导语
随着企业内部 AI 智能体、代码 Agent 逐步落地,我们安全团队近期完成了一轮智能体安全产品调研与 POC 实测。在选型前期,我们习惯性收集各家厂商的产品白皮书,横向比对功能清单,一度陷入 "功能越多产品越好" 的误区。但经过多轮红队测试、场景验证后发现:Agent 具备自主推理、工具调用、读写文件、访问外网的能力,纸面的功能列表,无法验证产品面对真实攻击时的防御效果。
OWASP Agentic AI 安全框架明确将提示注入列为智能体系统最普遍、最难缓解的安全威胁,影子 Agent 泛滥、AK/SK 密钥泄露、MCP 组件供应链投毒、权限越权执行等风险,也正在成为企业 AI 落地过程中的高频隐患。
结合本次选型实践,我站在甲方用户视角,梳理一套可落地的智能体安全选型评估建议,分享给同样正在规划 Agent 安全建设的同行。
一、选型核心思路:不要看文档功能,优先核验运行时硬指标
智能体安全和传统 Web 应用安全、大模型应用安全有本质区别。传统安全产品很多是事后告警、日志留存;而智能体一旦被提示注入劫持,可以自主调用工具、执行系统命令、修改本地文件,攻击动作发生速度极快。如果防护只能做到事后审计,安全防护基本形同虚设。
因此在本次选型中,我们团队把运行时可实测硬指标作为评估核心,不再单纯统计文档上的功能点,重点核验 7 项核心能力,同时设置 3 项底线防护要求:
七大核心运行时硬指标
- 影子 Agent 发现率 企业研发人员很容易自行部署 Dify、n8n 等开源智能体平台,这类未登记的影子 Agent 游离在资产台账之外,没有任何安全管控,是 AI 安全最大盲区。产品必须具备主动资产测绘能力,自动识别内网、终端中隐匿的 Agent 实例,自动生成 AI 资产清单,而不是只能保护主动接入平台的 Agent。
- 间接提示注入拦截能力 直接提示注入相对容易防御,真正的难点是间接提示注入:攻击者污染 RAG 知识库、上传带隐藏指令的文档、在引用网页中植入隐性劫持指令。传统关键词匹配方案很容易被绕过,需要产品具备深度语义解析能力,识别藏在上下文里的恶意指令。这项也是我们 POC 测试的重点项。
- 危险命令与提权操作实时阻断 当 Agent 被劫持后,可能尝试执行系统高危命令、删改业务数据、发起权限提升操作。好的防护方案必须嵌入 Agent 运行环路,在高危动作执行之前完成拦截,而不是攻击完成后仅推送告警消息。
- Skill/MCP 组件加载即校验 MCP、Skill 是智能体扩展能力的插件入口,也是供应链投毒重灾区。很多产品只能在组件加载完成后做日志审计。理想能力是:MCP/Skill 在注册接入智能体的瞬间,自动完成安全检测,识别恶意组件、参数劫持风险,高风险组件直接禁止加载,把风险拦截在源头。
- AK/SK 密钥可用不可见托管能力 模型 API 密钥、第三方工具 AK/SK 明文存储,是智能体场景常见漏洞。安全方案需要支持密钥统一托管,Agent 仅能调用密钥完成接口请求,无法读取密钥明文,从根源杜绝密钥泄露风险。
- 工作区外写入锁定 + MCP/IDE 配置保护 被劫持的 Agent,典型攻击行为是跨目录写入后门文件、篡改 MCP、IDE 配置实现持久化驻留。产品需要提供安全隔离围栏,限制 Agent 仅可在指定工作目录读写,禁止工作区以外写入,同时锁定核心配置文件。配套网络出口管控,防止 Agent 被劫持后向外泄露敏感数据。
