对于AI代理,企业安全负责人们正处在一个尴尬的中间地带。这并非夸大其词,而是一个拥有超过3000名首席信息安全官的社区的创建者、三度担任《财富》500强公司CISO的Morah Hara,在一场闭门讨论中给出的真实描述。她用一句话精准地描绘了当前安全主管们的普遍困境:“业务部门希望AI代理无处不在,开发者已经在用了,有时未经审批,常常游走于安全视野之外……CISO们就卡在这个难受的夹缝里:我们暂时容忍着某些工具,祈祷着不出事,同时拖延时间,直到能够在策略之上建立起治理体系,获得真正的可见性。”
这场讨论的核心议题,在于如何在不拖慢开发速度的前提下,为企业里横冲直撞的AI代理套上缰绳。Hara的观点几乎为整场讨论定了调:对于代理的执行速度,我们应该鼓励,因为“问题不在于速度本身,而在于那种失去了治理的速度。”要解开这个“既要安全又要效率”的死结,与会的技术派们达成了一个共识:必须为AI代理创造一个隔离、受控且可观测的运行环境,而这个环境本身就不能是脆皮做的。
创建了Warp的Zach Lloyd给出的解药是云端隔离与集中管控。他创办的Oz平台,本质上是为编程类AI代理搭建的一个安全的自动化部署环境。在这个云端基础设施里,管理员可以做到集中式的权限管理和访问控制。更具颠覆性的是可见性的提升。Lloyd描述了一个理想化的安全画面:管理者只需打开Oz的网络应用,就能实时看到公司内每一个AI代理在做什么。“这比我们当下的现状要好太多了,”他说,“现在的情况是,市场部有人跑着Cloud Code,销售部有人在用Codex,而你作为安全负责人,对他们到底在做什么、安装了哪些工具,完全一无所知。”
与云端隔离思路相呼应的,是另一种在本地端构建安全沙箱的路径。容器技术的领头羊Docker给出的答案,是让代理在即用即抛的本地隔离环境中运行。这种被称为Docker Sandboxes的技术,在赋予AI代理完成工作所需的自主权与自由度的同时,将它们的活动范围牢牢限制在沙箱之内。我们可以把这种模式总结为:允许你在护栏内开启“不管不顾就是干”的模式,但绝对不能跑出护栏。这一理念在今年3月有了一个具体落地:Docker宣布将NanoClaw——一个由Gavriel Cohen创建的、主打极小攻击面的个人AI代理——与Docker Sandboxes进行整合。整合后的结果是,每个NanoClaw代理在启动时,都会被塞进一个基于微型虚拟机的、能提供强大操作系统级隔离的单次性沙箱里。
将两派的技术主张并置,我们可以看到同一个逻辑的不同实现方式。云端隔离方案强调的是事后可见性与集中管控,它所解答的痛点是:“我已经知道代理在乱跑了,但我至少要知道它们跑去了哪里,踩了什么东西。”而即用即抛的本地沙箱方案,则是在事前架构设计上做文章,通过环境本身的脆弱性——一次使用后即被销毁——来消解攻击驻留的风险。一个CISO若能同时拥有这两套工具,他就不再仅仅是那个“祈祷不出事”的被动角色,而是能说:“跑吧,但你只能在我们圈定的跑道内狂奔,并且每一个动作都会被完整记录下来。”
热门跟贴