AI智能体正在成为企业里的“新身份”
过去,零信任架构主要围绕员工、设备和应用展开,默认不信任任何访问请求。如今,AI智能体不仅能读取知识库,还能调用API、操作工单、发起支付或修改配置。它们不再是单纯的聊天工具,而是拥有行动能力的非人类身份。当这些身份数量快速增长,传统以人为中心的权限模型开始显得吃力,身份治理的范围也被迫扩大。
权限失控的根源:旧模型遇上了新主体
AI智能体的权限失控,往往不是模型本身“叛逆”,而是企业把人类账号、服务账号和API密钥的旧做法直接套用在智能体上。长期凭证、过宽授权、缺乏意图验证和审计断点,都会让一次错误调用升级为连锁风险。更麻烦的是,智能体可能自主规划任务,其访问路径不再固定,静态角色很难准确覆盖。若再叠加多智能体协作,权限传递和委托链条会变得异常复杂。
零信任不会消失,但必须扩展边界
零信任的核心原则——持续验证、最小权限、假定失陷——依然有效,只是验证对象要从“人”扩展到“人机混合体”。企业需要回答智能体代表谁、被允许做什么、在什么条件下做,以及行为是否偏离预期。如果这些问题没有答案,重写零信任只是时间问题。架构讨论不应停留在“要不要重写”,而应聚焦“哪些层要重构、哪些层可复用”。
架构演进的关键能力
要让零信任适应智能体,企业至少需要补齐以下能力。
- 机器身份治理:为每个智能体建立可追溯身份,避免共享账号和永久密钥。
- 动态授权:结合上下文、任务意图和风险评分,按需授予短期、细粒度权限。
- 行为审计与可观测性:记录智能体的决策链、工具调用和数据流向,让异常可发现、可阻断。
- 策略即代码:把权限规则写成可版本化、可测试的策略,减少人工配置漂移。
- 人类在环:对高风险操作设置审批、回滚和熔断机制,避免智能体无限自治。
企业不必推倒重来,但要重构控制面
说“零信任架构会被迫重写”并不完全准确。更现实的情况是,零信任的控制面需要重构:身份系统要支持非人类主体,策略引擎要理解任务语义,审计系统要覆盖智能体之间的协作。数据平面和网络分段仍可复用,但授权逻辑必须更细、更快、更可解释。这意味着安全团队、平台团队和业务团队需要共同定义智能体的权限边界。
结论:零信任的第二次进化
AI智能体权限失控不是遥远假设,而是企业安全治理必须提前面对的现实。零信任不会被抛弃,但会从“访问控制框架”进化为“人机协同治理框架”。谁能把身份、权限、审计和人类监督连成闭环,谁就能在智能体规模化时守住安全底线。与其等待事故倒逼,不如现在就把智能体当作一等安全主体来设计。