当AI Agent开始自主调用API、执行Shell命令、访问企业内部系统,一个核心问题浮出水面:Agent的安全边界在哪里?火山引擎这份安全白皮书系统梳理了AI Agent的六大原生安全风险,提出了“责任共担模型”和“默认安全+纵深防御+持续运营”的三层防护架构,为AI Agent在企业场景的安全落地提供了可参照的框架。
AI Agent安全风险图谱:六大原生威胁
AI Agent在赋予企业强大能力的同时,其自主学习、决策与执行的特性也带来了前所未有的安全挑战。火山引擎ArkClaw安全白皮书基于对社区公开案例及内部攻防实践的综合分析,将OpenClaw面临的典型安全风险归纳为六大类。
第一,不安全的访问控制。OpenClaw在错误配置下可能将其Gateway和浏览器CDP端口暴露于公网,攻击者可利用这些暴露的端口在未授权的情况下与OpenClaw实例交互,甚至获得远程代码执行权限。第二,提示词注入与记忆投毒。攻击者可通过构造恶意输入内容欺骗或操纵模型,使其执行非预期的恶意操作,还可通过污染Agent的长期记忆实现持久化指令植入。第三,供应链安全攻击。恶意技能可能伪装成合法工具,在后台执行数据窃取、后门植入或安装恶意软件。第四,不安全的消息接入。当OpenClaw接入飞书、Telegram等即时通讯工具时,如果设置为开放模式,任何能给机器人账号发送消息的人都可能尝试探测或攻击。第五,不安全的工具执行。默认情况下Agent拥有与启动进程相同的系统权限,一旦被恶意操控即可在线系统上执行任意命令。第六,日志泄漏敏感信息。OpenClaw可能以明文形式存储API密钥、会话令牌等敏感凭证,若日志配置不当可能造成二次泄露。
第一,不安全的访问控制。OpenClaw在错误配置下可能将其Gateway和浏览器CDP端口暴露于公网,攻击者可利用这些暴露的端口在未授权的情况下与OpenClaw实例交互,甚至获得远程代码执行权限。第二,提示词注入与记忆投毒。攻击者可通过构造恶意输入内容欺骗或操纵模型,使其执行非预期的恶意操作,还可通过污染Agent的长期记忆实现持久化指令植入。第三,供应链安全攻击。恶意技能可能伪装成合法工具,在后台执行数据窃取、后门植入或安装恶意软件。第四,不安全的消息接入。当OpenClaw接入飞书、Telegram等即时通讯工具时,如果设置为开放模式,任何能给机器人账号发送消息的人都可能尝试探测或攻击。第五,不安全的工具执行。默认情况下Agent拥有与启动进程相同的系统权限,一旦被恶意操控即可在线系统上执行任意命令。第六,日志泄漏敏感信息。OpenClaw可能以明文形式存储API密钥、会话令牌等敏感凭证,若日志配置不当可能造成二次泄露。
安全责任共担模型:平台、企业与开发者的权责边界
白皮书提出了“ArkClaw安全责任共担模型”,这是理解AI Agent安全治理的框架性工具。在平台安全层面,火山引擎负责保障ArkClaw基础设施的安全可靠,针对OpenClaw安全风险进行默认安全加固,并由云安全团队针对攻击入侵场景进行统一防护运营。在供应链安全层面,火山引擎通过SkillsHub提供经过准入扫描和例行巡检的可信技能;客户应避免从外部非官方渠道引入恶意工具,并定期对自身拥有的Skills和插件进行风险扫描。
在身份与权限管理层面,火山引擎通过AgentIdentity提供统一认证与凭据高强度加密;客户负责合理配置身份验证策略,对API Key和OAuth Client进行严格托管。在运行安全层面,火山引擎通过AgentSentry提供提示词攻击防护、敏感数据泄露拦截及高危操作阻断;客户需依据风险提示复核高危操作并定期开展审计。
在合规责任层面,火山引擎负责基础模型的算法备案及生成式人工智能服务备案;客户作为服务提供者,需按照所属属地网信部门的要求完成相应的生成式人工智能服务备案及算法备案。这一模型让企业客户有清晰的安全预期——知道哪些能力是平台“开箱即用”的,哪些是需要自己配置的,哪些合规义务是必须独立承担的。
在身份与权限管理层面,火山引擎通过AgentIdentity提供统一认证与凭据高强度加密;客户负责合理配置身份验证策略,对API Key和OAuth Client进行严格托管。在运行安全层面,火山引擎通过AgentSentry提供提示词攻击防护、敏感数据泄露拦截及高危操作阻断;客户需依据风险提示复核高危操作并定期开展审计。
在合规责任层面,火山引擎负责基础模型的算法备案及生成式人工智能服务备案;客户作为服务提供者,需按照所属属地网信部门的要求完成相应的生成式人工智能服务备案及算法备案。这一模型让企业客户有清晰的安全预期——知道哪些能力是平台“开箱即用”的,哪些是需要自己配置的,哪些合规义务是必须独立承担的。
