2026云栖大会观察:智能体飞速落地,谁来管住AI智能体的“操作权”?

国务院《关于深入实施“人工智能+”行动的意见》将智能体应用与安全可控共同纳入产业发展部署。这背后,过去分别由业务部门和安全部门主导的自动化执行体系与风险治理体系,正在加速连接。文件提出,新一代智能终端、智能体等应用普及率到2027年超过70%、到2030年超过90%。这意味着,随着智能体走向广泛应用,安全治理也需要从试点项目的配套措施,转变为企业运行的基础能力。

这场变化首先发生在业务操作权的分配上。此前,AI主要提供建议,由人判断是否执行;如今,智能体能够调用工具、修改数据、推动流程,企业交给它的便不只是任务,还有一部分原本掌握在人手中的操作权。效率提升与风险扩张,由此发生在同一条执行链上。

2026云栖大会密集释放的智能体落地信号,让这一变化变得更加具体。从多智能体协作、自动化工作流,到MCP支持的跨系统工具调用,行业关注点正从模型能否给出答案,转向智能体能否完成工作。“AI上岗”的背后,是企业开始重新安排人与软件的分工,以及与之对应的权限和责任。

国际研究也勾勒出这一趋势。根据Gartner预计,包含智能体的企业软件应用占比将从2024年的不足1%,升至2028年的33%。这意味着,智能体风险将随软件架构变化进入更多业务流程,无法长期作为个别试点的特殊问题处理。该机构同时预测,到2027年底,超过40%的智能体项目将因成本上升、价值不清或风险控制不足而取消。这意味着,从技术可运行到业务可持续,企业还必须跨过价值验证与风险治理两道门槛。

国内政策目标与国际市场预测口径不同,却共同指向一个经营判断:衡量智能体价值,既要计算它节省多少工时,也要评估它获得授权后可能造成多大影响。连接规模决定机会,授权范围决定责任,治理能力决定收益能否留住。

一、云栖大会释放三重信号:AI从工具连接,到协同执行,再到组织接纳

云栖大会呈现的变化,可以沿着这条逻辑进一步观察。连接方式、协作形态与组织使用方式的演进,正在把智能体安全推向不同于传统软件的新问题。

第一,连接正在标准化,授权边界也随之扩展。过去,软件接入外部服务通常需要逐项开发接口;现在,MCP让智能体可以通过更统一的方式调用工具。大会展示的AgentCore将工具连接与高风险操作审批、操作审计等能力放在同一平台中,值得关注的正是这种组合:当接入变得容易,平台就需要同时回答哪些操作可以自动执行、哪些必须经过批准。连接能力与治理能力,开始成为同一道产品设计题。

第二,协作正在产品化,治理对象随之从单个智能体扩展到执行链。过去,一个助手主要完成一轮问答;现在,多智能体可以分工、共享上下文并交接任务。大会呈现的健康管理场景中,多个Agent围绕同一目标协作,展示了这种变化的具体形态。其管理含义是:一个环节的错误可能成为下一个环节的输入,局部偏差也可能随任务交接继续传播。安全检查因此需要覆盖协作过程,而不能只检验某个智能体的输出。

第三,智能体正在进入组织,技术接入开始触及管理规则。Agent获得参会证,是这届大会一个颇具象征意味的细节:它被赋予了参与工作场景的身份。但获得身份并不等于理解业务,更不等于拥有不受限制的操作权。过去,员工通过岗位、制度与审批流程明确职责;现在,企业同样需要为智能体界定可访问的数据、可执行的动作以及必须交还人的决策。让AI真正“上岗”,需要技术能力与组织规则共同到位。

但是这三重变化最终汇向同一个问题:企业可以更快地把系统连接起来,却未必已经准备好管理连接之后的行为。

二、入口获得信任,不等于行为始终可信

传统安全体系擅长确认身份、检查入口,但智能体带来的挑战发生在授权之后:身份合法,是否就意味着每一次操作都符合业务意图?

与此同时,Akamai最新一期《互联网现状》(SOTI)安全报告《智能体威胁格局:速度、规模与非人类身份》揭示了一个行业尚未充分警觉的现实:企业安全风险的重心,正从"人员身份管理"转向"非人类实体的行为治理"。当AI智能体开始自主调用API、跨系统执行操作,传统的边界防火墙已经"看不见、防不住"。

Akamai 亚太地区及日本安全技术和战略总监 Reuben Koh

Akamai亚太地区及日本安全技术和战略总监Reuben Koh表示:“AI攻击的速度已经超过了人工补丁的速度,防线必须前移到边缘,实时拦截,而非事后修补。”

Akamai报告摘要指出,三个被严重低估的攻击面。

第一,浏览器权限持续变化。25%的已安装扩展在12个月内改变了权限。这意味着,一次安装审批无法替代持续监督

第三,聊天窗口成为数据出口。超过6%的企业设备AI聊天机器人对话包含敏感数据,说明日常提效行为也可能让业务信息跨出管理边界。

第三,MCP扩大了工具调用范围。过去相对固定的接口路径,变成智能体动态组合的操作链,企业需要追踪每次调用的授权与去向。

三、为什么"事后打补丁"模式已经失效

上述风险共同暴露出一个时间差:攻击可以沿自动化执行链快速推进,人工排查和修复却需要时间。过去,企业更多围绕发现漏洞、安排修补组织防御;当AI被用于发现弱点、组合攻击路径,仅靠这一节奏就可能来不及阻止损失发生。

因此,“防线前移”的实质,是把控制放到危险操作发生的位置。浏览器需要识别异常数据提交,API调用需要检查权限与行为,内部工作负载之间需要通过隔离限制横向扩散。边缘侧实时阻断可以争取处置时间,但仍需与漏洞修复、身份治理和业务恢复相互配合。

看见风险,是为了及时判断;限制权限,是为了缩小影响;保留恢复能力,是为了避免一次失误拖垮整条流程。

四、自主权应当随着可验证性增长

放在这一框架中,Akamai对CISO的建议,可以归纳为三项相互衔接的治理动作。

第一,将静态准入延伸为运行时控制。过去依靠上线前检查,现在还要结合API过滤、运行时保护和微隔离持续判断行为。前述扩展权限变化的现象说明,工具和权限都会变化,安全策略也必须随运行状态调整。

第二,将浏览器与外部信息交互纳入治理。过去重点保护企业内部系统,现在还要关注非托管扩展、AI爬虫和虚拟购物者如何读取、使用与转述企业信息。前述敏感对话数据说明,浏览器已经是实际的数据边界;而在AI直接生成答案、用户未必访问原始页面的场景中,企业还需要维护权威信息来源及更新机制。GEO可以服务于信息呈现,但不能代替访问控制,也不能保证消除错误转述。

第三,按照可验证、可撤回的程度分配自主权。过去,授权往往随账号或岗位长期存在;现在,智能体的权限应与任务风险匹配。对于转账、权限变更等高影响操作,应保留审批或人工介入;对于难以回滚的动作,更不能仅凭一次身份验证就放行。这也呼应了智能体平台将高风险审批与操作审计纳入产品设计的方向:治理能力正在成为业务执行能力的一部分。

END

对企业而言,下一步需要证明的,不只是智能体能够完成工作,还有企业能否持续掌握它完成工作的方式。自主权的扩大有赖于信任,信任的积累有赖于可验证的约束。

本文来源于DOIT传媒,文章内容仅供参考,不构成投资建议。

赞 ()

相关推荐

发表回复

评论列表

点击查看更多

    联系我们

    微信:百易小助手

    邮件:contact@doit.com.cn

    工作时间:周一至周五,9:30-18:30,节假日休息

    微信