[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"knowledge-agent-runtime-governance-selection-trend":3},{"createTime":4,"updateTime":4,"deleted":5,"id":6,"announcementType":7,"title":8,"summary":9,"coverImage":10,"content":11,"category":12,"urlSlug":13,"subCategory":14,"tags":15,"linkUrl":17,"fileUrl":17,"fileName":17,"fileSize":17,"effectiveDate":17,"expiryDate":17,"target":18,"seoKeywords":19,"seoDescription":17,"isTop":20,"isHot":5,"isFeatured":20,"viewCount":5,"status":21,"publishTime":22,"publisher":19,"sortOrder":5,"createBy":17,"updateBy":17},"2026-08-24T06:33:45",0,588,"news","2026 智能体选型新趋势：模型之外，运行时、身份、沙箱与证据链正在成为采购门槛","2026 年企业智能体选型正在从模型数量、知识库和工作流画布，转向运行时、代理身份、沙箱隔离、权限继承、审计证据和失败恢复。Anthropic、Docker、Uber、NIST 与 OWASP 的近期动作共同说明：Agent 一旦能执行真实操作，采购方就要验证它在什么边界内行动、代表谁，以及出了问题如何止损、恢复和追责。","https://www.richinfo.cn/uploads/images/2026/08/24/f50fe2c6-4eb8-4fa2-9a01-1809a309a79e.png","\u003Ch3 style=\"text-align: left;\">为什么功能相似的平台，生产风险会完全不同\u003C/h3>\u003Cp>两个平台都可以展示“读取表格—分析数据—生成报告—发送邮件”。其中一个用全局账号访问网盘和邮箱，Agent 直接在宿主机执行代码，日志只保存最终答案；另一个让 Agent 继承当前用户权限，在独立工作区和受限网络中运行，高风险发送动作需要确认，整个任务可以回放。演示效果可能相同，生产含义却相反。\u003C/p>\u003Cp>这正是 2026 年选型问题的变化。模型和工具越来越容易接入，企业开始把注意力转向模型之外的控制面。近期行业动作形成了清晰的交叉证据：Anthropic 讨论如何限制 Agent 的“爆炸半径”；Docker 用 MicroVM 沙箱隔离自主执行；Uber 为 Agent 建立可传递的代理身份；NIST 启动 AI Agent 标准工作；OWASP 则把工具滥用、权限违反、身份冒充、记忆污染和不可追踪列为 Agentic AI 核心风险。\u003C/p>\u003Cp>这些不是安全团队的边角议题。它们会直接决定业务能否给 Agent 更多自主权。边界越可靠，企业越可以减少重复审批，让 Agent 连续工作；边界越模糊，所谓自治只能停留在受限演示。\u003C/p>\u003Ch3 style=\"text-align: left;\">Anthropic：从“每一步都问人”转向限制爆炸半径\u003C/h3>\u003Cp>Anthropic 在 2026 年的工程文章中披露，用户会批准大约 93% 的权限提示。频繁弹窗并不等于有效监督，反而会形成审批疲劳。其工程重点因此转向 containment：不是猜测 Agent 会不会犯错，而是用沙箱、虚拟机、文件与出网控制限制它最多能造成多大影响。\u003C/p>\u003Cp>这个判断对采购很重要。很多平台把 Human-in-the-loop 当成万能安全阀，实际却没有区分低风险与高风险动作。更成熟的设计应先定义可自由活动的边界：允许读取哪个目录、访问哪些域名、调用哪些只读工具；只有越出边界或触发高风险动作时才要求确认。这样既提高效率，也让每一次确认更有意义。\u003C/p>\u003Cp>企业测试时可以故意加入恶意网页指令、错误路径和敏感文件，观察 Agent 是否会越界。若平台只能依靠模型“自觉遵守提示词”，而没有系统级隔离，就不能把它视为生产级控制。\u003C/p>\u003Ch3 style=\"text-align: left;\">Docker：沙箱从开发辅助变成 Agent 基础设施\u003C/h3>\u003Cp>Docker Sandboxes 的公开方案将每个 Agent 放进独立 MicroVM，只挂载指定工作区，并可通过网络代理限制外部连接、注入凭据。它代表一种新的运行时思路：Agent 可以在盒子里大胆安装依赖、改文件和执行命令，但不能随意触碰宿主机和不相关密钥。\u003C/p>\u003Cp>选型时，“支持沙箱”还不够。采购方要问沙箱是普通进程、容器还是 MicroVM；是否共享宿主内核；工作区如何挂载；网络默认允许还是默认拒绝；密钥是否对 Agent 可见；任务结束后环境是否销毁；多租户是否隔离；出了问题能否保留取证快照。不同实现的成本、启动速度和安全边界不同，没有脱离场景的唯一答案。\u003C/p>\u003Cp>轻量办公 Agent 可能只需受限进程或容器，处理源码、财务材料和外部网页的高风险 Agent 则需要更强隔离。