AgentSentry运行时安全防护:把AI助手从“玩具”变成“生产力”
AgentSentry是火山针对AI助手类智能体安全防护定制的场景化解决方案,旨在将AI助手从少数极客的“玩具”,变成人人“敢用”“好用”的可靠生产力伙伴。AgentSentry提供三大核心能力。
在供应链安全层面,提供针对Skills的安全检查能力,包括Skill本身的安全检查以及可疑网络请求和操作的监测。在助手运行安全层面,在OpenClaw思考前执行前置风险评估(如提示词注入防护),在运行时进行安全管控(如敏感数据泄漏、高危/恶意操作的实时拦截),并支持在助手执行高风险操作前进行二次确认后方可执行。在权限行为安全层面,遵循“最小权限”和“显式授权”原则,所有权限由用户主动授予,未经用户同意Agent无法访问任何受保护的资源,权限可一键撤销、即时生效。
在供应链安全层面,提供针对Skills的安全检查能力,包括Skill本身的安全检查以及可疑网络请求和操作的监测。在助手运行安全层面,在OpenClaw思考前执行前置风险评估(如提示词注入防护),在运行时进行安全管控(如敏感数据泄漏、高危/恶意操作的实时拦截),并支持在助手执行高风险操作前进行二次确认后方可执行。在权限行为安全层面,遵循“最小权限”和“显式授权”原则,所有权限由用户主动授予,未经用户同意Agent无法访问任何受保护的资源,权限可一键撤销、即时生效。
默认安全设计:把六大风险关进笼子
白皮书强调“默认安全”是降低用户安全门槛的核心设计理念。针对OpenClaw的六类典型安全风险,ArkClaw提供了对应的默认加固措施。针对不安全的访问控制,原生Gateway默认绑定127.0.0.1,浏览器CDP端口同样默认绑定本地,采用trusted-proxy认证方式只允许来自统一网关的请求访问。针对提示词注入,针对SOUL.md进行提示词加固,AgentSentry默认开启实时拦截。针对供应链攻击,定期更新镜像并合入安全补丁,官方Skills市场进行安全准入扫描。针对不安全的消息接入,默认需要通过PairingCode配对认证,飞书机器人默认不对群成员应答。针对不安全的工具执行,默认运行于隔离沙箱环境。针对日志泄漏,默认对日志进行脱敏配置。
这些默认加固措施的价值在于:大部分基础防护能力无需用户配置即可生效,从源头减少风险暴露,降低了企业部署AI Agent的安全门槛。
这些默认加固措施的价值在于:大部分基础防护能力无需用户配置即可生效,从源头减少风险暴露,降低了企业部署AI Agent的安全门槛。
点击阅读报告原文:
最新报告
中英对照
全文搜索
报告精选
PDF上传翻译
多格式文档互转
入驻&报告售卖
会员权益
机构报告
券商研报
财报库
专题合集
英文报告
数据图表
会议报告
其他资源
新质生产力
DeepSeek
低空经济
大模型
AI Agent
AI Infra
具身智能
自动驾驶
宠物
银发经济
人形机器人
企业出海
算力
微短剧
薪酬
白皮书
创新药
行业分析
个股研究
年报财报
IPO招股书
会议纪要
宏观策略
政策法规
其他
人工智能
信息科技
互联网
消费经济
汽车交通
电商零售
传媒娱乐
医疗健康
投资金融
能源环境
地产建筑
传统产业
英文报告
其它
行业聚焦
芯片产业
热点概念
全球咨询智库
人工智能
500强
新质生产力
会议峰会
新能源汽车
企业年报
互联网
公司研究
行业综观
消费教育
科技通信
医药健康
人力资源
投资金融
汽车产业
物流地产
电子商务
传统产业
传媒营销
其它
十五五规划系列报告合集(共54套打包)
2026年宠物经济/它经济报告合集(共46套打包)
AI、科技与通信
广告、传媒与营销
消费、零售与支付
HR、文化与旅游
金融、保险与投资
能源、环境与工业
医疗制药与大健康
物流、地产与建筑
其他行业
AI ▪ 科技 ▪ 通信
数字化
金融财经
智能制造
电商传媒
地产建筑
医疗医学
能源化工
其他行业

收藏
下载
2026-07-20

AI查数
行业数据
政策法规
商业模式
产业链
竞争格局
市场规模
产业概述
自研数据
其它
2026年
AI读财报
年报
一季报
半年报
三季报
IPO招股书
社会责任报告
A股
IPO申报
港股
美股&全球
新三板
2026-07-30
AI产业
53页
9张图表
0731-84720580
商务合作:really158d
微信扫码登录
手机快捷登录
账号登录