Pertahanan mendalam mengikut lapisan — Blog keselamatan Microsoft (Mei 2026) mentakrifkan empat lapisan mitigasi: lapisan model (data latihan, penalaan halus, tingkah laku penolakan), lapisan sistem keselamatan (penapisan kandungan runtime, pagar, log, kebolehcerapan), lapisan aplikasi (kebenaran, aliran kerja, laluan eskalasi), dan lapisan kedudukan (dokumentasi ketelusan dan pendedahan UX) . Catatan blog kemudian pada bulan Jun menambah pandangan empat lapisan yang lebih terperinci: lapisan model, lapisan sistem keselamatan, lapisan metaprompt dan pembumian, dan lapisan ejenik (kebenaran penggunaan alat dan semakan manusia-dalam-gelung) .
Senarai putih peringkat penyewa untuk pelayan MCP — Organisasi mesti mengekalkan senarai penerbit dan pelayan Protokol Konteks Model (MCP) yang diluluskan. Katalog MCP Microsoft menyediakan pelayan pihak pertama yang telah disemak, dan semua komponen luaran dianggap sebagai sebahagian daripada rantaian bekalan perisian. Cadangannya adalah untuk melumpuhkan "Benarkan semua" pada sambungan MCP dan dayakan hanya alat khusus yang diperlukan oleh ejen .
Penjanaan SBOM untuk penggunaan ejen — Bil Bahan Perisian termasuk kebergantungan alat, dengan pengesahan tandatangan dan asal usul untuk pelayan MCP sebelum pemasangan. Microsoft juga mengesyorkan pengimbasan pendaftaran untuk arahan tersembunyi dalam perihalan alat, penetapan versi dengan pemantauan perubahan untuk semua definisi alat luaran .
Pagar berasaskan dasar — Melangkaui pemantauan, organisasi boleh menggunakan kawalan berasaskan dasar untuk menetapkan apa yang dibenarkan dilakukan oleh ejen, dikuatkuasakan melalui SDK Agent 365 dan infrastruktur dasar Windows . Blog Pembangun Windows Microsoft menyatakan: "Pengasingan menyempadankan apa yang boleh diakses dan dilakukan oleh ejen, supaya tingkah laku tidak deterministik tidak diterjemahkan kepada risiko yang tidak terkawal" .
Tadbir urus satah kawalan — Pemilikan berpusat, pengurusan kitaran hayat identiti, dan penguatkuasaan pematuhan merentas semua ejen dalam organisasi. Rangka Kerja Pengangkatan Awan Azure Microsoft mengesyorkan mewujudkan garis dasar tadbir urus dan keselamatan yang berpusat dan boleh dikuatkuasakan yang diselaraskan dengan amalan identiti, tadbir urus data dan keselamatan sedia ada .
Rangka kerja ini menyasarkan rantaian serangan penuh — keracunan rantaian bekalan (melalui senarai putih dan SBOM), peningkatan keistimewaan (melalui pengasingan MXC), eksfiltrasi data (melalui pagar runtime dan penapisan kandungan), dan penggunaan alat yang tidak dibenarkan (melalui kawalan kebenaran dan gelung manusia-dalam-gelung) . Taksonomi Microsoft tentang mod kegagalan selepas setahun pasukan merah mensistem ejenik menambah seni bina antara ejen sifar percaya: untuk senario berisiko tinggi, identiti ejen harus diwujudkan secara kriptografi, bukan diandaikan dari kedudukan dalam aliran kerja .
Dua inisiatif utama pada pertengahan 2026 menggambarkan peralihan industri ke arah menggunakan ejen AI secara menyerang dan bertahan dalam keselamatan siber, sambil pada masa yang sama mengenakan pagar yang lebih ketat.
Diumumkan pada 27 Julai 2026, Project Perception adalah sistem keselamatan ejenik yang bergerak melangkaui penjanaan amaran kepada tindakan automatik berterusan . Microsoft menerangkannya sebagai "sistem pertahanan pembelajaran berterusan" yang boleh "menaakul, mengutamakan dan bertindak pada kelajuan mesin sambil memastikan manusia kekal dalam kawalan" .
Mengapa ini penting: Ini adalah contoh konkrit ejen AI yang diberikan peranan aktif dan autonomi dalam pertahanan siber — menyiasat sistem, menampal kelemahan, dan bertindak balas kepada ancaman tanpa menunggu arahan manusia. Kawalan yang lebih ketat datang daripada peraturan pengasingan di atas: ejen Project Perception masih beroperasi dalam bekas MXC, di bawah pagar berasaskan dasar, dengan kebolehcerapan dan pengawasan manusia .
Ditubuhkan pada 27 Julai 2026 — beberapa hari selepas insiden Hugging Face yang mendapat perhatian ramai menonjolkan risiko kehilangan kawalan ejen AI autonomi — OSAA adalah gabungan industri yang membina alat keselamatan sumber terbuka untuk ejen AI .
Mengapa ini penting: OSAA mewakili pengiktirafan industri kolektif bahawa tiada vendor tunggal boleh mengamankan ejen autonomi sahaja. Tumpuan pakatan pada model terbuka dan alat perkongsian adalah penawar yang sengaja kepada pendekatan proprietari tertutup — pertaruhannya ialah akses komuniti yang lebih luas kepada alat keselamatan akan mengatasi penyerang . Nvidia menyatakan: "Model terbuka mendemokrasikan keupayaan pertahanan, meningkatkan ketelusan untuk pembela, membolehkan pertahanan siber sambil melindungi data, dan melengkapi model sempadan tertutup dengan kawalan setempat yang boleh disesuaikan" .
| Dimensi | Microsoft | Industri (OSAA / Nvidia) |
|---|---|---|
| Falsafah kawalan | Pengasingan peringkat OS (MXC), pagar dasar, kawalan rantaian bekalan | Alat perkongsian sumber terbuka, garis panduan telus (SAFE), pertahanan pimpinan komuniti |
| Pertahanan aktif | Project Perception — ejen merah/biru/hijau autonomi yang mencari, membaiki, dan memulihkan | Abah-abah ejen terbuka dan pagar runtime yang membolehkan operasi ejenik selamat |
| Risiko ditangani | Tindakan ejen tidak dibenarkan, eksfiltrasi data, keracunan rantaian bekalan | Kehilangan kawalan ejen, pendedahan kelemahan legap, alat keselamatan berpecah-belah |
| Kekangan utama | Ejen beroperasi dalam bekas terkunci di bawah dasar yang ditetapkan manusia | Garis dasar keselamatan kongsi dan rangka kerja terbuka menghalang penguncian vendor sambil menaikkan lantai |
Coraknya jelas: syarikat yang sama yang mendorong ejen AI ke dalam peranan pertahanan siber aktif dan autonomi juga berlumba untuk membina struktur pengasingan dan tadbir urus yang menghalang ejen tersebut daripada menjadi ancaman keselamatan generasi akan datang.