Agent 安全:从风险到可控

会议室:会议室1+2
出品人:张栋

Agent 正从“能对话”快速演进为“能行动... 展开 >

专题出品人:张栋

腾讯 专家工程师、AI Agent 安全负责人

腾讯专家工程师、AI Agent 安全负责人。拥有 10+ 年大型平台研发与架构经验,在腾讯先后负责大数据、网络、主机、代码、软件供应链等基础安全产品的海量并发设计与落地。当前专注于 AI Agent 安全与大模型供应链安全方向,主导腾讯多个 AI 原生场景从0孵化至规模化应用,致力于构建面向智能体时代的安全基础设施。

参与多项AI 、Agent、云安全国家标准制定;研究成果持续推进学术转化,2025 年向 ICSE、ACL、CCS 等顶会投递论文 10+ 篇,多篇已被录用;国内外授权专利发明 20+ 项。

地点:会议室1+2

专题:Agent 安全:从风险到可控

Agent 正从“能对话”快速演进为“能行动”——自主调用工具、跨多个系统执行任务、持有长期记忆来规划下一步动作。但能力越大,风险越大:91% 的 Agent 平台存在可利用漏洞,传统权限模型(RBAC、零信任)面对这类非确定性系统难以奏效,供应链投毒、MCP 协议越权、记忆注入、工具链劫持等新型攻击面正随 Agent 规模化部署持续扩大。与此同时,安全工程也在演进——用 Agent 检测 Agent、用上下文工程约束行为边界、用意图级控制替代静态权限,面向 Agent 原生的防御范式正在头部企业中落地。

本专题聚焦 Agent 安全,从攻击/防御的双向视角探讨企业级 Agent 安全,讨论如下方面的问题:

  • Agent 攻击面全景与自动化红队:真实攻击链案例,从 Prompt Injection 到多 Agent 级联攻击
  • Agent 供应链安全:MCP Server、Plugin、Agent 框架的信任链管理与安全评估
  • Agent 权限治理与运行时管控:非人类身份管理、执行链沙箱、行为异常检测
  • Agent 安全评估标准:企业如何建立 Agent 安全准入基线和成熟度模型
  • AI Native 防御架构:在不压制 Agent 能力的前提下,实现安全可控的工程路径

通过本专题探讨,希望为听众带来以下核心价值:

  • 技术前沿:建立对 Agent 安全风险的系统认知,理解 Agent 与传统应用安全的本质差异
  • 实践经验:获取头部企业从供应链管控到运行时防护的一线落地经验,了解可复用的工程方案
  • 标准路径:了解可落地的 Agent 安全评估框架,为企业 Agent 规模化部署提供安全准入参考

专题受众:

  • 安全架构师/工程师:负责企业 AI 系统安全设计与实施
  • AI Agent 开发者/架构师:构建 Agent 系统需理解安全约束与可靠性
  • CISO / 安全负责人:制定 Agent 时代的安全策略与治理框架
  • Red Team / 安全研究员:探索 Agent 新型攻击向量与对抗技术
  • DevSecOps / 平台工程:将安全融入 Agent 开发运维全流程
  • 风控/合规负责人:关注 AI 治理、可信评测与监管合规

by 林道正

百度
百度智能云安全架构师

Agent 正在成为企业智能化升级的重要入口,但其自主规划、工具调用和数据访问能力也带来了身份越权、行为失控、数据泄露、工具滥用和合规审计等安全问题。结合百度智能云企业级 Agent 落地实践,此次演讲将围绕身份、行为、数据、工具与合规治理聊聊 Agent 安全如何落地,帮助企业从“想用”走向“敢用”,最终受益于“好用”。

演讲大纲

1、企业在顾虑什么?

  • 典型 Agent 安全事故回顾
  • 安全的根因与归因

2、面向企业级的 Agent 安全体系

  • 如何定义 Agent 安全体系
  • 行为:规划决策是行为,程序执行也是
  • 工具:是生态繁荣的基石,也是安全对抗深水区
  • 身份:别把 Agent 当员工,它是临时工
  • 数据:数据出站防泄露,入站防投毒
  • 合规:责任可具体到人是落地的前提

3、实践案例

  • 权限滥用:企业级 Agent 身份 + 行为 + 数据
  • 工具滥用:行为、工具的边界管控

4、安全向何方?未来展望

实践痛点

  • Agent 形态多样化、版本碎片化带来的持续性兼容成本,Agent 安全还未能实现标准化的接入
  • 云原生的 Agent 安全体系能做到较好的体验闭环,私有化环境落地需对企业系统进行升级改造

