

5 飞连 Agent 资产盘点与管控文档 volcengine.com/docs/6427/2581424

6 飞连动态控制管理实践 volcengine.com/docs/7139/1277475

7 飞连高级认证与访问策略 volcengine.com/docs/4/1756026

8 飞连 AI 办公安全体系升级正式发布(2026.6 Force)转述 toutiao.com/article/7660088409700041259

二、授权专利实证(Google Patents,均可核查)

1 CN110909382B 数据安全控制方法(场景感知 DLP,北京字节跳动) patents.google.com/patent/CN110909382A

2 CN115174264B 安全优化的单包认证方法及系统(动态端口跳变 SPA) patents.google.com/patent/CN115174264A

3 CN116321165A 安全访问控制方法和设备(5G 零信任两层敲门) patents.google.com/patent/CN116321165A

4 CN112822158B 网络的访问方法(UDP-TCP 双层 SPA + TLS 嵌入,北京字节跳动) patents.google.com/patent/CN112822158A

5 字节跳动 DWSF 深度水印技术(ACM MM 2023) news.zol.com.cn/829/8290192.html

6 字节跳动 AgentArmor 智能体安全框架 anquanke.com/post/id/312426

三、第三方 / 行业方法论(含立场,供交叉验证)

1 IDC 中国 SASE 市场追踪 2024H2(份额转述待复核) blog.51cto.com/u_13633/14732887

2 NIST SP 800-207 Zero Trust Architecture csrc.nist.gov/publications/detail/sp/800-207/final

3 NIST SP 800-207A Zero Trust for Cloud-Native csrc.nist.gov/pubs/sp/800/207/a/final

4 OWASP Top 10 for Agentic Applications genai.owasp.org/2025/12/09

5 CSA 非人类身份(NHI)治理与 Agentic AI CSA · Agentic AI & NHI

6 Cisco Zero Trust for Agentic AI 白皮书 cisco.com · ZT for Agentic AI

7 CSA Research:MCP 工具投毒与自动执行 labs.cloudsecurityalliance.org · MCP Tool Poisoning

8 腾讯云 iOA AI Agent 纵深防护(竞品参照) cloud.tencent.com/developer/article/2680489

相关推荐
IT_陈寒1 小时前
Redis的DEL命令居然没删干净数据?这个坑我爬了半天
前端·人工智能·后端
熊猫钓鱼>_>2 小时前
鸿蒙ArkUI全手势操作实战指南:6大基础手势从原理到落地避坑
人工智能·深度学习·华为·架构·harmonyos·arkui·tapgesture
职场的momo2 小时前
11个后端与AI岗位同时开放:Java、网关、推理优化怎么匹配
java·开发语言·人工智能
微石科技2 小时前
社区卫生中心慢病管理怎么做?宁波微石科技智慧医康系统:一个平台管住趋势、随访、患者
大数据·人工智能·科技
AI模型调用笔记2 小时前
GPT-5.4 8月31日退出 Codex?先分清 ChatGPT 登录与 API Key,再迁移 Terra/Luna
人工智能·gpt·chatgpt·ai编程
Henry-SAP2 小时前
AI与机器人信息新闻
人工智能·云原生·sap·erp
天远数科2 小时前
零信任架构实战:基于天远二手车VIN估值构建自动化汽车数据网关
人工智能·架构·自动化·汽车
AI码农小姐姐3 小时前
小说导入AI漫剧赚钱教程:知漫剧批量生成与选型
人工智能
hh9503 小时前
Agent Plan x DeepSeek Harness — Token 预算管理与成本追踪体系技术
人工智能·学习·adg·火山引擎·adg成都社区