引言
零信任已成为现代系统占主导地位的安全范式。它由 NIST SP 800-207 定义,以持续验证取代隐性信任,并基于身份、上下文与策略来执行访问决策。
在企业环境中,这一转变具有变革性意义:网络边界已经消融,身份成为了新的控制平面,最小权限访问也已成为标准做法。
然而,一类全新的系统正在崛起——AI 系统,尤其是由大语言模型(LLM)与自主智能体驱动的系统——它们从根本上挑战了零信任背后的假设。
零信任最初是为用户与服务而构建的。如今,它必须演进,才能保护具备自主决策能力的系统。
- 传统零信任在 AI 场景下失效,是因为身份不再是单一的——一个用户、一个智能体与一个编排系统,可能同时参与到同一个操作之中
- AI 请求具有非确定性:同一条提示词可能产生不同的工具调用、数据访问模式与输出结果,这使得静态访问控制难以为继
- AI 智能体引入了全新的攻击面——提示词注入、通过上下文窗口进行的数据泄露、工具滥用,以及自主的多步骤执行——这些都是 NIST SP 800-207 未曾明确应对的问题
- 将零信任扩展至 AI 领域,要求智能体拥有具备独立权限范围的一等身份,而非仅仅继承用户凭证
- 策略必须在运行时针对每一个操作强制执行,而不仅仅是在身份认证环节——输入、输出、工具调用与中间步骤,均需接受评估
- 完整的可观测性没有商量的余地:每一个智能体操作都必须被记录、可解释、可审计,以满足 HIPAA、SOC 2 与 ISO 42001 的要求
零信任最初的承诺
零信任提出了一套简单却强大的模型:
- 从不信任,始终验证
- 默认已被攻破
- 持续执行最小权限原则
系统不再基于网络位置或静态角色授予访问权限,而是评估:谁在发起请求、正在访问什么资源,以及处于何种上下文之中。
这一模型对人类用户、服务间通信以及 API 驱动的架构而言运作良好——因为在这些系统中,身份界定清晰,请求具有确定性,边界也十分明确。
而 AI 系统,恰恰打破了这三项前提。
零信任在 AI 系统中失效之处
身份不再单一
在由 AI 驱动的环境中,操作不再由用户直接执行。用户发起一个请求,AI 智能体对其进行解读,随后由该智能体跨系统执行多个操作。这引出了一个根本性问题:
真正的行动者究竟是谁——是发起请求的用户、做出决策的智能体,还是负责编排执行的系统?
传统的身份模型,并未考虑到这种层层委托的情形。
请求变得不再具有确定性
在传统系统中,一个请求会以可预测的方式映射到一个操作。而在 AI 系统中,同一条提示词可能对应多条不同的执行路径。两个完全相同的输入,可能触发不同的工具使用方式、访问不同的数据源,并产生不同的输出结果——这使得静态访问控制变得力不从心。
系统边界正在消融
AI 智能体在 API、数据库与外部服务之间动态运作——以没有预先定义路径的方式组合出各种工作流。已经不再存在一个固定的边界可供防御。
面向 AI 的全新威胁模型
AI 系统引入了零信任未曾明确应对的攻击面。
提示词注入
攻击者通过操纵输入来改变系统行为,从而完全绕过既定的控制机制。
数据泄露
敏感数据可能通过提示词、上下文窗口或生成的输出而泄露——而这些渠道,恰恰是传统数据防泄漏(DLP)工具监控不到的。
工具滥用
智能体可能在无人察觉的情况下,调用非预期的 API、执行特权操作,或以不安全的方式将多个操作串联在一起。
自主执行风险
智能体可以在无需人工复核的情况下执行多步骤工作流,这会放大单次故障或被攻破所造成的影响。
扩展零信任:迈向以智能体为中心的安全
要保护 AI 系统的安全,零信任必须从基于身份的访问控制,演进为基于行动、具备上下文感知能力的执行机制。
1. 智能体必须拥有一等身份
智能体并非用户的延伸,而是自主的行动者。每一个智能体都必须拥有独立的身份、限定范围的权限,以及完全可追溯的行动记录。
2. 每一个操作都必须结合上下文进行评估
访问决策必须综合考量:谁发起了请求、由哪个智能体执行、正在执行什么操作、涉及哪些数据,以及当前的风险上下文是什么。
3. 策略必须在运行时强制执行
静态访问控制已不再够用。策略必须针对输入、中间步骤、输出与工具使用情况,在每一次调用时进行实时评估。
4. 数据必须被视为一等安全边界
在医疗及其他强监管系统中,数据的敏感程度——尤其是患者隐私数据(PHI)——必须主动驱动执行决策。相应的控制机制必须包括数据最小化、脱敏处理,以及基于上下文的访问限制。
5. 可观测性没有商量的余地
每一个 AI 操作都必须被记录、可解释、可审计。这不仅仅是一项安全要求,更是 HIPAA、SOC 2,以及 ISO 42001 等新兴 AI 框架下的监管必需项。
参考架构:面向 AI 智能体的零信任
一套用于在强监管环境中保护 AI 系统安全的实用架构,包含五个层级:
- 身份层——用户身份、智能体身份、服务身份
- 策略层——中央策略引擎(例如 Open Policy Agent)、具备上下文感知能力的决策机制
- 执行层——受控的智能体运行时、工具访问闸口
- 数据层——对敏感数据的安全访问、具备 PHI 感知能力的控制机制
- 审计层——对每一个决策与操作的完整追踪记录,只可追加
这对医疗行业意味着什么
医疗系统在严格的监管约束下运作。患者隐私数据(PHI)必须时刻受到保护,访问过程必须可审计,系统也必须能够向监管机构与审计人员证明自身的合规性。
AI 带来了强大的能力——但如果缺乏适当的控制,也会带来不可接受的风险。仅靠零信任本身并不足够,还必须辅以策略执行与 AI 专属治理机制的扩展,才能达到医疗行业所要求的标准。
结语
零信任仍然是现代安全体系的正确基石。但在自主 AI 智能体的时代:
安全必须从基于身份的访问控制,演进为对自主行为进行策略驱动、具备上下文感知能力的控制。
这正是我们在应答智能努力构建的方向——通过诸如 Aether 安全智能体中枢这样的系统,对智能体的每一次工具调用强制执行 OPA 策略,将每一个决策记录至不可篡改的审计日志,并在高风险操作执行之前,将其升级至人工审核。
如果您正在强监管环境中部署 AI 智能体,并希望了解如何将这些原则真正应用于实践,我们非常乐意与您交流。