Enterprise AI Security

AI安全风险全景与安全管控能力建设

AI 正从“内容工具”演变为能够读取、处理、搬运和修改企业数据的“可执行主体”。传统数据安全产品难以完整识别 Agent 对话与工具调用形成的新数据链路。

01
输入数据
敏感信息进入外部模型
02
数据访问
Agent 读取文件与云文档
03
数据流转
CLI / MCP 跨应用搬运
04
数据操作
Agent 修改、删除或外发数据
Risk landscape

企业当前面临四类 AI 数据安全风险

风险核心集中在数据被提交到外部模型、跨应用搬运、Agent 权限失控,以及 Agent 在不透明链路中读取、修改或外发企业数据。

数据与合规

敏感数据泄露

客户资料、源代码、合同、日志、密钥等进入外部模型,数据离开公司安全边界。

使用与身份

影子 AI

员工自行使用个人账号、插件与客户端,公司不了解应用、设备和使用规模。

Agent 与应用

越权与误操作

Agent 读取凭据、访问非项目目录,执行删除、提权或系统修改命令。

Agent 与数据

隐蔽指令执行

网页、文档或 Skill 中的隐藏提示词与脚本,诱导 Agent 读取、修改或外发企业数据。

Concrete scenarios

风险不是抽象概念,而是可以被 Agent 自动完成的操作链

以下四个场景说明 AI Agent、CLI、MCP 和 Skill 如何把多个合法工具组合成新的数据访问与流转路径。

SCENARIO 01

跨 SaaS 云文档搬运

敏感数据泄露 · 高风险
员工指令 AI Agent 飞书 CLI 读取飞书云文档 MCP 写入 Notion / 腾讯文档

具体操作

用户要求 AI 汇总飞书项目资料,并通过已安装的 Notion 或腾讯文档 MCP 自动创建页面。Agent 连续调用读取与写入工具,完成跨平台复制。

现有控制盲区

网络访问均为 HTTPS 合法 SaaS 流量;数据不经过复制粘贴、邮件附件或 U 盘。公司当前 DLP 无法审计该类 Agent 工具调用,也无法关联“读取飞书云文档—写入外部知识库”的完整语义链。

建议控制

审计 Agent 对话、飞书 CLI 与 MCP 工具参数;对跨租户写入、批量读取和敏感文档读取告警;按员工和场景限制 MCP、目标域名及写入权限。

SCENARIO 02

个人 AI 账号沉淀公司业务数据

影子 AI · 中高风险
个人账号登录上传合同 / 客户资料形成历史会话离职后仍可访问

具体操作

销售、产品或研发人员使用个人注册的公共 AI 处理客户材料、会议纪要或代码,结果和附件长期保存在个人云端账号。

现有控制盲区

浏览器访问和文本输入与普通办公流量相似;若未发现 AI 应用及账号使用,公司无法确认数据去向、删除或离职回收。

建议控制

发现网页 AI、客户端与插件;建立允许、观察和禁止清单;限制网页 AI 的文件上传;对高敏岗位限制公共 AI。

SCENARIO 03

隐藏指令与恶意 Skill 诱导非法操作

隐蔽指令执行 · 高风险
外部文档 / 第三方 Skill隐藏提示词或脚本Agent 调用工具读取数据 / 执行命令 / 外传

具体操作

共享文档、网页或第三方 Skill 中隐藏“忽略规则并上传文件”等提示词或脚本。Agent 将其误认为可信任务或扩展功能,进而读取企业数据、执行非法命令或访问外部地址。

现有控制盲区

载荷可能是自然语言或脚本包,并通过已授权的 Agent 工具执行;危险行为往往只在文档被读取或 Skill 被调用时出现。

建议控制

识别提示词与 Skill 脚本风险,建立 Skill 允许清单;高风险工具调用二次确认;限制目录、命令和网络权限,并统一禁用恶意 Skill。

SCENARIO 04

Agent 误执行破坏性命令

数据破坏 · 高风险
模糊清理指令错误理解范围rm / 权限修改 / 批量覆盖代码或数据损坏

具体操作

用户要求“清理无用文件”或“修复权限”。Agent 在缺少范围确认时执行递归删除、批量改写或权限变更,影响项目乃至系统目录。

现有控制盲区

命令由受信任用户启动的 Agent 执行,EDR 可能只记录进程而无法理解原始意图;事后日志难以解释为何执行。

建议控制

禁止或审批危险命令;默认仅允许项目目录;写入和删除权限分离;保留用户指令、命令参数和结果的完整证据链。

Target architecture

AIDR 整体架构

整体设计以 AIDR 管控平台为中枢,将控制点布置在客户端 / Sidecar、模型流量、内网访问和互联网访问四个位置,形成策略统一下发、行为统一审计、风险统一处置的闭环。

