当AI Agent以数字员工身份介入业务流程,传统的身份管理体系——只认证“谁在访问什么资源”——已经不适用了。火山引擎ArkClaw安全白皮书提出了一个完整的AI Agent风险治理框架:把治理对象从“人→资源”重构为“人→Agent→能力→行为→资源”的精细授权与审计链,覆盖身份、权限、供应链、运行时四个维度。
身份治理:从“人”为中心到“人-Agent-资源”三层体系
AI Agent风险治理面临的核心挑战是身份链条的拉长。传统IAM体系以“人”为唯一治理对象,但Agent作为数字员工介入业务流程后,权限链条从“人→资源”变成了“人→Agent→能力→行为→资源”。如果沿用传统模型,Agent的每一次操作都无法被精确追溯到具体的人、具体的授权和具体的业务意图,导致审计失效、责任真空。
ArkClaw的身份设计原则给出了解决方案。核心是将治理对象从“人→资源”的直接访问控制,重构为一条更精细的授权与审计链。身份识别模块会识别请求中的身份信息进行校验,确保用户身份的合法性。API权限校验分为两层:第一层从安全视角评估哪些API可以开放给Agent使用;第二层从用户视角控制Agent期望能够调用哪些接口。API权限上架管理由API提供者录入需要Agent访问的API,由安全团队进行安全合规审批,经过安全认证的API才会出现在可被Agent访问的权限列表中。行为审计对所有内部系统调用记录审计日志,供后续异常分析。
ArkClaw的身份设计原则给出了解决方案。核心是将治理对象从“人→资源”的直接访问控制,重构为一条更精细的授权与审计链。身份识别模块会识别请求中的身份信息进行校验,确保用户身份的合法性。API权限校验分为两层:第一层从安全视角评估哪些API可以开放给Agent使用;第二层从用户视角控制Agent期望能够调用哪些接口。API权限上架管理由API提供者录入需要Agent访问的API,由安全团队进行安全合规审批,经过安全认证的API才会出现在可被Agent访问的权限列表中。行为审计对所有内部系统调用记录审计日志,供后续异常分析。
权限治理:最小权限与显式授权
权限与行为安全解决的核心问题是:谁在发布指令,Agent在以什么权限、代表谁执行操作,该操作与当前任务/角色是否一致。ArkClaw的设计遵循“最小权限”和“显式授权”两个核心原则。
最小权限原则意味着Agent只被授予完成当前任务所必需的最小权限集,而非默认拥有与启动进程相同的系统权限。白皮书中特别指出,默认情况下OpenClaw中的Agent及其使用的工具拥有与启动进程相同的系统权限——这意味着如果Agent被恶意操控,它可以直接在线系统上执行任意命令。显式授权原则意味着所有权限由用户主动授予,未经用户同意Agent无法访问任何受保护的资源,权限可一键撤销、即时生效。
在具体实现层面,API权限校验分成两层:第一层从安全视角评估哪些API可以开放给Agent使用;第二层从用户视角控制Agent期望能够调用哪些接口。通过双重防护,确保Agent访问企业内部系统能力的安全性和必要性。
最小权限原则意味着Agent只被授予完成当前任务所必需的最小权限集,而非默认拥有与启动进程相同的系统权限。白皮书中特别指出,默认情况下OpenClaw中的Agent及其使用的工具拥有与启动进程相同的系统权限——这意味着如果Agent被恶意操控,它可以直接在线系统上执行任意命令。显式授权原则意味着所有权限由用户主动授予,未经用户同意Agent无法访问任何受保护的资源,权限可一键撤销、即时生效。
在具体实现层面,API权限校验分成两层:第一层从安全视角评估哪些API可以开放给Agent使用;第二层从用户视角控制Agent期望能够调用哪些接口。通过双重防护,确保Agent访问企业内部系统能力的安全性和必要性。
供应链治理:技能市场的准入与巡检
AI Agent的供应链安全是一个新兴但不容忽视的风险维度。OpenClaw的功能通过“技能”来扩展,官方和社区提供了技能市场,但这也为攻击者分发恶意技能提供了渠道。恶意技能可能伪装成合法工具,却在后台执行数据窃取、后门植入或安装恶意软件等操作。
