Skip to content
⚡ Tenvo AI · 实时 · v0.16.26 · TLS · 每设备证书 · AGPL-3.0 · 免费方案 · 30 台设备 · 可自托管基础设施 · 自带 API 密钥 · MCP,适用于 CLAUDE & CURSOR
返回博客安全

AI 代理安全:限制爆炸半径与凭证

Tenvo Editorial Team7 分钟阅读
AI 代理安全:限制爆炸半径与凭证

AI 代理是强大的自动化工具——但无限权限会使错误成为灾难。如果代理被攻破或失控,它能接触到什么?

AI 代理是强大的自动化工具——但无限制的权限会使错误成为灾难性后果。如果你的代理被攻破或失控,它能接触到什么?本文介绍爆炸半径(blast-radius)思维、具体的凭证范围控制模式,以及代理绝不能长期持有的机密清单。

对 AI 代理来说,“爆炸半径”是什么意思

爆炸半径是一个简单的风险度量:单个被攻破的组件能造成多大损害?对于会发起 API 调用、执行远程操作或代表用户访问系统的 AI 代理,爆炸半径对应三件事:(1)代理持有什么凭证或令牌,(2)这些凭证允许它访问哪些资源,以及(3)凭证的有效期有多长。减少任一项都能缩小爆炸半径。

从实际出发考虑。临时使用范围狭窄的会话令牌去抓取日志文件的代理,其爆炸半径远小于持有生产数据库长期管理员 API 密钥的代理。同样,能够为故障排查发起远程桌面会话的代理,比只读取系统指标的代理风险更高。

凭证范围限制:重要而具体的控制

限制凭证范围不是敲个勾就完事——而是一种设计纪律。把下面这些具体控制结合使用,而非互相替代。

  • 按角色最小权限:为角色下发最小必要操作(只读、读写、执行)。将代理动作映射到独立角色,避免单一的万用角色。
  • 短期会话令牌:对高风险操作优先使用秒到分钟级 TTL。例如,活动会话 30s–15m;低风险读取操作 1–4 小时。
  • 即时提权:当代理需要更高权限时,要求通过审批或按需的中介来签发提升令牌。操作完成后立即撤销。
  • 硬件或云端 KMS 支持:将根密钥移出代理进程。使用能签发短期凭证的秘密经纪服务。
  • 范围化的服务账号:避免使用人类式的 API 密钥。为每个代理、每项任务创建可独立轮换或撤销的服务账号。

短期令牌是最有效的单一控制。它们把单次被攻破转化为狭窄的爆炸窗口。如果无法使用亚分钟级 TTL,至少强制自动化轮换和撤销工具,以便在检测后一分钟内切断访问。

保管库模式:代理应如何获取密钥

切勿将密钥写死在代理运行时镜像或配置中。使用经纪模式:

  • 按需获取:代理用低权限的引导凭证(机器身份)向保管库认证,请求特定的密钥范围,保管库返回用于该任务的短期凭证。
  • 不持久缓存密钥:不要将返回的密钥写入磁盘。仅保存在内存中,并在使用后立即清除。
  • 审计经纪:保管库应为每次签发操作生成详细审计记录(谁请求、原因、TTL、用途)。

示例:代理需要启动一次远程支持会话。它请求支持工具的会话令牌(有效期 5 分钟),使用后保管库使该令牌过期。如果代理在过期后被劫持,该令牌已无用。

代理绝不能持有的项目 — 明确禁项

对禁项要明确。模糊会导致例外,进而变成永久。至少应禁止代理持有:

  • 根或操作员密钥(数据库 root 凭证、云提供商 root 密钥、长期的服务账号密钥)。
  • TLS 服务器证书或代码签名密钥的私钥材料——应保存在 HSM 或独立签名服务中。
  • 未迁移的保管库主密钥或用于解密其他保管库数据的密钥加密密钥。
  • 用户密码数据库或密码哈希——代理绝不应成为密钥的大规模导出通道。
  • 无范围限制的管理员 API 令牌,允许在环境间横向移动(prod、staging、backups)。

