(来源:劳动报)
转自:劳动报
9月9日下午,2026外滩大会“智能体时代的安全坐标与责任边界”见解论坛在上海举行。会上,《智能体身份鉴别与授权技术框架》《智能体运行时安全技术要求》两项团体标准正式启动。标准由中国网络空间安全协会提出,蚂蚁集团联合研究院所、运营商、互联网厂商等单位共同编制,推动智能体安全从企业实践走向行业规范。
随着大模型能力提升,智能体正从信息提供与内容生成,走向自主规划、调用工具、访问数据和执行操作。传统安全体系主要保护数据库、接口、文件等“客体”,而智能体已成为能自主决策和行动的新型“主体”。它既拥有身份和权限,又可能因幻觉、提示注入、意图偏离等产生不合理行为——身份合法,并不意味着行为一定合理。
蚂蚁集团大安全副总裁、信息安全事业部总经理王宇表示:“智能体正在成为数字世界里的新主体。安全体系既要知道它是谁、代表谁、能够访问什么,也要看清它为什么行动、正在做什么。只有把身份、权限、意图和行为贯通起来,才能让智能体真正做到可信、可控、可追溯。”《智能体身份鉴别与授权技术框架》重点解决智能体“身份是谁、代表谁、能做什么”的问题,提出身份鉴别与权限管控框架,通过建立智能体、用户和运行环
境间的多层可信身份链,为智能体颁发唯一、可信且可持续验证的数字身份;同时引入基于任务意图的动态访问控制机制,按最小必要原则让权限随任务激活、随任务结束回收,降低过度授权和滥用风险。《智能体运行时安全技术要求》聚焦智能体运行中“做了什么、是否偏离任务、如何处置风险”,覆盖风险监测与控制、检测与决策、集中分析及性能稳定性等要求,贯通用户初始意图、智能体规划、工具调用、系统执行和结果交付等关键环节。通过分层检测和纵深防御,越权调用、异常链路或意图偏离均可被识别、研判和处置。
两项标准相互衔接,前者建立可信身份与授权基础,后者强化运行中的意图与行为治理,共同形成“鉴身份、识意图、守运行”的安全基线,标志着智能体安全治理从单点能力建设进入覆盖开发、部署、运行和评估的系统化阶段,为开发者、运营方及评估机构提供统一技术参考。
头图为论坛现场,劳动报记者陈宁摄