资讯

AADP 出现之后:AGENT 安全开始把“能做”和“该做”真正分开

虎嗅24小时·2026/9/11 16:01:00🔗 原文

📋总体概括

文章探讨AI Agent对企业安全体系的冲击:传统安全建立在身份、认证、授权之上,IAM、RBAC、OAuth等解决『谁可以访问什么』;但Agent进入业务流程后暴露新问题——主体拥有某项能力不等于其每一个具体动作都该被执行。Agent安全需要把『能做』与『该做』分开,AADP正是针对这一断层出现的新方向,标志着安全范式从静态权限向动态行为约束演进。

关键信息

  • 传统安全体系由Identity、Authentication、Authorization三层构成,IAM、RBAC、ABAC、OAuth、API Token是其落地形态
  • Zero Trust本质仍是不断收缩信任半径,让每次访问接受更严格验证,未跳出『谁访问什么』的框架
  • AI Agent进入业务流程后暴露核心断层:拥有能力不等于每个具体动作都应被执行
  • AADP的出现指向新安全范式:将『能做』(能力授权)与『该做』(行为合规)真正分离

🔥犀利点评

这篇文章点破了一个被权限体系掩盖多年的真相:传统安全只管发钥匙,不管钥匙拿去开门之后干了什么。Agent的可怕之处在于它是自主决策体,权限模型给它的是静态快照,而它的行为是动态流。AADP若真要把意图和行为纳入授权判断,等于重写安全第一性原理——但别高兴太早,Agent行为判定谈何容易,标准未立、厂商各说各话,这领域现在更像叙事先行于技术。

本文由本站自动聚合,以下为原始来源:前往 虎嗅24小时 阅读全文