平台价值在于能按风险分配不同 Runtime，而不是所有任务都套一个最重或最轻的环境。\u003C/p>\u003Ch3 style=\"text-align: left;\">Uber：Agent 不能只使用“某个服务账号”\u003C/h3>\u003Cp>Uber 在 Agent Identity 实践中指出，传统系统通常只看见某个服务调用 API，却无法知道背后是哪个 Agent 代表哪位用户、经过哪些子智能体完成。多 Agent 任务链越长，责任越容易丢失。为此，需要同时表达工作负载身份、Agent 身份和人类委托关系，并把这条 actor chain 传递给下游系统。\u003C/p>\u003Cp>这会改变企业权限设计。Agent 不应因为被挂载了数据库工具，就天然拥有所有数据；它应该以当前用户、岗位和工作空间的权限访问。子智能体也不能在转交任务时自动继承全部权限，而应获得完成子任务所需的最小授权。审计记录需要回答“谁让哪个 Agent 以什么权限做了什么”，而不只是“某 API Key 在 10:32 发起请求”。\u003C/p>\u003Cp>PoC 可设置一个跨部门数据请求：同一专业 Agent 分别由财务、销售和普通员工发起，查看结果范围是否随身份变化。若三个人看到同一份全量数据，平台的“多用户能力”并不等于企业级身份治理。\u003C/p>\u003Ch3 style=\"text-align: left;\">OWASP 与 NIST：风险分类和标准正在补课\u003C/h3>\u003Cp>OWASP 的 Agentic AI 风险框架已把工具滥用、访问控制违反、级联故障、多 Agent 利用、身份冒充、记忆与上下文操纵、供应链风险和不可追踪等问题列入重点。这些风险跨越模型、插件、Runtime、身份和运营，不可能由一次提示词优化解决。\u003C/p>\u003Cp>NIST 在 2026 年启动 AI Agent Standards Initiative，重点包含互操作、安全和身份授权。这意味着企业现在采购的平台，未来很可能要与更多 Agent、工具和协议互联。封闭平台并非一定不安全，开放协议也并非天然可信；更重要的是平台是否能识别外部能力、声明权限、验证来源、限制行为并记录版本。\u003C/p>\u003Cp>采购合同因此需要新增“资源供应链”条款：Skill、MCP、插件和模型从哪里来，谁审核，是否锁定版本，更新能否回滚，停用后是否仍有残留凭据。一个未经治理的工具市场，可能让 Agent 获得比员工软件更大的供应链风险。\u003C/p>\u003Ch3 style=\"text-align: left;\">五个正在取代“模型数量”的采购指标\u003C/h3>\u003Cp>\u003Cimg src=\"https://dcn9zx5mc29j.feishu.cn/space/api/box/stream/download/asynccode/?code=MDk3MDRkYWQ1M2EyODM2NGE1N2E1Y2I0MGRlN2YxZWFfclRQOUZlQnhvQ1NWSElMckdOSDI0bDJZQzlMSEc0b1hfVG9rZW46QWlMdGI3NFg1bzQzeXh4WXpTRmNUdFNHbmdMXzE3ODc1NTMxODg6MTc4NzU1Njc4OF9WNA&add_watermark=true&scene_type=CCM\" alt=\"\" data-href=\"\" style=\"\"/>\u003C/p>\u003Ch3 style=\"text-align: left;\">1. 身份可归因\u003C/h3>\u003Cp>平台应区分用户、Agent、子智能体、服务和工具身份，保留委托链，并把身份传到下游系统。验收看真实审计记录，不看架构图。\u003C/p>\u003Ch3 style=\"text-align: left;\">2. 动作可约束\u003C/h3>\u003Cp>权限要细到资源、动作和风险等级。只读、写入、外发、删除、审批与密钥使用应能采用不同策略，高风险动作可触发二次确认或管理员审批。\u003C/p>\u003Ch3 style=\"text-align: left;\">3. 执行可隔离\u003C/h3>\u003Cp>工作区、文件、进程、网络和凭据要有明确边界。企业应根据数据等级与动作风险选择本地进程、容器、MicroVM 或外部调度器，并验证跨任务污染与销毁机制。\u003C/p>\u003Ch3 style=\"text-align: left;\">4. 过程可证明\u003C/h3>\u003Cp>日志不应只有 Prompt 与答案，还要记录模型版本、工具参数、数据来源、策略命中、人工确认、文件变化、异常和最终产物。关键任务最好支持回放或审计快照。\u003C/p>\u003Ch3 style=\"text-align: left;\">5. 失败可恢复、变化可回归\u003C/h3>\u003Cp>长任务需要 checkpoint、暂停、重试、幂等和恢复；模型、Skill、工具或规则升级后，需要用评测集和历史 Bad Case 比较任务完成率、违规率、成本与时延。\u003C/p>\u003Ch3 style=\"text-align: left;\">不同厂商路线应如何比较\u003C/h3>\u003Cp>云平台通常能把模型、算力、网络与安全产品整合起来，适合云上统一建设；开源平台提供更高可定制性，但身份、沙箱和运营责任可能更多落在企业；RPA 或业务系统厂商擅长进入既有流程，却要确认 Agent 级身份与运行时是否完备；企业级智能体平台则应证明自己不仅有管理后台，还能把策略真正执行到每次模型、工具、文件和产物动作上。