应答.ai
← 返回博客
AI 治理零信任Aether合规

重新审视零信任:将 NIST SP 800-207 应用于 AI 系统

零信任最初是为用户与服务而设计的。随着自主 AI 智能体重塑企业基础设施,这一模型也必须随之演进——从基于身份的访问控制,转向策略驱动、具备上下文感知能力的智能体行为执行控制。

Hao Wang,创始人兼首席执行官·2026年4月2日·8 分钟阅读
重新审视零信任:将 NIST SP 800-207 应用于 AI 系统

引言

零信任已成为现代系统占主导地位的安全范式。它由 NIST SP 800-207 定义,以持续验证取代隐性信任,并基于身份、上下文与策略来执行访问决策。

在企业环境中,这一转变具有变革性意义:网络边界已经消融,身份成为了新的控制平面,最小权限访问也已成为标准做法。

然而,一类全新的系统正在崛起——AI 系统,尤其是由大语言模型(LLM)与自主智能体驱动的系统——它们从根本上挑战了零信任背后的假设。

零信任最初是为用户与服务而构建的。如今,它必须演进,才能保护具备自主决策能力的系统。
核心要点
  • 传统零信任在 AI 场景下失效,是因为身份不再是单一的——一个用户、一个智能体与一个编排系统,可能同时参与到同一个操作之中
  • AI 请求具有非确定性:同一条提示词可能产生不同的工具调用、数据访问模式与输出结果,这使得静态访问控制难以为继
  • AI 智能体引入了全新的攻击面——提示词注入、通过上下文窗口进行的数据泄露、工具滥用,以及自主的多步骤执行——这些都是 NIST SP 800-207 未曾明确应对的问题
  • 将零信任扩展至 AI 领域,要求智能体拥有具备独立权限范围的一等身份,而非仅仅继承用户凭证
  • 策略必须在运行时针对每一个操作强制执行,而不仅仅是在身份认证环节——输入、输出、工具调用与中间步骤,均需接受评估
  • 完整的可观测性没有商量的余地:每一个智能体操作都必须被记录、可解释、可审计,以满足 HIPAA、SOC 2 与 ISO 42001 的要求

零信任最初的承诺

零信任提出了一套简单却强大的模型:

  • 从不信任,始终验证
  • 默认已被攻破
  • 持续执行最小权限原则

系统不再基于网络位置或静态角色授予访问权限,而是评估:谁在发起请求、正在访问什么资源,以及处于何种上下文之中。

这一模型对人类用户、服务间通信以及 API 驱动的架构而言运作良好——因为在这些系统中,身份界定清晰,请求具有确定性,边界也十分明确。

而 AI 系统,恰恰打破了这三项前提。

零信任在 AI 系统中失效之处

身份不再单一

在由 AI 驱动的环境中,操作不再由用户直接执行。用户发起一个请求,AI 智能体对其进行解读,随后由该智能体跨系统执行多个操作。这引出了一个根本性问题:

真正的行动者究竟是谁——是发起请求的用户、做出决策的智能体,还是负责编排执行的系统?

传统的身份模型,并未考虑到这种层层委托的情形。

请求变得不再具有确定性

在传统系统中,一个请求会以可预测的方式映射到一个操作。而在 AI 系统中,同一条提示词可能对应多条不同的执行路径。两个完全相同的输入,可能触发不同的工具使用方式、访问不同的数据源,并产生不同的输出结果——这使得静态访问控制变得力不从心。

系统边界正在消融

AI 智能体在 API、数据库与外部服务之间动态运作——以没有预先定义路径的方式组合出各种工作流。已经不再存在一个固定的边界可供防御。

面向 AI 的全新威胁模型

AI 系统引入了零信任未曾明确应对的攻击面。

提示词注入

攻击者通过操纵输入来改变系统行为,从而完全绕过既定的控制机制。

数据泄露

敏感数据可能通过提示词、上下文窗口或生成的输出而泄露——而这些渠道,恰恰是传统数据防泄漏(DLP)工具监控不到的。

工具滥用

智能体可能在无人察觉的情况下,调用非预期的 API、执行特权操作,或以不安全的方式将多个操作串联在一起。

自主执行风险

智能体可以在无需人工复核的情况下执行多步骤工作流,这会放大单次故障或被攻破所造成的影响。

扩展零信任:迈向以智能体为中心的安全

要保护 AI 系统的安全,零信任必须从基于身份的访问控制,演进为基于行动、具备上下文感知能力的执行机制。

1. 智能体必须拥有一等身份

智能体并非用户的延伸,而是自主的行动者。每一个智能体都必须拥有独立的身份、限定范围的权限,以及完全可追溯的行动记录。

2. 每一个操作都必须结合上下文进行评估

访问决策必须综合考量:谁发起了请求、由哪个智能体执行、正在执行什么操作、涉及哪些数据,以及当前的风险上下文是什么。

3. 策略必须在运行时强制执行

静态访问控制已不再够用。策略必须针对输入、中间步骤、输出与工具使用情况,在每一次调用时进行实时评估。

4. 数据必须被视为一等安全边界

在医疗及其他强监管系统中,数据的敏感程度——尤其是患者隐私数据(PHI)——必须主动驱动执行决策。相应的控制机制必须包括数据最小化、脱敏处理,以及基于上下文的访问限制。

5. 可观测性没有商量的余地

每一个 AI 操作都必须被记录、可解释、可审计。这不仅仅是一项安全要求,更是 HIPAA、SOC 2,以及 ISO 42001 等新兴 AI 框架下的监管必需项。

参考架构:面向 AI 智能体的零信任

一套用于在强监管环境中保护 AI 系统安全的实用架构,包含五个层级:

  • 身份层——用户身份、智能体身份、服务身份
  • 策略层——中央策略引擎(例如 Open Policy Agent)、具备上下文感知能力的决策机制
  • 执行层——受控的智能体运行时、工具访问闸口
  • 数据层——对敏感数据的安全访问、具备 PHI 感知能力的控制机制
  • 审计层——对每一个决策与操作的完整追踪记录,只可追加

这对医疗行业意味着什么

医疗系统在严格的监管约束下运作。患者隐私数据(PHI)必须时刻受到保护,访问过程必须可审计,系统也必须能够向监管机构与审计人员证明自身的合规性。

AI 带来了强大的能力——但如果缺乏适当的控制,也会带来不可接受的风险。仅靠零信任本身并不足够,还必须辅以策略执行与 AI 专属治理机制的扩展,才能达到医疗行业所要求的标准。

结语

零信任仍然是现代安全体系的正确基石。但在自主 AI 智能体的时代:

安全必须从基于身份的访问控制,演进为对自主行为进行策略驱动、具备上下文感知能力的控制。

这正是我们在应答智能努力构建的方向——通过诸如 Aether 安全智能体中枢这样的系统,对智能体的每一次工具调用强制执行 OPA 策略,将每一个决策记录至不可篡改的审计日志,并在高风险操作执行之前,将其升级至人工审核。

如果您正在强监管环境中部署 AI 智能体,并希望了解如何将这些原则真正应用于实践,我们非常乐意与您交流。

实际体验 Aether。

面向强监管行业的策略可控智能体执行。现已开放抢先体验申请。

申请抢先体验