9月22日,2026年杭州云栖大会技术主论坛上,阿里云智能集团研发副总裁、云安全产品线负责人欧阳欣发表主题演讲,分享在Agent开始自主规划、调用工具、执行任务的时代里,安全应如何在AI速度前坚守防线,并保障Agent全生命周期安全。演讲聚焦两个核心问题:攻击进入AI Speed之后防御如何跟上?企业把权限和业务交给Agent后,如何确保其自身安全和不越界?

全栈安全Agentic化:以AI速度防护攻击
今年4月,能够自主挖掘0 day漏洞的大模型Mythos发布后,在整个安全行业引起了震动。官方数据统计显示,8月全球高危漏洞数量同比增长314%。CrowdStrike的报告指出,漏洞利用方法公开后,24小时内即出现针对性攻击。与此同时,AI也在被攻击者利用。Anthropic 9月披露的案例中,攻击者借助AI能力和已盗取的凭证,约3小时就实现了管理员权限提权。GreyNoise披露的PaperCut攻击则把时间压缩到分钟与秒级:一家机构从初始入侵到域管理员权限失守,仅用了7分钟;批量攻击阶段,26秒内就有至少11家组织遭到入侵。
在这样的攻击速度面前,传统"人+静态规则"的防御模式正在失效。当攻击进入AI Speed时代,防御体系还能跟得上吗?

从开发到运行的持续验证
要应对AI Speed攻击,第一步是在开发阶段就发现并修复风险。安全左移的雏形可以追溯到1979年Glenford Myers的经典著作《The Art of Software Testing》,随着2010年代DevSecOps兴起后这一理念被广泛传播,强调安全应当成为开发流程中的内置能力。
现实情况是,传统Coding流程里安全左移始终难以落地。AI Coding的发展彻底改变了编码的工作模式:代码生成与变更速度大幅提升,上线前集中扫描的模式难以为继;编码方式和模型能力的迭代,反而让真正的安全左移成为可能。阿里云今年全新发布的Agentic代码安全产品,与Qoder原生集成并覆盖IDE和CLI环境,将代码安全能力原生嵌入AI编码流程,在代码生成、修改和提交阶段实时识别安全风险,形成"编码-检测-修复-验证"的闭环。
- 检测能力:采用规则与LLM双引擎协同。规则引擎识别已知漏洞模式,大模型理解业务语义及复杂的上下文调用逻辑,提升对复杂逻辑漏洞的识别能力。相比传统方案,Agentic代码安全的漏洞召回率从50%提升至83%,检测准确率从55%提升至90%;
- 验证环节:验证Agent对扫描结果进行独立复核,通过模拟攻击路径确认真实可达性,结合业务上下文修订危害等级并过滤误报,同时生成修复建议,将修复时长从天级提升至小时级。
进入运行阶段后,阿里云提供7x24小时的持续安全验证。今年全新发布的Agentic BAS产品基于AI能力进行持续渗透测试,通过侦查、渗透、验证和报告四类Agent协同,理解业务上下文、自主规划验证任务,根据执行反馈动态调整策略,结合资产和攻击路径持续发现并验证真实风险。
风险确认后,联动阿里云安全各类产品能力,实现漏洞、基线修复和暴露面管理;其中涉及代码的问题还可以重新反馈到开发侧,形成从开发到运行、再到修复的持续安全闭环。
全栈安全能力升级,让防御也乘上AI速度
为应对AI Speed攻击,阿里云安全对原有安全产品能力进行了Agentic升级。基于千问大模型,完成十余款安全产品能力的全面迭代,覆盖主机、网络、数据、应用到安全运营,为客户提供全面的防御力。

