企业智能体安全架构:身份、权限、数据、工具、模型与审计

2026-08-25 · 阅读时长 6 分钟

国企落地生产级Agent系统的六大安全域实践

Filez VDR 生物制药尽调安全

企业建设AI知识库时,如何同时保证答案可信和数据权限安全,核心是构建覆盖身份、权限、数据、工具、模型、审计的完整安全域。智能体不能脱离人的身份体系独立运行,全部行为继承用户权限,全链路可审计,才能支撑真实业务落地。

一、为什么要建设独立的智能体安全架构(Why)

很多企业智能体原型项目,更多聚焦模型能力、工具编排、任务调度,安全沿用大模型默认能力,没有针对Agent行为做专门安全设计。

Agent区别普通大模型问答的关键在于:它可以自主调用工具、访问知识库、读写文件、发起多轮外部调用。一旦缺少约束,会出现越权访问数据、随意调用业务接口、泄露敏感信息等风险。

央国企集团场景下,多组织分级管控、数据分级、信创合规要求进一步放大风险。原型系统常见结构性问题:

  • Agent使用独立服务账号运行,脱离真实用户身份,无法区分是谁在驱动智能体执行操作;
  • 知识库、文件读取不继承操作人员权限,Agent可以访问用户本身无权查看的资料;
  • 工具调用缺少白名单与参数校验,Agent可无限制调用内部接口;
  • 模型侧缺少输入输出过滤,存在提示注入、敏感数据带出风险;
  • 行为日志碎片化,工具调用、知识库访问、模型推理没有统一审计链路,发生问题难以溯源。

核心认知:智能体能力越强,安全约束需要越强。模型可以输出结果只是起点,身份可信、权限继承、数据可控、工具受控、模型防护、行为可审计全部闭环,Agent才可以进入生产业务。

二、现状与目标差距:四大维度业务差距(Gap)

从合规证据留存、敏感数据控制、跨组织协同、系统生命周期四个维度,对比原型Agent方案与企业级安全架构的差距。

评估维度 现状缺口 目标状态
合规证据 身份、工具调用、知识库访问、模型输出日志分散,无法完整还原Agent全流程行为 统一审计链路,身份、数据访问、工具调用、模型输入输出完整留痕,支持审计核查
敏感数据控制 Agent独立账号访问知识库,不受操作用户权限约束,存在越权读取敏感文档风险 Agent所有数据访问严格继承触发用户的身份与权限,密级标签跟随数据流转
跨组织协同 缺少组织边界校验,不同子公司Agent可以跨组织读取业务资料 身份携带组织信息,访问数据自动执行组织隔离,跨组织访问需要显式授权
系统生命周期 缺少数据脱敏、过期清理、销毁策略,Agent会话产生的临时数据长期留存 会话、记忆、中间结果具备完整生命周期,支持脱敏、归档、自动清理与销毁

三、六大安全域风险‑控制实施框架(How)

企业智能体安全架构划分为身份、权限、数据、工具、模型、审计六大安全域,每个域明确风险、传统缺口、控制手段与业务价值。

安全域 主要风险 传统做法缺口 建议控制手段 业务价值
身份域 Agent脱离真实用户身份,无法定位操作责任人 Agent使用固定服务账号执行全部任务,不绑定触发操作的业务人员身份 Agent会话必须绑定操作用户身份、组织、会话ID;禁止匿名Agent执行业务操作;对接企业统一身份认证 每一条Agent行为都可以追溯到具体人员,落实责任归属
权限域 Agent越权访问知识库、文件、接口,拿到用户本身无权查看的内容 Agent拥有独立权限,不受登录用户权限约束;检索后不再做二次权限校验 Agent所有访问行为继承操作用户权限;知识库检索命中后二次鉴权;最小权限原则分配工具能力 智能体不会突破人的权限边界,从源头控制越权风险
数据域 敏感文档、项目数据被Agent读取、缓存、记忆扩散,发生信息泄露 数据读取后无密级管控,会话记忆无隔离,临时中间数据长期留存 数据携带密级、组织标签;记忆分层隔离;会话临时数据配置过期清理;敏感字段支持脱敏 敏感数据在Agent链路内可控流转,降低外泄风险
工具域 Agent不受控调用内部接口,越权执行增删改查操作 工具无白名单,参数不校验,Agent可自主决定调用哪些接口、传入任意参数 工具白名单机制;参数校验与输入过滤;高危操作增加人工确认;记录完整调用入参出参 约束Agent工具调用范围,阻止危险操作执行
模型域 提示注入攻击、敏感数据被模型输出带出,产生误导性业务结论 缺少输入输出防护,直接把用户输入、检索内容送入大模型,输出不做过滤 输入输出安全过滤;禁止模型输出高密级内容;答案强制携带知识来源溯源;私有化部署模型 降低注入风险,提升输出结果可信度,保护敏感信息不被带出
审计域 行为日志碎片化,出现安全事件无法完整回溯Agent全链路过程 各模块独立日志,没有统一会话ID串联,缺少标准化对外输出能力 以会话ID串联全链路日志;覆盖身份、数据访问、工具调用、模型输入输出;支持对接企业SIEM审计平台 完整还原Agent执行全过程,支撑安全排查与监管核查