ArkClaw的供应链治理采取“准入+巡检”的双重机制。在准入层面,针对ArkClaw自带的Skills以及火山官方的Skills市场进行安全准入扫描,高风险Skill禁止准入。火山引擎通过SkillsHub提供经过准入扫描和例行巡检的可信技能,并支持对MCP工具、Plugins的安全扫描。在巡检层面,安全团队持续监测技能的可疑网络请求和操作,定期开展技能安全自查。
白皮书同时明确指出客户的责任:应避免从外部非官方渠道引入恶意工具,并定期对自身拥有的Skills和插件进行风险扫描与策略配置。这意味着供应链安全是平台和客户共同承担的责任——平台提供安全的技能市场,客户需要谨慎选择并持续监控。
ArkClaw的供应链治理采取“准入+巡检”的双重机制。在准入层面,针对ArkClaw自带的Skills以及火山官方的Skills市场进行安全准入扫描,高风险Skill禁止准入。火山引擎通过SkillsHub提供经过准入扫描和例行巡检的可信技能,并支持对MCP工具、Plugins的安全扫描。在巡检层面,安全团队持续监测技能的可疑网络请求和操作,定期开展技能安全自查。
白皮书同时明确指出客户的责任:应避免从外部非官方渠道引入恶意工具,并定期对自身拥有的Skills和插件进行风险扫描与策略配置。这意味着供应链安全是平台和客户共同承担的责任——平台提供安全的技能市场,客户需要谨慎选择并持续监控。
运行时治理:行为链识别与分级处置
AI Agent的风险往往不是单点异常,而是由多步操作连续形成。安全团队需要关注同一Agent、同一用户、同一实例在短时间内形成的连续异常行为——例如敏感访问后紧接着出现异常执行、外联传播,或凭据读取后出现身份异动、横向访问。通过关联分析,可以把分散的弱信号串成完整事件,提高对提示词注入、权限滥用、数据外传等风险的识别能力。
在响应侧,按照风险等级下发止损措施:限制高风险操作、暂停相关会话或实例能力、吊销访问令牌、阻断可疑外联,以及对受影响资产开展进一步排查。对于高风险场景,还可以联动终端、网络和身份侧能力,形成从运行时阻断到影响面收敛的完整处置闭环。这一机制的核心价值在于:不是简单地把告警推给安全人员,而是提供可执行的止损选项,让安全运营从“发现告警”升级为“处置闭环”。
在响应侧,按照风险等级下发止损措施:限制高风险操作、暂停相关会话或实例能力、吊销访问令牌、阻断可疑外联,以及对受影响资产开展进一步排查。对于高风险场景,还可以联动终端、网络和身份侧能力,形成从运行时阻断到影响面收敛的完整处置闭环。这一机制的核心价值在于:不是简单地把告警推给安全人员,而是提供可执行的止损选项,让安全运营从“发现告警”升级为“处置闭环”。
点击阅读报告原文:
最新报告
中英对照
全文搜索
报告精选
PDF上传翻译
多格式文档互转
入驻&报告售卖
会员权益
机构报告
券商研报
财报库
专题合集
英文报告
数据图表
会议报告
其他资源
新质生产力
DeepSeek
低空经济
大模型
AI Agent
AI Infra
具身智能
自动驾驶
宠物
银发经济
人形机器人
企业出海
算力
微短剧
薪酬
白皮书
创新药
行业分析
个股研究
年报财报
IPO招股书
会议纪要
宏观策略
政策法规
其他
人工智能
信息科技
互联网
消费经济
汽车交通
电商零售
传媒娱乐
医疗健康
投资金融
能源环境
地产建筑
传统产业
英文报告
其它
行业聚焦
芯片产业
热点概念
全球咨询智库
人工智能
500强
新质生产力
会议峰会
新能源汽车
企业年报
互联网
公司研究
行业综观
消费教育
科技通信
医药健康
人力资源
投资金融
汽车产业
物流地产
电子商务
传统产业
传媒营销
其它
十五五规划系列报告合集(共54套打包)
2026年宠物经济/它经济报告合集(共46套打包)
AI、科技与通信
广告、传媒与营销
消费、零售与支付
HR、文化与旅游
金融、保险与投资
能源、环境与工业
医疗制药与大健康
物流、地产与建筑
其他行业
AI ▪ 科技 ▪ 通信
数字化
金融财经
智能制造
电商传媒
地产建筑
医疗医学
能源化工
其他行业

收藏
下载
2026-07-20

AI查数
行业数据
政策法规
商业模式
产业链
竞争格局
市场规模
产业概述
自研数据
其它
2026年
AI读财报
年报
一季报
半年报
三季报
IPO招股书
社会责任报告
A股
IPO申报
港股
美股&全球
新三板
2026-07-30
AI产业
53页
9张图表
0731-84720580
商务合作:really158d
微信扫码登录
手机快捷登录
账号登录