- 主机安全领域:阿里云Agentic EDR通过AI对上下文的理解,实现从传统"查黑"向"验白"的防护理念转变。主机画像Agent、行为基线Agent、行为判别Agent和攻击链还原Agent互相联动,通过行为基线捕获未知威胁并还原攻击链实现自动化溯源,成功率超过70%;
- 网络安全领域:Agent驱动的攻击日趋普遍,攻击意图隐藏在多条流量、多个协议和多次会话中,单条分析看起来都是正常业务访问,传统防御难以识别。阿里云Agentic NDR通过五个Agent协同对全流量做威胁狩猎,事件级聚合使告警降噪率达到98%,攻击溯源从传统人工处理的数天压缩到分钟级,MTTD缩短60%;
- 数据安全领域:阿里云Agentic DSPM以"正则+专家小模型+千问大模型"多引擎融合,针对AI训练数据资产、Agent数据行为、AI大模型基础设施进行实时监控。AI类敏感数据识别效率提升90%,Agent类敏感数据基线风险发现效率提升10倍。Agentic DDR针对数据行为异常分析发现效率提升60%,Agentic数据安全中心对各类Agent与模型运行时数据泄露风险进行监控,持续缩短风险发现周期;
- 应用安全领域:阿里云Agentic API以语义理解补充规则引擎短板,发现隐蔽接口与未授权访问,资产识别率较规则引擎提升近1倍,有效应对API数据泄露风险;
- 安全运营领域:攻击成本降低让企业越发被海量告警淹没,有效的事件关联与一键快速处置成为提效关键。阿里云Agentic SOC把事件闭环做到秒级,联动阿里云WAF、CFW、飞塔FW对攻击进行封禁。SecOps安全运维Agent把海量告警解读换成对话式运营,分钟级出调查报告,效率提升10倍。
"攻击以AI速度来,我们以AI速度防。"欧阳欣总结道。
Agent安全升级:防护与管控并举
AI时代的第二个安全命题来自Agent自身。
一方面,AI资产正在成为新的攻击面。 数据统计,65%的受访组织在过去一年曾发生过Agent安全事件,导致数据泄露或业务中断。Google Research收录的一项研究中,即使加入安全提示,针对Agent的提示词注入和工具滥用攻击的成功率仍达到46.88%。
另一方面,Agent受控运行同样重要。 在HuggingFace事件中,Agent呈现出和传统应用完全不同的行动逻辑:它可以自主理解目标、规划任务、调用工具和访问数据。为了完成测评任务,在短短4.5天内,约700个Agent发起了约1.76万次攻击行为,涉及侦查、提权、横向移动和数据外传。
这意味着Agent的安全防护必须双管齐下:既要保障Agent自身在构建、运行时的全流程安全,又要确认其行为始终受控,即不被打穿+不越边界。
Agent防护,是体系化工程

Agent自身的安全防护从来不是单点产品能够解决的,而是一项体系化工程。阿里云围绕Agent构建了一套贯穿开发态与运行态、覆盖AI Infra、模型层和应用层的纵深防御体系:
- 基础设施层:通过Agentic EDR、NDR、SOC、ASM、Anti-DDoS等安全产品,为客户提供覆盖负载、网络、流量、数据等维度的防御,保证全资产、全流量、全业务可视,为Agent提供底座级的安全保障;
- 模型层:阿里云AI安全护栏支持Qoder、千问办公以及开源Agent的Plugin自主安装插件,依托千问大模型的长上下文推理能力,全面覆盖内容合规、提示词攻击、恶意文件、敏感数据等模型风险;
- 应用层:通过Agent安全中心、Agent Identity、Agent办公安全等产品,从资产、身份、权限、流量等方面确保全应用可管控。
在产品层面,阿里云为客户提供三大核心产品:Agent安全中心覆盖生产环境的全链路防护与检测响应,Agent办公安全覆盖办公终端的准入管控与数据防泄露,Agent Identity以统一身份横向打通两个场景,贯穿从基础设施到应用的全栈安全治理。
Agent Identity:为每一个Agent颁发可信身份证
当Agent开始代表员工执行任务,企业需要知道"它是谁、代表谁、能做什么"。阿里云推出Agent Identity产品,为每一个Agent颁发一张可管理的"身份证"。

- 身份接入环节:自动为Agent颁发身份证,凭这张身份卡才能访问对应的云产品、应用和数据,超越授权范围的访问一律驳回;
- 权限管理环节:Agent权限管理已由静态授权走向自动化授权。签发有时效Token,代码不触碰长期密钥;通过RAM策略+上下文感知动态授权逐请求判定,实现零常驻权限;高危风险操作引入权限降级、再次授权以及人工审批机制。
借助云原生的优势,Agent Identity默认支持10种身份源与多云统一纳管,并可快速接入Agent实现身份与审计覆盖。身份可管、权限可控、行为可查,是企业规模化使用Agent的基础。
Agent安全中心:一体化Agent防护平台
如果说Agent Identity解决了Agent的身份与权限边界问题,那么Agent安全中心则进一步覆盖Agent资产发现与实际运行过程。当Agent从"回答问题"走向"自主规划、调用工具、执行任务",安全面对的就不再只是一次模型输入,而是一条完整的执行链路。这条链路里任何一个环节失控,都可能把一次提示词风险放大成真实的业务影响。阿里云Agent安全中心为Agent提供贯穿事前、运行时和响应处置的全链路一体化安全防护。

