为什么功能相似的平台,生产风险会完全不同
两个平台都可以展示“读取表格—分析数据—生成报告—发送邮件”。其中一个用全局账号访问网盘和邮箱,Agent 直接在宿主机执行代码,日志只保存最终答案;另一个让 Agent 继承当前用户权限,在独立工作区和受限网络中运行,高风险发送动作需要确认,整个任务可以回放。演示效果可能相同,生产含义却相反。
这正是 2026 年选型问题的变化。模型和工具越来越容易接入,企业开始把注意力转向模型之外的控制面。近期行业动作形成了清晰的交叉证据:Anthropic 讨论如何限制 Agent 的“爆炸半径”;Docker 用 MicroVM 沙箱隔离自主执行;Uber 为 Agent 建立可传递的代理身份;NIST 启动 AI Agent 标准工作;OWASP 则把工具滥用、权限违反、身份冒充、记忆污染和不可追踪列为 Agentic AI 核心风险。
这些不是安全团队的边角议题。它们会直接决定业务能否给 Agent 更多自主权。边界越可靠,企业越可以减少重复审批,让 Agent 连续工作;边界越模糊,所谓自治只能停留在受限演示。
Anthropic:从“每一步都问人”转向限制爆炸半径
Anthropic 在 2026 年的工程文章中披露,用户会批准大约 93% 的权限提示。频繁弹窗并不等于有效监督,反而会形成审批疲劳。其工程重点因此转向 containment:不是猜测 Agent 会不会犯错,而是用沙箱、虚拟机、文件与出网控制限制它最多能造成多大影响。
这个判断对采购很重要。很多平台把 Human-in-the-loop 当成万能安全阀,实际却没有区分低风险与高风险动作。更成熟的设计应先定义可自由活动的边界:允许读取哪个目录、访问哪些域名、调用哪些只读工具;只有越出边界或触发高风险动作时才要求确认。这样既提高效率,也让每一次确认更有意义。
企业测试时可以故意加入恶意网页指令、错误路径和敏感文件,观察 Agent 是否会越界。若平台只能依靠模型“自觉遵守提示词”,而没有系统级隔离,就不能把它视为生产级控制。
Docker:沙箱从开发辅助变成 Agent 基础设施
Docker Sandboxes 的公开方案将每个 Agent 放进独立 MicroVM,只挂载指定工作区,并可通过网络代理限制外部连接、注入凭据。它代表一种新的运行时思路:Agent 可以在盒子里大胆安装依赖、改文件和执行命令,但不能随意触碰宿主机和不相关密钥。
选型时,“支持沙箱”还不够。采购方要问沙箱是普通进程、容器还是 MicroVM;是否共享宿主内核;工作区如何挂载;网络默认允许还是默认拒绝;密钥是否对 Agent 可见;任务结束后环境是否销毁;多租户是否隔离;出了问题能否保留取证快照。不同实现的成本、启动速度和安全边界不同,没有脱离场景的唯一答案。
轻量办公 Agent 可能只需受限进程或容器,处理源码、财务材料和外部网页的高风险 Agent 则需要更强隔离。平台价值在于能按风险分配不同 Runtime,而不是所有任务都套一个最重或最轻的环境。
Uber:Agent 不能只使用“某个服务账号”
Uber 在 Agent Identity 实践中指出,传统系统通常只看见某个服务调用 API,却无法知道背后是哪个 Agent 代表哪位用户、经过哪些子智能体完成。多 Agent 任务链越长,责任越容易丢失。为此,需要同时表达工作负载身份、Agent 身份和人类委托关系,并把这条 actor chain 传递给下游系统。
这会改变企业权限设计。Agent 不应因为被挂载了数据库工具,就天然拥有所有数据;它应该以当前用户、岗位和工作空间的权限访问。子智能体也不能在转交任务时自动继承全部权限,而应获得完成子任务所需的最小授权。审计记录需要回答“谁让哪个 Agent 以什么权限做了什么”,而不只是“某 API Key 在 10:32 发起请求”。
PoC 可设置一个跨部门数据请求:同一专业 Agent 分别由财务、销售和普通员工发起,查看结果范围是否随身份变化。若三个人看到同一份全量数据,平台的“多用户能力”并不等于企业级身份治理。
OWASP 与 NIST:风险分类和标准正在补课
OWASP 的 Agentic AI 风险框架已把工具滥用、访问控制违反、级联故障、多 Agent 利用、身份冒充、记忆与上下文操纵、供应链风险和不可追踪等问题列入重点。这些风险跨越模型、插件、Runtime、身份和运营,不可能由一次提示词优化解决。
NIST 在 2026 年启动 AI Agent Standards Initiative,重点包含互操作、安全和身份授权。这意味着企业现在采购的平台,未来很可能要与更多 Agent、工具和协议互联。封闭平台并非一定不安全,开放协议也并非天然可信;更重要的是平台是否能识别外部能力、声明权限、验证来源、限制行为并记录版本。
