1、AIAI Agent Agent 沙箱网络安全沙箱网络安全演讲人:王炳燊 李博康阿里云从流量隔离到智能治理从流量隔离到智能治理目录目录0101第一章第一章威胁模型与策略设计威胁模型与策略设计面向不可信代码的沙箱安全挑战,从威胁模型出发,设计分层的流量管控策略。0202第二章第二章工程实现与性能验证工程实现与性能验证透明的流量接管与凭据注入、经大规模验证的性能,以及开放共建的开源生态。AI Agent 爆发式增长短短三年,AI 从只会对话的助手,演进为能执行代码、调用工具的自治 Agent。20232023LLM LLM 对话爆发对话爆发ChatGPT、Claude 等产品兴起,AI 停留在对话
2、层,不直接执行操作。2024 20252024 2025Agentic Agentic 转型转型Claude Code、Codex CLI、Manus 等让 AI 直接获得代码执行权限,工具调用成为标配。20262026托管沙箱托管沙箱 主流架构主流架构Claude Artifacts、百炼 Agent、Manus 等平台大规模托管沙箱实例,成为云基础设施标配层。前所未有的安全挑战核心问题:如何为AI Agent沙箱构建不可绕过的网络边界?攻击路径示例:攻击路径示例:Agent Agent 访问访问 MetaServer MetaServer 获取云账号获取云账号1 1用户提交 Prompt
3、LLM 生成代码2 2代码执行 curl 100.100.100.200(ECS MetaServer)3 3获取 STS Token(RAM 临时凭证)4 4用 Token 调用 OpenAPI 拿到 OSS/RDS 等资源权限5 5横向移动横向移动 影响同账号下所有资源影响同账号下所有资源工作负载的变化工作负载的变化代码沙箱正在从隔离应用转向管控不可信 AI 生成代码Agent沙箱从“运行应用”变成“运行不可信代码”传统工作负载传统工作负载应用代码相对稳定访问目标可预期服务间调用可建模变更节奏按发布推进 调用关系动态 访问目标未知AI AI AgentAgent沙箱沙箱客户端API 网关服
4、务 Av2.3.0服务 Bv1.8.2数据库缓存AI AgentAI Agent工具调用外部 API目标未知目标未知存储内网服务Agent 工作负载把目标、身份和风险都推迟到运行时0101不可信代码不可信代码执行 LLM 生成代码或用户上传脚本,不能假设其遵守平台 SDK、代理地址或网关约束。0202动态工具调动态工具调用用访问目标取决于任务、提示词和工具链,部署前很难枚举完整目标集合。0303多多租租横向风横向风险险同一集群中可能同时运行多租户沙箱,存在横向探测和未授权访问风险。0404短生命周期短生命周期沙箱启动快、销毁快,策略必须在首包前生效,不能等慢速 sidecar 或人工配置收敛。
5、NetworkPolicyNetworkPolicy传统NetworkPolicy的局限性NetworkPolicy NetworkPolicy 能力能力只能回答只能回答Agent Agent 场景差距场景差距Pod/Namespace Pod/Namespace selectorselector哪些 Pod 被策略选中只理解只理解 Kubernetes Kubernetes 标签标签Ingress/EgressIngress/Egress入站或出站是否允许方向内仍是方向内仍是 L3/L4 L3/L4 语义语义IPBlock/PortIPBlock/Port某个网段、端口是否可达不理解域名和请
6、求语义不理解域名和请求语义白名单模型白名单模型未显式允许则拒绝策略数量随沙箱规模增长策略数量随沙箱规模增长NetworkPolicy 是必要的 L3/L4 基线,但无法覆盖 Agent 场景所需的 FQDN 白名单、身份语义和 L7 请求级管控,需要叠加更高层策略能力缺口能力缺口Agent场景下需要身份、L7相关语义0101域名白名单域名白名单工具以域名声明目标,IP 随时可变,需基于域名管控0 02 2HTTP Path/HTTP Path/HeaderHeader按请求路径和 Header 区分 API 调用权限0303Token/AK Token/AK 管控管控凭证在网关动态注入,不暴露