- 事前风险发现:通过Agents识别检测,持续盘点企业AI资产,覆盖5大Agent开发平台,有效识别包括Agent应用、模型、AI服务、Skills、MCP、工具等40+类AI资产,摸清资产与依赖关系。通过AI-BOM将资产信息关联起来,持续展开两类Skill检查,覆盖提示词注入、恶意代码等风险,并通过Agent SPM持续进行配置检查,日均Skill检测服务量超过170万;
- 运行实时防护:从主机、网络、身份和应用等维度建立防护,通过RASP、网关流量以及多维安全信号关联,持续判断Agent的执行风险,并在关键节点进行防护。Agent的完整运行过程被纳入沙箱安全环境,通过进程行为管控、文件防篡改、网络访问控制和应用白名单,Agent Sandbox不仅判断一次调用是否异常,更重要的是限制异常行为能够触达的边界——即使风险已经发生,也要把影响控制在最小范围内。
Agent安全不能只被看成一个孤立动作,它的背后包含任务目标、上下文、调用轨迹等。阿里云Agent安全中心会分析Agent全链路上下文,系统关联Agent的任务目标、执行过程中获得的角色和权限、调用过的工具以及对模型作出的关键决策,并据此进行综合风险研判:哪怕一个看起来完全正常的工具调用行为,如果偏离了原始任务目标或超过了权限等级,依旧需要被及时拦截。
识别风险后,基于AgentLoop的上下文关联能力,Agent安全中心会根据风险等级执行放行、告警、阻断或降权,并保留完整的关键证据,实现攻击链路阻断、风险影响限制和事后追溯,现已覆盖OWASP Agent Top 10中90%以上的风险项。
"Agent安全不能只保护模型。企业需要看见Agent资产、理解Agent上下文、约束Agent执行,并在风险真正影响业务之前及时响应。"欧阳欣在会上表示。
Agent办公安全:准入与数据防泄漏管控
Agent的使用场景正在快速扩展到企业办公。去年Agent还更多用于编程,而当下产品、销售、采购、财务等不同岗位都开始通过Agent处理数据并完成复杂任务。新的问题随之而来:员工的办公电脑里到底跑着多少Agent,触碰了哪些数据,又外发了什么?
针对Agent办公场景,阿里云构建了准入管控与全链路防护体系:
- 支持主流Agent盘点与未知Agent自动识别,并针对可信设备、可信网络和企业身份实施准入管控。管理员可以根据岗位和Agent类型配置不同约束,通过行为沙箱限制Agent可以接触的数据和网站;
- 在Agent每次会话和任务执行过程中,系统实施运行时管理,对恶意Skill、提示词攻击和敏感信息泄露进行检测和阻断,并结合员工身份、岗位、任务目标、上下文与调用轨迹,综合判断是否存在意图偏离和数据泄露风险。
目前,该体系已经支持40+主流Agent,可识别和阻断380多种敏感信息外发场景以及40多种提示词攻击。只有实现Agent的风险可控,才能更大规模地释放Agent的生产力。在人工智能安全能力建设上,无论是Agent、LLM还是深度学习框架的防护,云上安全栈的持续演进都值得关注。
与AI同频进化:阿里云安全与你同行

目前,阿里云安全的全栈AI防护能力已经在物流、金融、零售、汽车、制造等多个行业落地。从API安全、机器身份治理,到智能安全运营、运行时模型保护和自动化分析响应,不同行业面对的业务场景并不相同,但背后的安全逻辑趋于一致:AI正在改变攻击速度,安全必须与AI同频进化。
面向已经到来的AI时代,阿里云安全将持续进行安全能力的Agentic进化,提升风险发现、研判、修复和响应速度,并让Agent始终运行在可控的边界之内。让企业在与攻击者的对抗中获得速度优势,也让每一个Agent在安全、可信、可控的边界内释放生产力。