企业 AI 安全、AI Agent 治理、AI 访问控制、人机混合身份、零信任、ReBAC 关系图授权、AI 网关、大模型安全、最小权限、AI 审计合规。

过去一年,几乎每一家认真做数字化的企业都在做同一件事:把大模型和 AI Agent 放进生产系统。写报告的助手、核数据的机器人、串起十几个系统的自动化工作流——AI 不再只是「聊天」,它开始替人办事:调接口、查数据库、改工单、发通知。

这带来了一个安全团队此前从未真正面对过的局面:企业里出现了一类既不是人、也不是传统服务的「新员工」。

打开网易新闻 查看精彩图片

图 1 控制台总览:待审批、资产规模与近 7 天调用趋势一屏可见

一、AI 开始动手,旧的安全体系正在失明

它以员工的名义行事,却没有员工的身份;它像微服务一样调用接口,行为却远不如微服务可预测。它由自然语言驱动,一段精心构造的提示词,就可能让它做出设计者从未预料的动作。

传统安全体系对此几乎是失明的:

·IAM 管的是人。Agent 不是人。为了让它跑起来而配发一把共享的超级 API Key,本质上是发出了一把匿名、不过期、权限拉满的万能钥匙。
·API 网关管的是流量。它知道调用来自哪个服务、频率是否异常,却回答不了更要紧的问题:这次调用替谁执行、为了什么任务、要碰哪一部分数据。
·审计系统记的是日志。真出了数据外泄,你能查到「某服务账号凌晨三点导出了客户表」,却查不到是哪位员工的哪一轮对话、经由哪个 Agent 的哪一步推理触发的。

我们把这个问题概括成一句话:AI 时代缺的不是「访问控制」,而是一套面向「人机混合身份」的治理体系。这正是 ASSA Pro 的起点。

二、关键判断:要治理的不是「对话」,而是「动手的那一刻」

设计之初,我们先问了自己一个问题:AI 治理到底在治什么?

不少方案的答案是「管住对话」——审提示词、过滤回答。这有价值,但没打在要害上。对话本身碰不到企业数据;真正的风险发生在 Agent 拿起工具、向外调用 API、开始读写数据的那一刻。

所以 ASSA Pro 的治理模型围绕两道闸门展开:

·对话闸门(低风险):Agent 能调哪些模型、消耗多少额度——白名单加审计,轻管控,守住成本与合规底线;
·外发闸门(高风险):Agent 调哪个工具、以谁的名义、碰谁的数据——强管控。每一次调用都必须回答三个问题:

你是谁? 背后员工的身份 + Agent 自己的身份,缺一不可。

你凭什么? 这个人、这个 Agent、这个工具之间,是否真的存在授权关系。

你能动什么? 数据范围、操作边界、策略约束。

三问但凡有一问答不上来,请求就停在网关,进不了企业系统。

还有一条更值得说的原则:外发必须做到用户级,而用户身份由平台在出口时刻注入,客户端自己声称的用户 ID 一律剥离——一个可以自报家门的身份,等于没有身份。

反过来,当接入的是一个无法产生每用户信号的共享黑盒 Agent 时,ASSA Pro 不会假装自己做到了用户级授权,而是明确降级为「Agent 级能力包络」:模型 ∩ 工具 ∩ 数据范围 ∩ 配额,并如实告知边界在哪里。安全产品最忌讳的,是承诺一种并不存在的保护。

三、ASSA Pro 怎么做:一个大脑、一张关系图、一份员工档案

1. 执行与决策分离:卡点可以有很多,大脑只能有一个

企业 AI 流量形态天然分散:编排平台的工作流节点在外发,会话式 Agent 在调工具,甚至还有绕过应用层的原始网络请求。如果每个拦截点各写一套权限判断,规则漂移只是时间问题——今天这里放行,明天那里拒绝。安全体系最怕的就是「看情况」。

ASSA Pro 的选择是:拦截点可以有很多,决策中心只能有一个。所有执行点(AI 网关、协议代理、平台插件)只负责「拦住、提问、服从」,判断逻辑全部收敛到统一的策略决策引擎。改一处规则,全域生效;查一次审计,全链可溯。