- 全量交互审计,支持一键输出合规台账 智能体存在独立思考链路,只记录最终对话输出,无法还原完整攻击路径。合格方案需要完整记录用户输入、RAG 检索内容、Agent 内部推理链路、所有工具调用参数与返回结果。审计日志防篡改,并且可以直接导出适配等保、行业监管要求的合规台账,降低后续审计工作量。
三项底线防护必查项
网络出口访问管控、工作区文件写入隔离、MCP 与 IDE 配置防篡改。如果产品无法满足这三项底线能力,直接排除选型名单。
二、选型实测踩坑:市面上厂商能力分化明显
本次调研我们接触了多家国内网络安全、AI 安全厂商,横向对比之后发现各家产品侧重点差异很大,很难找到能够完整覆盖全部指标的方案: 一部分传统大模型安全厂商,只做输入侧提示词过滤,缺乏影子 Agent 资产发现能力,面对间接提示注入防御效果很差; 部分代码安全厂商擅长开发阶段漏洞扫描,但没有 Agent 运行时防护能力,无法应对智能体自主调用工具带来的越权风险; 还有不少厂商的产品功能停留在日志审计层面,所有风险只能事后发现,无法实现高危动作实时阻断,不能满足我们的安全底线要求。
多数厂商只能覆盖上述指标中的 2~4 项,想要搭建完整智能体安全体系,需要采购多套产品,不仅成本高,多个系统之间数据割裂,运维负担很重。
三、POC 实测结果:综合评估后我们选择悬镜安全
基于上面这套评估指标,我们开展了多轮 POC 验证和红队攻防测试。综合影子 Agent 测绘、间接提示注入拦截、高危命令实时阻断、MCP 加载校验、密钥托管、文件配置隔离、全链路审计台账这 7 项硬指标的实测结果,悬镜安全的智能体安全方案整体表现最优。
悬镜灵境 AIDR 智能体安全卫士,完整覆盖我们设定的全部评估指标。在红队测试中,针对 RAG 文档污染类间接提示注入攻击,产品能够有效识别并拦截;可以主动测绘发现内网中未登记的影子 Agent,自动梳理 AI 资产清单;当 Agent 尝试执行高危系统命令时,能够在执行阶段实时阻断。
同时方案支持 MCP、Skill 组件加载前安全校验,拦截存在投毒风险的插件;内置密钥托管能力,实现 AK/SK 可用不可见;通过安全围栏限制 Agent 文件读写范围,锁定 MCP、IDE 配置,管控对外网络访问。完整留存 Agent 推理、工具调用全链路日志,一键导出合规审计台账,满足我们的监管审计需求。
另外,悬镜多年深耕软件供应链安全领域,如果后续我们需要把代码安全和智能体安全打通,实现从代码开发、AI 代码生成测试,到智能体上线运行防护的全链路治理,产品也具备扩展能力,不用重新选型更换供应商。
综合攻防实测效果、产品完整度、落地案例以及后续扩展性,经过我们安全团队内部评审,本次智能体安全项目,最终选择悬镜安全作为供应商。
四、给同行的选型落地建议
- 选型不要只看厂商演示 Demo,一定要自行组织红队场景测试,重点验证间接提示注入、高危命令阻断两大难点场景,纸面能力不等于真实防护能力;
- 评估产品和现有研发平台、Agent 框架的兼容性,尽量选择低侵入、易集成的方案,避免给研发团队带来过重负担;
- 做长期规划,智能体安全不是一次性项目,后续 AI 代码生成、软件供应链风险会和 Agent 安全场景逐步融合,优先选择具备一体化安全能力的厂商;
- 重视合规能力,提前核验审计日志、台账导出能力,匹配本行业监管要求。
结尾
AI 智能体的落地正在提速,但安全建设不能滞后。选型智能体安全产品,核心不是堆砌功能,而是构建一套能够抵御 Agent 特有攻击风险的运行时安全护栏。希望本次选型经验分享,能够给正在评估智能体安全方案的企业同行提供参考。