縱深防禦按層劃分 — 微軟安全網誌(2026年5月)定義咗四個緩解層:模型層(訓練數據、微調、拒絕行為)、安全系統層(運行時內容過濾、護欄、紀錄、可觀察性)、應用層(權限、工作流程、升級路徑),同定位層(透明度文件同UX披露) 。6月嘅另一篇網誌加入更細嘅四層視角:模型層、安全系統層、元提示同基礎層,同代理人層(工具使用權限同人機互動檢查) 。
租戶級MCP伺服器白名單 — 組織必須維護已批准嘅Model Context Protocol(MCP)發佈商同伺服器清單。微軟MCP目錄提供經審核嘅第一方伺服器,所有外部組件都被視為軟件供應鏈一部分。建議喺MCP連線上停用「允許全部」,只啟用代理人需要嘅特定工具 。
代理人部署嘅SBOM清單 — 軟件材料清單包含工具依賴項,安裝前要驗證MCP伺服器嘅簽名同來源。微軟仲建議掃描工具描述入面嘅隱藏指令,對所有外部工具定義進行版本鎖定同更改監控 。
基於政策嘅護欄 — 除咗監控,組織可以應用基於政策嘅控制,設定代理人可以做啲乜,通過Agent 365 SDK同Windows政策基礎架構執行 。微軟Windows開發者網誌寫:「封鎖限制咗代理人可以存取同做嘅嘢,令非確定性行為唔會變成不可控風險」 。
控制平面治理 — 集中擁有權、身份生命週期管理同合規執行,涵蓋組織入面所有代理人。微軟Azure雲端採用框架建議建立集中同可執行嘅治理同安全基線,同現有身份、數據治理同安全實踐對齊 。
呢個框架針對完整攻擊鏈——供應鏈毒化(透過白名單同SBOM)、權限提升(透過MXC隔離)、數據外洩(透過運行時護欄同內容過濾),同未經授權嘅工具使用(透過權限控制同人機互動循環) 。微軟經過一年紅隊測試代理人系統後,喺失敗模式分類中仲加入零信任代理人間架構:高風險場景下,代理人身份應該用密碼學方式建立,而唔係假設佢喺工作流程嘅位置 。
2026年中兩個重大計劃展示咗業界點樣轉向用AI代理人進行主動同防禦性網絡安全操作,同時實施更嚴格嘅護欄。
2026年7月27日公布,Project Perception係一個代理人安全系統,超越咗單純產生警報,做到持續自動行動 。微軟形容佢係一個「持續學習嘅防禦系統」,可以「推理、優先排序同以機器速度行動,同時將人緊緊掌握控制權」 。
點解咁重要: 呢個係具體例子,顯示AI代理人被賦予主動、自主嘅網絡防禦角色——探測系統、修補漏洞、回應威脅,唔使等人指示。更緊嘅控制嚟自上面嘅封鎖規則:Project Perception代理人仍然喺MXC容器入面運作,受政策護欄約束,有可觀察性同人類監督 。
2026年7月27日成立——喺一次高調嘅Hugging Face事件暴露咗失去自主AI代理人控制風險嘅幾日後——OSAA係一個業界聯盟,專門建設開放源碼安全工具畀AI代理人 。
點解咁重要: OSAA代表業界集體認識到,冇單一供應商可以獨自保護自主代理人。聯盟專注開放模型同共享工具,係刻意對抗封閉、專有方法——賭博係更廣泛嘅社群參與安全工具建設,會跑贏攻擊者 。Nvidia表示:「開放模型民主化防禦能力,增加防禦者透明度,喺保護數據嘅同時實現網絡防禦,並以可自訂、本地化嘅控制補充前沿封閉模型」 。
| 維度 | 微軟 | 業界(OSAA / Nvidia) |
|---|---|---|
| 控制哲學 | 作業系統級封鎖(MXC)、政策護欄、供應鏈控制 | 開放源碼共享工具、透明指引(SAFE)、社群主導防禦 |
| 主動防禦 | Project Perception——自主紅/藍/綠代理人,搵漏洞、修復同加固 | 開放代理人框架同運行時護欄,實現安全嘅代理人操作 |
| 應對風險 | 未經授權嘅代理人行動、數據外洩、供應鏈毒化 | 失去代理人控制、不透明嘅漏洞披露、碎片化嘅安全工具 |
| 主要約束 | 代理人在鎖定容器入面,受人類定義政策約束 | 共享安全基線同開放框架,防止供應商鎖定,同時提升底線 |
模式好清楚:同一批公司一方面推AI代理人入主動、自主嘅網絡防禦角色,另一方面亦同時競賽緊建設封鎖同治理結構,防止呢啲代理人變成下一代安全威脅。