敏感数据泄露
客户资料、源代码、合同、日志、密钥等进入外部模型,数据离开公司安全边界。
AI 正从“内容工具”演变为能够读取、处理、搬运和修改企业数据的“可执行主体”。传统数据安全产品难以完整识别 Agent 对话与工具调用形成的新数据链路。
风险核心集中在数据被提交到外部模型、跨应用搬运、Agent 权限失控,以及 Agent 在不透明链路中读取、修改或外发企业数据。
客户资料、源代码、合同、日志、密钥等进入外部模型,数据离开公司安全边界。
员工自行使用个人账号、插件与客户端,公司不了解应用、设备和使用规模。
Agent 读取凭据、访问非项目目录,执行删除、提权或系统修改命令。
网页、文档或 Skill 中的隐藏提示词与脚本,诱导 Agent 读取、修改或外发企业数据。
以下四个场景说明 AI Agent、CLI、MCP 和 Skill 如何把多个合法工具组合成新的数据访问与流转路径。
用户要求 AI 汇总飞书项目资料,并通过已安装的 Notion 或腾讯文档 MCP 自动创建页面。Agent 连续调用读取与写入工具,完成跨平台复制。
网络访问均为 HTTPS 合法 SaaS 流量;数据不经过复制粘贴、邮件附件或 U 盘。公司当前 DLP 无法审计该类 Agent 工具调用,也无法关联“读取飞书云文档—写入外部知识库”的完整语义链。
审计 Agent 对话、飞书 CLI 与 MCP 工具参数;对跨租户写入、批量读取和敏感文档读取告警;按员工和场景限制 MCP、目标域名及写入权限。
销售、产品或研发人员使用个人注册的公共 AI 处理客户材料、会议纪要或代码,结果和附件长期保存在个人云端账号。
浏览器访问和文本输入与普通办公流量相似;若未发现 AI 应用及账号使用,公司无法确认数据去向、删除或离职回收。
发现网页 AI、客户端与插件;建立允许、观察和禁止清单;限制网页 AI 的文件上传;对高敏岗位限制公共 AI。
共享文档、网页或第三方 Skill 中隐藏“忽略规则并上传文件”等提示词或脚本。Agent 将其误认为可信任务或扩展功能,进而读取企业数据、执行非法命令或访问外部地址。
载荷可能是自然语言或脚本包,并通过已授权的 Agent 工具执行;危险行为往往只在文档被读取或 Skill 被调用时出现。
识别提示词与 Skill 脚本风险,建立 Skill 允许清单;高风险工具调用二次确认;限制目录、命令和网络权限,并统一禁用恶意 Skill。
用户要求“清理无用文件”或“修复权限”。Agent 在缺少范围确认时执行递归删除、批量改写或权限变更,影响项目乃至系统目录。
命令由受信任用户启动的 Agent 执行,EDR 可能只记录进程而无法理解原始意图;事后日志难以解释为何执行。
禁止或审批危险命令;默认仅允许项目目录;写入和删除权限分离;保留用户指令、命令参数和结果的完整证据链。
整体设计以 AIDR 管控平台为中枢,将控制点布置在客户端 / Sidecar、模型流量、内网访问和互联网访问四个位置,形成策略统一下发、行为统一审计、风险统一处置的闭环。
数据检测 · 意图分析
仅收到检测通过的上下文
ZTNA 隧道接入 · 按身份最小化授权
数据库 · Wiki · 内部 API
NDLP 外发检测 · 域名分类 · 访问控制
命中 DLP 策略时阻断连接
以下为当前产品已经具备并正在验证的能力,重点覆盖 AI 使用发现、对话与工具审计、Skill 风险评估,以及模型、命令、目录和网络权限控制。
识别客户端 Agent、网页 AI、编程 Agent、IDE 与浏览器插件,并关联员工、设备与会话规模。
解决:影子 AI 与资产不清还原 Agent 会话、思考过程、工具调用、命令执行、文件操作以及网页版对话。
解决:行为不可见与难追溯发现安装分布,分析代码、功能意图、敏感文件访问、命令注入及提示词注入风险。
解决:扩展供应链盲区限制模型、命令、文件目录与网络访问,注入企业安全规范并禁用恶意 Skill。
解决:Agent 权限失控发现与审计提供可见性和证据;Skill 评估识别供应链风险;权限控制把风险识别转化为实际阻断。
形成应用—员工—设备—使用规模资产视图,定位未经审批的公共 AI、客户端和插件。
当产品曝出漏洞或供应链事件时,快速确认受影响人员、终端和处置范围。
关联用户指令、Agent 处理、工具参数、命令、文件路径及执行结果。
识别敏感信息输入、危险命令和越权文件操作,为事件调查提供上下文。
检测凭据读取、动态下载、命令拼接、规则绕过和过度权限等高风险逻辑。
提供风险等级、代码位置与修复建议,并对已知恶意 Skill 执行禁用。
仅允许访问企业批准的模型服务或统一网关。
阻断删除、提权、系统修改及高危解释器行为。
设置禁止、只读或读写范围,保护凭据与系统文件。
限制域名、IP、外部服务和内网地址访问。
注入企业规则,检测威胁并禁用恶意扩展。