听众收益

  • 系统理解企业级 Agent 的核心风险与根因。
  • 掌握从身份、行为、数据、工具到合规治理的 Agent 安全体系建设思路。
  • 通过百度智能云实践案例,获得企业从“想用 Agent ”到“敢用 Agent、好用 Agent ”的落地参考

by 段昊彤

腾讯
安全专家

Agent 正加速进入企业核心场景,但其自主规划、工具调用与数据访问能力,也让提示词注入、意图偏离、工具滥用、数据泄露等运行时的风险浮出水面。传统规则安全在语义化攻击与非确定性行为面前逐渐失效。本次演讲将从第一性原理出发,分享一套面向智能体时代的 Agent Runtime 安全方案——以 AI 对抗 AI,覆盖事前、事中、事后全链路,并依托真实生产数据实现能力的持续自迭代,让 Agent 的安全,越用越强。

演讲大纲

1. Agent 时代,传统安全为何失效

  • 一个真实攻击链回顾
  • 传统规则安全的困境
  • AI 原生安全第一性原理

2. Agent Runtime 防护全链路:一次攻击的完整拦截

  • 贯穿案例:一条真实攻击如何逐层穿透 Agent
  • 纵深防御,逐层拦截(每层:攻击推进到此 → 为何需要这层 → 关键工程取舍)
    • 事前 · 提示词注入检测:从关键词匹配到语义级理解
    • 事中 · 意图偏离检测:间接注入与行为偏离的识别
    • 事中 · Agent 沙箱:工具调用的隔离执行,开箱即用的轻量方案与配置有效性保障
    • 事后 · 数据防泄露(DLP):出站防护与小模型微调
  • 层间协同:单点防护为何失效,纵深防御如何互补
  • 攻防辩证与工程取舍:误报、时延、成本、模型选型,以及攻击者视角下的平衡
  • 规模化落地:真实生产环境下的挑战与收敛

3. 什么是 AI 时代下的护城河

  • 自迭代闭环
  • 安全护城河再定义

4. 未来展望

实践痛点

  • AI 安全能力的误报控制与业务体验之间的平衡
  • 语义级检测的算力成本与实时性要求的矛盾
  • 攻击手法快速演进,防护能力需具备持续自迭代机制而非一次性交付

听众收益

  • 理解智能体时代运行时安全的核心风险与传统方案失效的根因
  • 掌握事前、事中、事后全链路的 Agent 运行时防护建设思路
  • 理解"数据飞轮/自迭代"为何是 AI 安全的真正护城河,获得可真实借鉴的落地参考

by 张栋

vivo
AI 安全工程师

随着大模型从内容生成走向自主规划、工具调用和跨系统执行,Agent 的安全问题正在由“单点风险”演变为“复杂系统失控”。传统依赖规则、权限和静态检测的防御方式,难以应对目标漂移、链式放大、环境反馈和长周期任务中的动态风险。本议题将从系统控制论出发,将 Agent 视为一个持续感知、决策、行动和反馈的开放系统,介绍如何围绕风险状态建模、异常感知、动态授权、行为约束、结果校验、恢复纠偏和持续进化,构建可观测、可判断、可控制、可审计、可恢复的安全闭环。同时结合真实业务实践,分享控制论方法如何转化为 Agent 防御架构、策略机制和 Red Team 验证体系,以及其在复杂场景中的实际效果、工程边界与演进方向。

演讲提纲

1. Agent 安全问题为何发生了本质变化

  • 从内容生成走向任务规划、工具调用、跨应用执行和长期运行后,风险不再只是单次模型输出错误,而是由模型、工具、权限、环境和反馈共同形成的复杂系统失控

2. 传统安全方案的能力边界

  • 分析静态规则、权限控制、内容审核和单点检测在多步骤任务、目标漂移、错误累积及链式风险面前的局限

3. 系统控制论视角下的 Agent 风险建模

  • 将 Agent 抽象为“目标—状态—行动—环境—反馈”的动态系统,识别可观测性不足、控制失效、反馈延迟、扰动放大等关键风险

4. Agent 安全防御闭环设计

  • 介绍“感知—判断—控制—恢复—进化”五层防御体系,以及可观测、可判断、可授权、可约束、可审计、可恢复的核心能力
  • 关键安全机制与工程实现:包括风险状态建模、动态授权、执行前校验、过程监测、结果验证、异常中断、回滚恢复和策略持续优化
  • 真实业务实践与 Red Team 验证:结合手机端和 PC 端 Agent 项目,说明如何将理论框架转化为安全需求、架构机制、测试用例及上线治理闭环

