MCP伺服器的租戶層級允許清單 — 組織必須維護已核准的Model Context Protocol (MCP) 發行商與伺服器清單。微軟MCP目錄提供經過審核的第一方伺服器,所有外部元件均視為軟體供應鏈的一部分。建議停用MCP連線上的「允許全部」設定,僅啟用代理所需的特定工具 。
基於政策的護欄 — 除監控外,組織可套用基於政策的控制項來設定代理允許的行為,透過Agent 365 SDK與Windows政策基礎架構強制執行 。微軟Windows開發者部落格指出:「圍堵限制了代理能存取和做的事,因此非確定性行為不會轉化為不可控的風險」
。
該框架針對完整的攻擊鏈——供應鏈投毒(透過允許清單與SBOM)、權限提升(透過MXC隔離)、資料外洩(透過執行期護欄與內容過濾)及未經授權的工具使用(透過權限控制與人工介入迴圈) 。微軟在對代理系統進行一年紅隊演練後,新增了失敗模式分類,加入了零信任代理間架構:在高風險情境下,代理身分應以密碼學方式建立,而非僅從工作流程中的位置推斷
。
2026年中期的兩項重大措施,說明了產業正朝著積極在網路安全中攻防兼用AI代理的方向轉變,同時施加更嚴格的護欄。
2026年7月27日宣布的Project Perception,是一個超越警報生成、邁向持續自動化行動的代理式安全系統 。微軟將其描述為「持續學習的防禦系統」,能夠「在機器速度下推理、排序並採取行動,同時讓人類牢牢掌握控制權」
。
為何重要: 這是AI代理在網路防禦中被賦予主動、自主角色的具體案例——探查系統、修補漏洞及回應威脅,無需等待人類指示。更嚴格的控制來自上述的圍堵規則:Project Perception代理仍在MXC容器內、基於政策的護欄下運作,並具備可觀測性與人類監督 。
為何重要: OSAA代表了產業的集體認知:沒有任何單一廠商能獨自保護自主代理。該聯盟聚焦於開放模型與共享工具,是刻意對抗封閉、專有方法的一著——賭的是更廣泛的社群安全工具存取將能超越攻擊者 。NVIDIA表示:「開放模型使防禦能力民主化,增加防禦者的透明度,在保護資料的同時實現網路防禦,並以可自訂的本地化控制補充前沿的封閉模型」
。
| 面向 | 微軟 | 產業 (OSAA / NVIDIA) |
|---|---|---|
| 控制哲學 | 作業系統層級圍堵 (MXC)、政策護欄、供應鏈控制 | 開源共享工具、透明指南 (SAFE)、社群主導的防禦 |
| 主動防禦 | Project Perception — 自主紅/藍/綠代理,負責發現、修復與補強 | 開放代理工具與執行期護欄,實現安全的代理操作 |
| 應對風險 | 未經授權的代理操作、資料外洩、供應鏈投毒 | 失去代理控制、不透明的漏洞揭露、分散的安全工具 |
| 關鍵限制 | 代理在鎖定的容器中,依據人類定義的政策運作 | 共享安全基線與開放框架防止供應商鎖定,同時提高安全下限 |
趨勢很清楚:同一批將AI代理推向主動、自主網路防禦角色的企業,也正競相建立防止這些代理成為下一代安全威脅的圍堵與治理架構。