首页 财经 > 正文

当智能体自主行动,信任机制怎么建

过去,AI更多是帮助人获取信息、生成内容、辅助决策;如今,智能体(Agent)正在进一步帮助人执行任务——它可以自主规划任务、调用工具、访问数据,帮助用户线上购物、订票、支付,甚至协助企业相关部门开展采购、营销、客服等业务。


【资料图】

当AI开始从“提供答案”走向“替人行动”,一系列新问题随之而来:该不该信任Agent?究竟该如何信任一个能够自主行动的Agent?

在9月9日至12日举行的2026Inclusion·外滩大会上,多位业内人士表示,Agent带来的安全挑战正在突破传统模型安全和应用安全的边界,一套围绕身份、授权、行为和责任建立的新型信任基础设施,正在也必须成为Agent规模化应用的先决条件。

身份可信是前提

“身份可识别、授权可验证、行为可监控、责任可追溯。”在中国信息通信研究院泰尔终端实验室信息安全部副主任傅山看来,这几个环节是Agent时代建立信任链条的关键。

一个案例能够直观说明这种变化。今年2月,一名企业高管使用OpenClaw连接个人邮箱,希望Agent协助处理邮件,并明确要求所有删除和归档操作必须经过确认。但由于长任务过程中的上下文压缩,这一约束意外丢失,Agent开始批量删除邮件。用户多次要求停止也未能立即生效,最终只能手动关闭电脑。

表面上看,这是一次上下文约束丢失导致的异常操作,但傅山认为,背后暴露的问题触及Agent时代的根本安全风险——Agent缺少独立、可验证的身份。

传统软件通常围绕“账号—权限—资源”建立安全体系,而Agent正在成为能够自主决策和执行的新型主体。如果无法明确区分“用户本人操作”和“Agent代用户操作”,就很难针对Agent设置独立的权限边界,也难以实施差异化风险控制、回滚和审计。

更重要的是,Agent的可信状态并非静止不变。传统App的可信判断通常更集中在安装、启动和鉴权等节点,Agent则需要在任务执行过程中持续核验身份、授权和行为。

因此,Agent安全不能停留在“一次认证、持续运行”,而需要转向“持续验证、动态授权”。也就是说,仅仅知道“它是谁”还不够,还要持续回答“它代表谁、被授权做什么、现在正在做什么、有没有越界、出了问题该由谁负责”等一连串问题。

行为可信是关键

需求和实践共促之下,Agent安全正在从单点技术探索走向共同规范。

外滩大会期间,《智能体身份鉴别与授权技术框架》《智能体运行时安全技术要求》两项团体标准正式启动。两项标准由中国网络空间安全协会提出,蚂蚁集团联合研究院所、运营商、互联网厂商等共同参与编制。

两项标准分别对应Agent安全链条中的不同环节。

《智能体身份鉴别与授权技术框架》重点解决“Agent是谁、代表谁、能做什么”。它通过建立智能体、用户和运行环境之间的多层可信身份链,为Agent建立唯一、可信且可持续验证的数字身份;同时引入基于任务意图的动态访问控制,让权限按照任务需要激活,并在任务结束后及时回收,减少过度授权和权限滥用风险。

《智能体运行时安全技术要求》则重点回答“Agent正在做什么、是否偏离任务、如何及时处置风险”。该标准覆盖风险监测、研判、控制和处置等要求,贯通用户初始意图、Agent规划、工具调用、系统执行和结果交付等关键环节。

这意味着,即便Agent最初获得了合法授权,运行过程中一旦出现越权调用、异常链路或意图偏离,也需要被及时发现和处置。

由此,两项标准形成从“身份、授权”到“意图、行为”的安全链条,为Agent建立起一条可识别、可验证、可监控的安全基线。

“Agent正在成为数字世界里的新主体。只有把身份、权限、意图和行为贯通起来,才能让智能体真正做到可信、可控、可追溯。”蚂蚁集团大安全副总裁、信息安全事业部总经理王宇说。

交易可信是重点

Agent带来的变化在商业领域尤其明显。过去的互联网交易基本围绕“人—账号—平台”建立信任:实名认证确认交易主体,账户体系确认操作权限,平台风控判断交易风险。

但当Agent进入商业世界,这个参与者为交易链条带来全新的风险挑战。

“Agent正在成为商业世界的新入口。”蚂蚁集团AI支付安全负责人陈树鹏说,当Agent开始调用服务、参与交易,行业既要回答“谁在交易”,也要回答“为何交易”。

本届外滩大会上,蚂蚁集团发布面向Agent商业活动的信任基础设施APASS。基于KYA(KnowYourAgent,了解你的智能体)理念,APASS通过智能体可信身份和智能体风控服务,建立身份与行为两条信任链,提供身份注册、持续核验、意图安全和可信存证等能力,将身份确认与行为风险管理贯穿Agent参与商业活动的全过程。

具体而言,在身份层面,APASS通过静态身份、运行时身份和责任主体身份三层模型,结合六维持续核验机制,识别Agent、确认其运行状态,并关联背后的责任主体;在行为层面,APASS在交易前核验身份与授权,在交易中识别行为异常及意图偏离、实施动态风控,在交易后保留关键证据,为审计与责任追溯提供依据。

“我们希望把传统的‘验身份’,进一步延伸为对Agent身份、授权、意图和行为的连续确认。”陈树鹏说,“算力让AI能够运行,模型让AI变得聪明,而信任机制则决定AI能否真正进入现实商业世界。”

从安全标准到产业实践,一个围绕Agent的信任基础设施正在形成。

而当越来越多Agent开始替人做事、替企业协作,甚至替人做生意,信任基础设施的建立,或许正是Agent从“能行动”走向“可托付”的关键一步。这既需要技术企业积累真实场景经验,也需要科研机构、运营单位和产业伙伴共同验证、持续完善。

标签:

精彩推送