VDR 权限与审计追踪能力

六大安全域落地核心要点:

  • 身份是整个安全体系的根。Agent不拥有独立业务身份,所有行为继承触发用户,对接企业统一身份体系。
  • 权限不能只依赖向量库检索过滤。知识库检索完成之后,上层网关必须再做一次权限校验,防止向量命中但无权限的数据被返回。
  • 密级标签跟随数据全链路流转。文档密级信息传递给Agent、模型层,高密级内容限制读取、禁止输出。
  • 工具调用必须做边界约束,不允许Agent随意新增、调用未审批接口,高危操作增加人工确认机制。
  • 全链路日志依靠会话ID串联。身份、知识库访问、工具调用、模型输入输出日志通过同一个会话ID关联,实现完整行为还原。

很多开源Agent编排框架更关注任务编排能力,六大安全域需要额外叠加安全网关层,才适合在央国企生产环境使用。

四、Filez AI知识库在智能体安全架构中的定位(What)

Filez AI知识库承担智能体系统里数据域与权限域的底座能力,作为Agent访问企业知识资产的安全网关,对接上层Agent编排平台。

  • 权限继承网关。接收Agent携带的用户身份信息,严格按照该用户实际权限过滤文档;向量检索命中之后执行二次鉴权,不会返回用户无权查看的内容。适配集团多组织复杂权限模型。
  • 密级标签流转。文档密级、所属组织标签跟随检索结果输出,上层Agent可以依据密级做输出控制,拦截高密级信息对外输出。
  • 信创私有化部署。支持全栈私有化部署,适配信创软硬件环境,数据不出企业内网,提供标准化API对接各类智能体编排框架。
  • 知识库访问审计。完整记录Agent驱动下的文档检索、读取操作,关联用户、会话ID,日志可输出至企业安全审计平台,支撑安全事件排查。
  • 知识来源溯源。返回文档元数据、来源路径,便于Agent输出答案时标注引用来源,提升业务答案可信度。
  • 数据生命周期管理。支持文档归档、过期处理、权限变更,适配央国企数据资产治理要求。

Filez具备CSA STAR、ISO 27001安全管理体系认证。Agent身份认证、工具调用管控、模型层防护、会话全链路审计由上层智能体编排平台完成。

五、CIO/CTO选型评估检查清单

面向生产级智能体项目,技术负责人可使用以下条目开展内部评审:

  • Agent会话强制绑定真实操作用户身份,对接企业统一身份,禁止匿名Agent执行业务操作;
  • 知识库访问继承操作用户权限,向量检索后执行二次鉴权,不依靠向量库做权限控制;
  • 文档密级、组织标签能够完整传递到Agent链路,支持依据密级约束输出;
  • 工具调用具备白名单、参数校验,高危操作支持人工确认机制;
  • 具备模型输入输出过滤,答案支持来源溯源,降低提示注入与虚假信息风险;
  • 以会话ID串联身份、数据访问、工具调用、模型输入输出全链路审计日志;
  • 支持私有化、信创部署,配套完整的数据生命周期治理能力。

六、采购高频FAQ

Q1:Agent能不能使用独立服务账号访问知识库?

不建议直接使用独立服务账号。会脱离操作用户权限,容易产生越权读取。应当由上层传入真实用户身份,知识库继承该用户权限执行访问。

Q2:向量数据库本身是否可以承担权限与密级管控?

向量数据库侧重向量检索,缺少集团多组织、细粒度权限、密级流转能力。需要前置权限网关层完成鉴权过滤。

Q3:Filez是否覆盖Agent工具调用、模型层安全防护?

Filez聚焦知识库数据域与权限域。工具调用管控、模型输入输出过滤、Agent会话身份管理,由上层智能体编排平台负责实现。

Q4:集团多子公司场景,如何防止Agent跨子公司越权读取?

用户身份携带所属组织,知识库网关读取时校验组织权限,跨组织默认隔离,仅显式授权后才允许访问。

Q5:Agent全链路审计日志如何对接企业现有安全平台?

Filez输出知识库访问日志;Agent编排平台输出身份、工具调用、模型日志;依靠统一会话ID串联,分别输出至企业SIEM审计平台。

Q6:提示注入风险主要在哪个安全域处理?

主要归属模型域,由Agent编排层做输入输出过滤;知识库侧做好权限隔离,即使注入成功,也拿不到用户无权查看的资料,形成多层防护。

Filez VDR 资料包

获取《企业AI知识库落地指南》,包含智能体六大安全域架构、风险控制矩阵、CIO选型检查清单,帮助央国企团队评估Agent项目落地风险。

下载企业 AI 知识库落地指南

本文由Filez行业分析师撰写,仅供企业内部评估参考,不构成法律与技术实施建议。


目录大纲