安全研究员 Jake Williams 本周推出了 CUSTODY 框架,为在企业网络内运行的 AI 智能体(AI agents)提供了一种设置明确运行时权限和边界的方法。该工具之所以重要,是因为与传统软件不同,AI 智能体可以动态获取数据、调用服务并修改模型——而这一切都缺乏清晰且可执行的策略——这留下了一个攻击者已经开始利用的漏洞。

为什么 AI 智能体需要“围栏”

企业级 AI 技术栈现在包括聊天机器人、推荐引擎、自主决策器以及数十个从内部 API 或第三方服务提取数据的后台智能体。现有的安全套件侧重于边界防火墙、终端保护和网络分段,但缺乏一种标准方法来规定“该智能体可以读取客户记录,但不得写入财务数据库”。缺乏此类运行时控制已经导致了一些事件,即被攻破的智能体被用于窃取数据或损坏模型权重。

CUSTODY 如何填补这一空白

CUSTODY 引入了一种基于规则的语言,用于描述 AI 智能体连接到网络后被允许执行的操作。策略可以指定:

  • 资源访问 – 智能体可以查询哪些数据库、文件存储或 API。
  • 操作限制 – 智能体是只能读取,还是也可以写入、删除或触发下游任务。
  • 执行上下文 – 对计算环境的约束,例如 CPU 配额或容器隔离。

在运行时,该框架会拦截智能体的调用,并根据设定的策略进行检查,拦截任何超出定义边界的操作。这可以防止被劫持的智能体在企业环境中不受控制地游走。

将 CUSTODY 接入现有技术栈

该框架可以与当前的安全性工具并存。它可以挂接到流行的编排平台、容器运行时和 API 网关,但具体步骤因底层智能体平台而异。组织必须梳理其 AI 资产清单,为每一类智能体编写策略文件,并在全面部署前测试执行层。随着模型的演进,在数十个智能体中扩展这些策略将需要专门的运维工作来保持规则的实时更新。

注意事项与反对意见

批评人士指出,CUSTODY 不会自动生成策略;安全团队必须手动编写,这可能非常耗费人力。如果对每一次调用都进行实时检查,还存在性能开销的风险,特别是对于高吞吐量的推理服务。最后,该框架的有效性取决于广泛的采用——如果供应商的 AI 平台无法提供必要的挂接点(hooks),CUSTODY 的控制可能会被绕过。

后续关注点

  • 厂商响应 – 主要 AI 平台提供商是否会嵌入兼容 CUSTODY 的挂接点,或提供他们自己的运行时策略引擎。
  • 标准化 – 任何朝着 AI 智能体权限行业标准规范迈进的举动,都可能使 CUSTODY 成为事实上的基准。
  • 社区反馈 – 早期采用者将揭示现实世界的策略复杂性和性能影响,从而塑造未来的版本。

依赖 AI 智能体的企业现在就应该评估 CUSTODY,梳理其在安全技术栈中的位置,并在下一波 AI 驱动的攻击冲击其网络之前,开始试点策略。