打开网易新闻 查看精彩图片

图 2 执行点可以有很多,决策大脑只有一个

2. 关系图授权:权限是一张图,不是一张表

传统 RBAC 用「角色—权限清单」描述世界,但 AI 场景里的授权天然是关系型的:员工 A 使用 Agent B,Agent B 调用工具 C,工具 C 触达数据 D——而 A 本人是否有权触达 D,才是这条链路成立与否的前提。

这是一张图,不是一张表。ASSA Pro 以关系图授权(ReBAC)为核心,融合属性与角色策略,把最终权限收敛成一个直观的公式:

实际权限 = Agent 的能力边界 ∩ 员工本人的权限 ∩ 企业策略的允许范围

三者取交集意味着:Agent 永远不可能超出它背后那个人的权限,人也无法借 Agent 绕开企业策略。AI 可以放大生产力,但不能放大权限。

打开网易新闻 查看精彩图片

图 3 三重交集与出口时刻签发的双主体令牌

3. 身份与凭证分离:让每一次调用都验明正身

ASSA Pro 为每个 Agent 建立独立的机器身份,并通过令牌交换机制,把「员工身份 + Agent 身份」编进同一张短时凭证——Agent 每次外发,都带着一张「我是谁、我代表谁、几分钟后作废」的双主体通行证。

这意味着:凭证即便泄露,可用窗口也极短;任何一次调用都能还原到具体的人;客户端自报的身份不被采信,只认经过校验签发的令牌。静态 API Key 这个安全行业的老问题,在这套体系里没有立足之地。

4. Agent 全生命周期:AI 也需要「入职」和「离职」

ASSA Pro 做了一个听起来有点大胆、用起来却非常自然的决定:把 Agent 当员工来管。

在传统安全视角里,机器账号是一项「配置」,配好之后再没人多看一眼。在 ASSA Pro 里,每个 Agent 从诞生起就有一份完整的「员工档案」和清晰的生命周期:

·注册即入职:上岗前先建档——它是谁、谁开发、谁负责、用于什么、风险等级几何。无主 Agent 不允许存在;
·授权即任命:入职不等于授权。能调哪些模型、哪些工具、哪些数据,按「岗位」按需开通,默认什么都没有;
·暂停即停职:行为异常、项目冻结、安全事件调查——一键暂停,凭证立即失效,流量当场止住,不必连夜翻配置、满世界找 Key;
·注销即离职:项目下线,Agent 退场。权限全量回收,凭证永久作废,档案与行为记录完整归档,三年后被审计,仍有据可查。

为什么要做到这个程度?因为企业里最危险的往往不是正在干活的 Agent,而是那些没人记得、却还握着钥匙的「幽灵 Agent」——测试完忘了删的、员工离职留下的、项目下线没回收的。传统做法里,它们是散落在配置文件中的静态密钥,永不过期,无人认领;在 ASSA Pro 里,它们是档案在册、状态可见、可一键停用的「在编人员」。

AI 员工可以很多,但每一个都要有名有姓、有岗有责、有始有终。

5. 全链路审计:每一次「动手」都留痕

从员工发起、Agent 推理、工具调用、目标系统,到最终放行还是拦截、命中了哪条策略,ASSA Pro 把完整的决策链路写入审计日志。安全团队第一次能够正面回答这样的问题:上周三下午,谁通过哪个 Agent 读了客户数据?依据的是哪一条授权?