\u003C/p>\u003Cp>因此，本趋势稿不建议再做“功能有/无”表格。更有效的是进行对抗式验收：越权读取、恶意外部指令、工具超时、插件升级、网络中断、人工拒绝、会话恢复和敏感产物外发。候选平台在这些场景中的行为，比宣传页的勾选项更能说明生产成熟度。\u003C/p>\u003Ch3 style=\"text-align: left;\">Rich AIBox 在这轮趋势中的位置\u003C/h3>\u003Cp>彩讯股份 Rich AIBox 官网已经公开企业级 AI Harness、Workspace、Sandbox、多模型调度、多智能体协作和全链路治理，定位与本轮选型趋势高度相关。它希望解决的不是“再造一个模型”，而是让模型与工具在企业环境中形成可运行、可约束、可审计的 Agent 系统。\u003C/p>\u003Cp>Rich AIBox 的产品资料进一步规划了身份与组织、空间、资源纳管、策略中心、HITL、DLP、审计回放、运行恢复和评测闭环。对外表达需要分层：官网公开能力可以作为当前产品事实；策略模拟器、精细资源风险分级等 Nexus 规划内容，应写成演进方向并由售前按版本确认。\u003C/p>\u003Cp>它与行业方案的关系也很直接。金融审核需要证据与人工复核，能源运维需要严格动作边界，企业工作伙伴需要长期记忆但不能跨空间污染。控制面不是脱离业务的安全附件，而是让同一平台能够进入不同行业流程的前提。\u003C/p>\u003Ch3 style=\"text-align: left;\">一份面向 CIO 与 CISO 的新采购清单\u003C/h3>\u003Cp>要求候选厂商现场展示一次完整任务：用户身份如何进入、Agent 获得什么资源、沙箱怎样创建、工具为何被允许、敏感数据如何处理、人工在哪一步介入、失败如何恢复、结果如何归档。随后更换一个低权限用户再跑一次，比较差异。\u003C/p>\u003Cp>再要求导出审计记录与版本信息，故意升级一个 Skill 或更换模型，运行历史回归集。最后确认责任：平台故障、模型错误、插件漏洞、业务规则错误分别由谁处理，数据和日志保留在哪里，退出平台时能否迁移会话、知识、评测和产物。\u003C/p>\u003Cp>当这些问题能得到具体答案，企业才是在选生产平台；如果答案仍停留在“我们支持安全、审计和私有化”，项目大概率还处在演示阶段。\u003C/p>\u003Ch3 style=\"text-align: left;\">FAQ\u003C/h3>\u003Ch4 style=\"text-align: left;\">为什么人工审批不能解决所有 Agent 风险？\u003C/h4>\u003Cp>频繁审批会造成疲劳，而且人无法在每一步判断隐藏的文件、网络和权限风险。更有效的方法是先用系统边界限制可做范围，再对少数高风险动作进行有意义的确认。\u003C/p>\u003Ch4 style=\"text-align: left;\">容器可以算 Agent 沙箱吗？\u003C/h4>\u003Cp>可以是一种实现，但隔离强度取决于内核共享、权限、挂载、网络和运行配置。高风险任务可能需要 MicroVM 或更强边界，不能只凭“使用容器”判断安全等级。\u003C/p>\u003Ch4 style=\"text-align: left;\">Agent 身份与普通服务账号有什么不同？\u003C/h4>\u003Cp>Agent 常代表某个用户并调用多个子智能体和工具。企业需要同时记录人类委托者、Agent、工作负载和下游动作，形成可追踪的代理链，而不是只看到一个通用服务账号。\u003C/p>\u003Ch4 style=\"text-align: left;\">Rich AIBox 的控制面能力是否都已上线？\u003C/h4>\u003Cp>官网已公开 Harness、工作空间、沙箱、多智能体、多模型与治理能力；更细的空间策略、资源风险分级、策略模拟和评测闭环应按具体版本核验，规划资料不能直接当作已交付事实。\u003C/p>\u003Ch3 style=\"text-align: left;\">参考资料\u003C/h3>\u003Cul>\u003Cli style=\"text-align: left;\">Anthropic：How we contain Claude across products\u003C/li>\u003Cli style=\"text-align: left;\">Docker：Why AI Agents Need Isolation\u003C/li>\u003Cli style=\"text-align: left;\">Uber：Solving the Identity Crisis for AI Agents\u003C/li>\u003Cli style=\"text-align: left;\">NIST：AI Agent Standards Initiative\u003C/li>\u003Cli style=\"text-align: left;\">OWASP：Top 10 Risks for Agentic AI\u003C/li>\u003C/ul>","knowledge","agent-runtime-governance-selection-trend","industry-solution",[16],"AI Agent",null,"_self","",false,1,"2026-08-24T14:33:30"]