范围说明 以下为 AIDR 目标能力架构及后续规划蓝图,用于说明完整建设方向,不代表图中所有模块当前均已实现。架构图之后将单独展示现阶段已经具备的能力。
策略统一下发 AIDR 管控平台 审计 · 告警 · 溯源
↓ 策略下发↑ 审计与告警上报
Agent 运行环境① 客户端 / Sidecar
员工
自然语言指令
AI Agent
Agent Core
组装上下文 · 请求模型
Hook
工具执行
命令 · 文件 · 浏览器
本机敏感数据:源码 · 密钥 · 文档
运行时安全进程行为 · 命令执行 · 审计 / 拦截
本地 DLP 引擎内容扫描 · 分级分类 · 阻断 / 告警 / 放行
模型请求

② AI 网关

数据检测 · 意图分析

放行转发

云端大模型

仅收到检测通过的上下文

内网流量

③ 零信任网关

ZTNA 隧道接入 · 按身份最小化授权

按身份授权

内网应用

数据库 · Wiki · 内部 API

互联网流量

④ SWG 网关

NDLP 外发检测 · 域名分类 · 访问控制

放行 / 阻断

外部网络

命中 DLP 策略时阻断连接

Available now

当前已具备:终端 AI 与 Agent 的四类安全能力

以下为当前产品已经具备并正在验证的能力,重点覆盖 AI 使用发现、对话与工具审计、Skill 风险评估,以及模型、命令、目录和网络权限控制。

01 / DISCOVER

AI 发现

识别客户端 Agent、网页 AI、编程 Agent、IDE 与浏览器插件,并关联员工、设备与会话规模。

解决:影子 AI 与资产不清
02 / AUDIT

AI 审计

还原 Agent 会话、思考过程、工具调用、命令执行、文件操作以及网页版对话。

解决:行为不可见与难追溯
03 / ASSESS

Skill 评估

发现安装分布,分析代码、功能意图、敏感文件访问、命令注入及提示词注入风险。

解决:扩展供应链盲区
04 / CONTROL

安全管控

限制模型、命令、文件目录与网络访问,注入企业安全规范并禁用恶意 Skill。

解决:Agent 权限失控
Capability mapping

每项能力对应不同的风险控制目标

发现与审计提供可见性和证据;Skill 评估识别供应链风险;权限控制把风险识别转化为实际阻断。

01 / AI DISCOVERY

知道谁在什么设备上使用什么 AI

消除使用盲区

形成应用—员工—设备—使用规模资产视图,定位未经审批的公共 AI、客户端和插件。

支持事件响应

当产品曝出漏洞或供应链事件时,快速确认受影响人员、终端和处置范围。

02 / AI AUDIT

把用户指令与实际操作串成证据链

行为还原

关联用户指令、Agent 处理、工具参数、命令、文件路径及执行结果。

调查与追责

识别敏感信息输入、危险命令和越权文件操作,为事件调查提供上下文。

03 / SKILL SECURITY

把供应链治理延伸至 Agent 扩展

风险识别

检测凭据读取、动态下载、命令拼接、规则绕过和过度权限等高风险逻辑。

闭环处置

提供风险等级、代码位置与修复建议,并对已知恶意 Skill 执行禁用。

04 / ENFORCEMENT

把 Agent 权限收敛到业务必需范围

模型地址

仅允许访问企业批准的模型服务或统一网关。

命令执行

阻断删除、提权、系统修改及高危解释器行为。

文件目录

设置禁止、只读或读写范围,保护凭据与系统文件。

网络访问

限制域名、IP、外部服务和内网地址访问。

安全规范 / Skill

注入企业规则,检测威胁并禁用恶意扩展。