将禁项清单纳入你的威胁模型和代码审查清单。当开发者提出将凭证存盘以图方便时,代码审查者应能指出该清单并拒绝改动。

运营控制:审批、审计与快速撤销

策略和设计是必要但不充分的。运营控制把设计变成可辩护的系统。

  • 审批门控:对敏感操作要求人工审批。使用基于策略的审批(例如,当操作针对 prod 时要求 2 名工程师)。参见 AI 自动化的审批门控,了解模式和流程图。
  • 全面的审计日志:记录代理 ID、用户上下文、确切的 API 调用或远程会话目标、签发的令牌(不含密文值)以及操作结果。为事件排查至少保留 90 天的日志。
  • 遥测与行为告警:监控异常代理行为(不常见的端点、流量突增或在工作时间外的调用)。
  • 快速撤销路径:构建自动化的杀开关管道——单一撤销 API 能使某代理的所有活动令牌失效,并配套隔离实例的操作手册。

有关审计细节,请参考 AI 代理审计日志要求。日志必须既可人工阅读又可机器搜索,以便你能在几分钟内回答“是谁告诉代理去做 X”。

示例范围策略(说明性)

{
  "Version": "2024-01-01",
  "Statement": [
    {"Effect": "Allow", "Action": ["metrics:Read"], "Resource": ["arn:svc:metrics:env:app/*"]},
    {"Effect": "Deny",  "Action": ["db:Admin", "kms:Decrypt"], "Resource": ["*"]}
  ]
}

上例仅为说明:将只读的指标权限与任何管理员或 KMS 解密权限分开。实际中使用你身份提供商的原生策略语言,并在签发令牌时生成每个任务的策略。

部署选择:托管中继与自托管,以及 Tenvo 的立场

代理运行位置和流量中继方式很重要。托管服务可以降低运维负担,但会将第三方运营者纳入信任模型。只有在有书面要求(数据驻留、合规或隔离网络)时,才应选择自托管。考虑到值班、补丁、证书更新和密钥保管,绝大多数团队使用托管中继的总成本更低。

Tenvo 默认推荐提供多区域托管中继。你应关注的特性:面向 macOS/Windows/Linux 的原生客户端、处于公测的浏览器客户端、具备故障切换的多区域托管中继,以及 Free $0 / Lite $2.99/mo / Pro $7.99/mo 的定价层。托管中继简化了高可用性和证书管理,但请记住:当流量回落到中继时,TLS 在中继处终止,因此中继运营者可以访问会话数据。任何基于中继的产品都是如此,这必须纳入你的信任评估。

如果合规规则禁止第三方基础设施,请记录该需求,然后自托管:在至少两个区域运行中继、自动化证书续期,并构建撤销路径。关于自托管权衡的指南,请参见 自托管远程桌面:为何、如何以及会发生什么故障。

与远程控制工具的集成与安全会话策略

当代理需要与远程桌面交互或运行维护脚本时,使用会话中介和明确审批。对于远程桌面会话:签发仅针对单台机器和单个操作者的短期连接令牌,避免通过代理传递特权凭证,并在允许的情况下记录会话开始/结束及按键摘要。

如果你的工作流涉及 Tenvo 或类似工具,使用产品的会话令牌 API 来创建时限会话,并在超过敏感度阈值的会话中要求具名审批人。参见我们关于代理控制远程会话的文章:AI 代理远程桌面:策略、审批、审计。

事件响应:如何遏制代理被攻破

遏制流程应简单并经过演练。关键步骤:

  • 通过你的经纪方的全局撤销 API 撤销与该代理身份相关的所有令牌以及任何新签发的凭证。
  • 隔离主机(网络 ACL),并对内存做快照以供取证分析。
  • 轮换代理委托访问的任意下游密钥,优先处理高影响密钥(DB admin、cloud admin)。
  • 在代理活动的 TTL 期间搜索审计日志中的横向活动。由于令牌是短期的,你的调查范围应更窄。

每季度演练该流程。真正的首次事件会暴露差距;演练会在别人利用前修补这些缺口。

有效的 AI 代理安全是防御性设计、运营成熟度与对基础设施可信决策的结合。保持密钥短期、范围化、经纪化并可审计;禁止代理内存中存在根密钥;对高风险操作要求审批;并在将中继运营者纳入威胁模型后再选择托管基础设施。

准备好测试对代理安全的远程会话和令牌流程了吗?下载 Tenvo 并试用托管中继的 Free $0、Lite $2.99/mo 或 Pro $7.99/mo 计划:下载 Tenvo。

获取 Tenvo

准备自己试用吗?

免费支持 30 台设备,无需信用卡。两分钟内即可运行并连接。