AI 智能体的最小权限原则:身份、访问与工具绑定
随着 AI 智能体日益自主,强大的身份、访问与审计控制对其安全至关重要。本文探讨了在 AI 智能体场景中实施最小权限原则、托管身份、RBAC 以及工具访问控制的关键考量与最佳实践。
随着 AI 智能体日益自主,强大的身份、访问与审计控制对其安全至关重要。本文探讨了在 AI 智能体场景中实施最小权限原则、托管身份、RBAC 以及工具访问控制的关键考量与最佳实践。
欢迎莅临 Black Hat USA 2026 微软安全展区,了解供应链研究、动手实操安全体验、专家对话以及我们的招待会。
一个名为 NadMesh 的 Go 语言僵尸网络于7月初浮出水面,专门猎捕暴露的 AI 服务,其运营者自己的仪表板声称已获取 3,811 个唯一的 AWS 密钥。一个 Shodan 收集器源源不断地为扫描队列补充 ComfyUI、Ollama、n8n、Open WebUI、Langflow 和 Gradio 等目标:这些都是团队快速部署却迟迟不加防火墙的图像生成器、本地模型运行器和工作流构建工具。
人工智能(AI)正在改变攻击性安全领域,但它并未改变最重要的标准:一个发现必须经过验证才有价值。AI 辅助工具能够快速阅读代码、生成攻击载荷、总结攻击面、解释不熟悉的 API,并以惊人的速度运行重复性测试工作流。这对安全团队来说是真正的优势,但也带来了一种新的压力,因为行业现在能产出比以往更多的”看似漏洞”的内容。然而,输出并不等于证据。在攻击性测试中,真正的难点从来不是写一份听起来像漏洞报告的东西,而是要证明什么才是真实存在的。
让AI代理总结产品页面上的评论时,一条植入的评论就能让它点击”立即购买”。让编码助手应用GitHub帖子中维护者的修复时,一条伪造的评论就能让它在你的电脑上运行陌生人的命令。这两种手法都不会劫持代理原本的任务,它们只是污染代理所信任的事实,然后让它继续执行你要求的工作。
微软最新的安全未来倡议(SFI)进展报告阐述了其在安全基础、AI 驱动的防御以及面向未来的网络安全方面的阶段性进展,涵盖身份治理、默认安全工程、主动漏洞发现以及后量子密码学迁移等内容。
AI 安全代理正逐步影响真实的安全决策,它们能够总结发现、确定修复优先级、推荐后续步骤,并帮助安全团队更快响应。然而,大多数 AI 工作流仍依赖于分散的风险信号:扫描器输出、严重性评分、威胁情报、配置发现和暴露数据。这种碎片化非常关键,因为攻击者并不会按工具类别逐个突破环境,他们会在身份、网络、云资产、应用和安全控制之间串联利用。如果 AI 工作流只看到孤立的发现,就无法判断这些发现是否构成真正的攻击路径。Pentera 通过其 AI 驱动的安全验证平台以及全新的 MCP(Model Context Protocol)服务器,将经过验证的攻击证据直接注入到 AI 工作流中,使安全团队从”猜测式自动化”转向基于证据的行动。
网络安全研究人员标记了一起入侵事件,其中未知威胁行为者利用了一个”氛围编码”(vibe-coded)的PowerShell脚本来枚举Active Directory (AD)。该脚本会查找域控制器(DC),映射用户、计算机和域,并最终生成AD_Report.html报告。事件发生于2026年6月初。
本文借心理学家 Kahneman 的”快慢双系统”理论,剖析当前安全运营中心(SOC)在设计 AI 架构时常见的错误:用需要深度判断的系统去处理海量告警分诊。研究显示 98% 的告警可自主闭环、不足 2% 才需人工复核。文章主张 SOC 应建立”自主大脑 + 人类副驾驶”双层架构,让 Claude 等大模型专注于复杂案例分析、检测规则工程等高价值工作。
此刻,某处的安全工具正以人类无法企及的速度悄悄发现漏洞,这本应是好消息。然而攻击者拥有同样的工具,只是方向相反,而且他们不会提交工单,这就是本周的形势。可信的代码反噬安装它的人,去年的旧漏洞因修复积压而仍在生效;伪造安装包、被投毒的软件包、暴露在公网的系统,以及那些执行并非来自你本人指令的 AI 助手都在作祟。