四、不改造业务系统,三种方式接进来

治理能力必须落在企业既有的 AI 栈上,而不是要求业务先改造一轮。ASSA Pro 提供三类接入路径:

打开网易新闻 查看精彩图片

这里有一条明确的取舍:ASSA Pro 不做 TLS 中间人解密。身份在加密建立之前注入,因此不必解密任何流量,同样能拿到节点级与用户级的粒度。中间人方案实施重、隐私与合规负担大,我们选择把它排除在方案之外。

五、控制台:把治理变成可以每天操作的事

再好的模型,落不到界面上就无法运营。ASSA Pro 的控制台围绕「发现—纳管—授权—审批—审计」这条主线组织。

资产与接入:把分散在各处的 AI 资产收进同一本台账——手动注册的 Agent、通过编排平台官方开放接口同步进来的应用与工作流,以及它们各自挂载的模型与工具,按 LLM / Agent / Tool 分类管理,每条记录都标注来源与所属平台。这里的「发现」指的是对接编排平台开放接口把已有资产同步进来,不是对企业网络做全域扫描。治理的第一步从来不是配策略,而是先把手上有什么数清楚。

打开网易新闻 查看精彩图片

图 4 资产与接入:手动注册与平台发现的资产同处一张台账

身份与权限:授权关系正查反查都在这一页——选中某个 Agent 或工作流,能看到谁有权使用它;反过来输入一个用户,能查出他可用的全部 Agent。页面上的策略条数直接来自关系图引擎的实时关系,而不是另一张需要手工维护的表。这里还有一条被刻意坚持的边界:企业目录同步只负责回答「谁在职、在哪个组」,不会自动放大任何一侧的权限。同步不等于授权。

打开网易新闻 查看精彩图片

图 5 身份与权限:选中 Agent 后加载用户访问权,并支持按用户反向查询

模型与分发:父 Provider Key 派生出下发给业务的子代理 Key,每一把 Key 都写明可用模型白名单、绑定的智能体、月度用量上限与当前状态。列表里有一栏叫「身份模式」,直接标出这把 Key 是用户级还是 Agent 级——把「这次调用能不能追到具体的人」摆在台面上,而不是留给事后解释。

打开网易新闻 查看精彩图片

图 6 模型与分发:代理 Key 的模型白名单、绑定智能体与身份模式

审批中心:资产准入、Agent 激活、代理密钥启用、运行时人工确认等治理任务统一排队。谁申请、谁审批、风险等级如何,一屏之内交代清楚,避免治理动作散落在各个系统的邮件和群聊里。

打开网易新闻 查看精彩图片

图 7 审批中心:资产准入等治理任务统一排队

审计与合规:会话日志、权限链路日志、安全事件日志与合规证据包分列。权限链路日志的每一行都写着时间、trace、用户、执行主体、动作与工具、目的地,以及最后的决策和原因——是策略允许,还是被防护规则拦下。控制台本身支持中文、英文、日文、韩文,适配跨国团队的日常运营。

打开网易新闻 查看精彩图片

图 8 审计与合规 · 权限链路日志:一次调用的用户、主体、动作与决策

还有一处刻意为之的设计:控制台账号体系与运行时授权严格隔离。管理员在控制台拥有的角色,不会变成 Agent 在运行时的权限——管理平面和数据平面各走各的路,谁也不许借道。

六、这套体系给企业带来什么

·敢用:AI 项目不再卡在安全评审。权限边界清楚、全过程行为可控,安全团队从「拦路的人」变成「发牌的人」;
·管得住:最小权限落到人机混合身份上。即便 Agent 被劫持、提示词被注入,破坏半径也被锁在授权交集之内;
·说得清:面对监管与内部审计,每一次 AI 访问都有完整证据链,合规从「补材料」变成「出报告」;
·接得上:治理能力在网关层生效,通过配置与插件方式对接主流编排平台、会话式 Agent 与自研应用,业务系统基本无需改造。

七、写在最后

安全行业有一条老规律:每当出现新一代生产力主体,就会倒逼出新一代访问控制体系。大型机时代有口令,PC 时代有目录服务,云时代有 IAM 与零信任——现在,轮到 AI Agent 了。

ASSA Pro 是我们对这道题的回答:让每个 Agent 都有身份、有归属、有生命周期,让每一次调用都有授权,让每一个动作都有记录。我们仍在持续扩展所覆盖的平台与协议生态,让更多企业的 AI 应用「生来即被治理」。

AI 的能力边界还在扩张,而我们要做的,是让权限的边界始终清晰。