1. 三大风险(含 2026 数据)
先认清对手。风险和数据都对得上:
- 数据泄露:ZCode 工作区上传事件;GitGuardian 2865 万密钥/+34%、AI 提交泄密 3.2% vs 1.5%、MCP 配置 24008 密钥;
- 漏洞/恶意代码:CodeRabbit 2.74 倍、Veracode 45%/86%、s1ngularity 投毒指挥 Agent 窃密;
- 失控操作:PocketOS 九秒删库;RSAC 100% AI IDE 可注入。
2. 四道防线落地配置
四道闸对应四组配置,照着往下接就行:
防线一 数据不出域:DLP 网关 + pre-commit 密钥扫描(gitleaks/trufflehog)+ .aiignore + 私有化模型路由 + 工具传输审计;
防线二 漏洞左移:PR 门禁接 SAST(Semgrep 等)、SCA 依赖扫描、IaC 检查;MCP/插件/Skill 白名单与签名;
防线三 全量审计:AI 会话日志、命令审批记录、PR 的 AI 生成标记,集中存证;
防线四 权限和路由:模型路由表(按敏感度)、AI 默认只读、写操作沙箱、生产禁连、token 最小权限+短期凭据。
3. 最小权限配置示例(清单)
- 仓库:AI 账号只读源仓,写入走 fork/分支 + PR;
- 云:按动作拆 token,禁用通配删除;
- MCP:只读放开、读写审批、核心禁连;
- 沙箱:默认屏蔽 /.aws、/.ssh(参考微 VM 隔离实践)。
4. 五步落地路径
资产与数据分级 → 红线清单 → 自动门禁 → 审计存证 → 红蓝演练(含提示注入用例)。
5. 零成本今天就能做的三件事
① 全员轮换一次已泄露风险密钥并接密钥扫描;
② 撤销 AI 工具的生产写权限;
③ AGENTS.md 写入安全红线。