5. 效果、边界与未来演进

  • 总结控制论方法适用的场景、当前工程约束,以及面向长期任务、多 Agent 协作和自主进化系统的后续方向

演讲痛点

1. 系统状态难以完整观测

  • Agent 的意图、规划链路、工具调用和环境状态分散在不同模块,难以形成统一、实时且可信的风险视图

2. 安全控制与用户体验存在明显权衡

  • 过度确认和严格限制会降低任务成功率与流畅度;控制过弱又可能导致越权执行、错误传播和不可逆后果

3. 复杂风险难以通过静态规则覆盖

  • 许多风险并非来自单次恶意请求,而是在多步骤执行、上下文变化和工具组合中逐渐形成,规则数量容易快速膨胀

4. 恢复机制比阻断机制更难建设

  • Agent 已经修改文件、发送信息或调用外部系统后,仅依赖拦截并不能解决问题,还需要事务记录、结果校验、撤销和补偿机制

5. 理论模型与工程系统之间存在落差

  • 控制论能够提供统一框架,但落地时仍需结合具体业务定义状态变量、风险阈值和控制动作,无法直接套用一套通用参数

6. 安全效果缺乏成熟评价标准

  • 当前难以同时量化风险降低程度、误拦截率、任务成功率和控制成本,需要通过 Red Team、回归测试及线上数据持续校准

听众收益

1. 获得一套区别于传统规则防御的 Agent 安全分析框架

  • 能够从复杂系统和闭环控制视角,重新理解目标漂移、工具越权、错误累积和执行失控等问题

2. 掌握可直接应用于项目的防御架构与落地方法

  • 包括风险建模、动态授权、过程控制、结果验证、异常恢复及 Red Team 验证的完整实施路径

3. 了解真实 Agent 项目中的工程权衡与实践经验

  • 理解安全性、任务成功率、用户体验和研发成本之间的 trade-off,减少只做静态规则或单点能力建设的试错成本

by 刘旭

Cloudflare
高级解决方案工程师

AI Agent 正从"对话式助手"演进为可自主规划、调用工具、执行复杂任务的智能系统,其运行形态日益接近长期在线、有状态、持续协作的软件服务。这一转变使面向传统 Web 应用设计的基础设施显现出新的挑战:Token 成为具备资金属性的新型攻击面,多轮工具调用放大跨地域时延,长连接与状态管理对架构提出更高要求,中心化部署的运维与算力成本亦持续攀升。

本次分享基于协助多家 AI 企业落地的一线经验,首先厘清 Agent 系统与传统 Web 服务在安全、性能与状态管理上的本质差异,并明确界定边缘与中心的职责边界;继而以 Cloudflare 边缘云(Workers、Durable Objects、Container、Anycast)为实现载体,围绕三条主线展开:分层应对模型层的 Prompt 注入与网关层的 Token 盗刷、接口滥用;借助边缘计算与就近调度压降多轮调用时延;依托 Serverless 按需计费与 Durable Objects 实现成本治理与全球状态一致。分享辅以量化数据与真实工程取舍,并给出明确的适用边界。

演讲提纲

1. AI Agent 生产化的核心挑战

  • Agent 与传统 Web 的范式差异:从无状态请求-响应,到长在线、有状态、多轮协作
  • 差异衍生的核心诉求:安全治理、时延优化、成本与运维效率

2. 边缘原生能力模型与职责边界

  • 四类核心能力:边缘计算、Serverless 运行时、持久化状态、全球 Anycast
  • 边缘原生适配 Agent 场景的核心逻辑

3. Cloudflare 边缘云工程实践

  • 安全分层:网关层治理 Token 盗刷、接口滥用与 Bot;模型层对 Prompt 注入实施边缘辅助过滤
  • 全球低时延:Anycast 就近接入与边缘容器就近拉起,消除骨干网路由时延
  • 成本与状态:Serverless 按请求计费的成本模型,Durable Objects 维持长连接与强一致状态

4. 落地案例、量化收益与工程取舍

  • 典型企业案例说明
  • 典型工程取舍与选型建议

演讲亮点

  • 边缘与中心的职责边界模型:明确 Agent 各环节的下沉与留守原则,以边界清晰度建立技术公信力
  • 安全风险的分层拆解:区分网关层可根治的接口类风险与模型层需协同应对的语义类风险,界定能力边界
  • Serverless 成本模型解析:基于按需计费与零运行期开销,量化 AI Agent 的能效比
  • 数据支撑的一线案例:呈现真实量化收益与工程取舍,而非概念演示

听众收益

  • 一套 Agent 安全分层防御框架:厘清边缘网关根治与模型层协同的边界,规避"单一 WAF 通治"的误区,落地"安全即降本"的实践路径
  • 一份边缘与中心的架构选型依据:明确各环节下沉边界,以 Anycast 与边缘容器化解多轮调用的时延累积,支撑前瞻而审慎的架构决策
  • 一个高并发长连接与状态一致的技术范式:借助 Durable Objects 在边缘构建状态协同层,叠加 Serverless 弹性释放,同步降低跨域时延与中心化运维成本
  • 一组可复用的量化基线:提供时延、成本与状态迁移的真实数量级参考,为规模化落地提供对标依据

交通指南

深圳湾万丽酒店

Shenzhen Bay Marriott Hotel
地址:深圳南山区粤海街道高新区社区科技南路18号
  • 微信咨询

  • 电话咨询

    联系电话:13269078023

领取往期热门演讲视频

领取往期热门演讲视频二维码
如您在购票过程中遇到问题,请扫码咨询票务小助手