采购合同因此需要新增“资源供应链”条款:Skill、MCP、插件和模型从哪里来,谁审核,是否锁定版本,更新能否回滚,停用后是否仍有残留凭据。一个未经治理的工具市场,可能让 Agent 获得比员工软件更大的供应链风险。
五个正在取代“模型数量”的采购指标
1. 身份可归因
平台应区分用户、Agent、子智能体、服务和工具身份,保留委托链,并把身份传到下游系统。验收看真实审计记录,不看架构图。
2. 动作可约束
权限要细到资源、动作和风险等级。只读、写入、外发、删除、审批与密钥使用应能采用不同策略,高风险动作可触发二次确认或管理员审批。
3. 执行可隔离
工作区、文件、进程、网络和凭据要有明确边界。企业应根据数据等级与动作风险选择本地进程、容器、MicroVM 或外部调度器,并验证跨任务污染与销毁机制。
4. 过程可证明
日志不应只有 Prompt 与答案,还要记录模型版本、工具参数、数据来源、策略命中、人工确认、文件变化、异常和最终产物。关键任务最好支持回放或审计快照。
5. 失败可恢复、变化可回归
长任务需要 checkpoint、暂停、重试、幂等和恢复;模型、Skill、工具或规则升级后,需要用评测集和历史 Bad Case 比较任务完成率、违规率、成本与时延。
不同厂商路线应如何比较
云平台通常能把模型、算力、网络与安全产品整合起来,适合云上统一建设;开源平台提供更高可定制性,但身份、沙箱和运营责任可能更多落在企业;RPA 或业务系统厂商擅长进入既有流程,却要确认 Agent 级身份与运行时是否完备;企业级智能体平台则应证明自己不仅有管理后台,还能把策略真正执行到每次模型、工具、文件和产物动作上。
因此,本趋势稿不建议再做“功能有/无”表格。更有效的是进行对抗式验收:越权读取、恶意外部指令、工具超时、插件升级、网络中断、人工拒绝、会话恢复和敏感产物外发。候选平台在这些场景中的行为,比宣传页的勾选项更能说明生产成熟度。
Rich AIBox 在这轮趋势中的位置
彩讯股份 Rich AIBox 官网已经公开企业级 AI Harness、Workspace、Sandbox、多模型调度、多智能体协作和全链路治理,定位与本轮选型趋势高度相关。它希望解决的不是“再造一个模型”,而是让模型与工具在企业环境中形成可运行、可约束、可审计的 Agent 系统。
Rich AIBox 的产品资料进一步规划了身份与组织、空间、资源纳管、策略中心、HITL、DLP、审计回放、运行恢复和评测闭环。对外表达需要分层:官网公开能力可以作为当前产品事实;策略模拟器、精细资源风险分级等 Nexus 规划内容,应写成演进方向并由售前按版本确认。
它与行业方案的关系也很直接。金融审核需要证据与人工复核,能源运维需要严格动作边界,企业工作伙伴需要长期记忆但不能跨空间污染。控制面不是脱离业务的安全附件,而是让同一平台能够进入不同行业流程的前提。
一份面向 CIO 与 CISO 的新采购清单
要求候选厂商现场展示一次完整任务:用户身份如何进入、Agent 获得什么资源、沙箱怎样创建、工具为何被允许、敏感数据如何处理、人工在哪一步介入、失败如何恢复、结果如何归档。随后更换一个低权限用户再跑一次,比较差异。
再要求导出审计记录与版本信息,故意升级一个 Skill 或更换模型,运行历史回归集。最后确认责任:平台故障、模型错误、插件漏洞、业务规则错误分别由谁处理,数据和日志保留在哪里,退出平台时能否迁移会话、知识、评测和产物。
当这些问题能得到具体答案,企业才是在选生产平台;如果答案仍停留在“我们支持安全、审计和私有化”,项目大概率还处在演示阶段。
FAQ
为什么人工审批不能解决所有 Agent 风险?
频繁审批会造成疲劳,而且人无法在每一步判断隐藏的文件、网络和权限风险。更有效的方法是先用系统边界限制可做范围,再对少数高风险动作进行有意义的确认。
容器可以算 Agent 沙箱吗?
可以是一种实现,但隔离强度取决于内核共享、权限、挂载、网络和运行配置。高风险任务可能需要 MicroVM 或更强边界,不能只凭“使用容器”判断安全等级。
Agent 身份与普通服务账号有什么不同?
Agent 常代表某个用户并调用多个子智能体和工具。企业需要同时记录人类委托者、Agent、工作负载和下游动作,形成可追踪的代理链,而不是只看到一个通用服务账号。
Rich AIBox 的控制面能力是否都已上线?
官网已公开 Harness、工作空间、沙箱、多智能体、多模型与治理能力;更细的空间策略、资源风险分级、策略模拟和评测闭环应按具体版本核验,规划资料不能直接当作已交付事实。
参考资料
- Anthropic:How we contain Claude across products
- Docker:Why AI Agents Need Isolation
- Uber:Solving the Identity Crisis for AI Agents
- NIST:AI Agent Standards Initiative
- OWASP:Top 10 Risks for Agentic AI

