Fortinet公司周一宣布拟收购Virtue AI公司。此次收购的财务细节固然引人关注,但更值得深思的是:它将如何帮助企业应对下一个重大安全挑战——如何保障智能体AI的安全?

生成式AI已引发数据泄露、未经授权使用和输出内容不准确等新问题。智能体AI则进一步提高了安全风险,因为它更难防护,一旦发生安全事故,影响也更为严重。这类系统能够检索信息、调用应用程序编程接口、触发工作流、与应用交互,并越来越多地代替人类执行任务。这使得AI智能体不再只是一个"聊天机器人",而更像是一名拥有访问凭证、权限并能影响业务流程的数字员工。

业界的应对方式不能局限于保护模型或过滤提示词。企业需要确保自主AI的完整生命周期安全:智能体能访问哪些数据、可以使用哪些工具、被允许做出哪些决策、如何监控其行为,以及何时需要人工介入。正因如此,Fortinet收购Virtue AI具有重要的战略意义——后者将为其带来AI运行时保护、自动化AI验证以及智能体AI安全能力。

智能体AI为何改变了安全格局

传统应用安全是为相对可预测的系统设计的。代码可能定期更新,但通常在既定参数范围内运行。用户经过身份验证,应用发起已知请求,安全团队可以根据预期行为制定策略。

智能体AI的运作方式截然不同。智能体能够动态决定调用哪些工具、检索哪些信息,以及根据接收到的上下文决定下一步行动。在单一工作流中,它可能与多个系统交互,调取客户数据、内部知识库、云服务和业务应用。在某些情况下,一个智能体还可以将任务委派给另一个智能体。

这种灵活性正是智能体AI的价值所在,同时也是其难以防护的根本原因。核心挑战在于,智能体运行于持续变化的环境中:模型可能被更新,提示词可能被修改,新的API连接器可能被添加,检索系统的数据源可能发生变化,业务团队可能将智能体的职能从问答扩展至发起交易。每一次变化都可能改变系统的风险状况。

这带来了一系列安全隐患。提示词注入可能导致智能体忽略原有指令,或被操控执行非预期操作;过度授权可能使小错误演变为重大事故;接入的工具可能为关键系统创造间接入侵路径;管理不善的检索或工作流执行可能导致敏感数据泄露。由于智能体能以机器速度运行,一个错误决策的升级速度可能远超传统人工驱动的安全事件。

企业最容易犯的错误,是将AI智能体视为普通应用程序类别。实际上,它们是环境中的动态行为主体,拥有身份标识、权限、行为模式以及与其他系统的连接关系。安全控制措施必须充分反映这一现实。

为何需要持续的AI防护

大多数安全方案仍严重依赖时间节点性评估:应用在上线前进行测试,供应商在采购时接受审查,配置定期接受审计。这些流程依然重要,但对自主AI而言远远不够。

即便没有人改动底层业务流程,AI智能体明天的行为也可能与今天不同——新数据集可能引入意外内容,模型提供商可能改变模型行为,工具集成可能改变其能力,攻击者可能通过恶意内容、指令或输入发现影响智能体的新途径。

这正是持续AI防护至关重要的原因。持续防护意味着:在部署前对智能体进行验证,在运行时进行监控,并在模型、数据、工具、权限或角色发生变化时重新评估。同时,还需要超越模型接口处的简单护栏,深入洞察智能体的决策、工具调用和执行结果。

目标不应是阻止企业使用智能体AI——那既不现实,也与战略方向背道而驰。真正的目标应是通过建立有效的行为护栏,让企业能够满怀信心地部署智能体。

切实可行的持续防护方案应包含以下要素:

建立所有AI智能体的清单,记录其负责人及业务用途;

全面掌握每个智能体可访问的数据源、应用和工具;

落实最小权限原则,将智能体的操作范围限制在必要范围内;

持续测试提示词注入、不安全的工具使用、数据泄露及策略违规问题;

建立运行时监控机制,及时发现异常行为或超出预期范围的操作;

对高影响任务(如财务交易、系统变更或访问权限修改)设置人工审批要求;

保留详细日志,将提示词、智能体决策、工具调用、身份标识和执行结果关联起来。

安全工作需要从保护基础设施和应用,演进为对行为的治理。知道某个智能体连接了某个特定应用固然有用,但真正有价值的是:理解它为何这样做、使用了哪些数据、调用了哪个工具,以及该操作是否符合策略规范。

Virtue AI如何融入Fortinet的安全平台战略

Fortinet长期以来致力于通过其安全织网(Security Fabric)推动网络与安全的融合。其核心主张是:当安全控制措施能够在网络、云、终端和运营层面共享情报、策略与执行能力,而非以孤立的单点产品形式存在时,企业能够获得更好的保障。

收购Virtue AI将这一理念延伸至智能体AI领域。Fortinet已具备AI相关安全能力,包括保护AI交互的工具以及将AI融入安全运营的更广泛举措,而Virtue AI则补充了一个专注于在智能体运行过程中对其进行验证和保护的专项能力层。

保护往返于大语言模型的流量固然必要,但这只是问题的一部分。企业还需要保护智能体在从模型获得答案之后的行为:它能否访问敏感数据?能否发送邮件?能否创建工单?能否修改配置?能否触发财务工作流?能否调用另一个智能体?

Virtue AI的能力有望帮助Fortinet将其平台故事从"保护AI访问"拓展至"保护AI行为"。如果整合得当,该技术将使Fortinet客户能够在网络、应用、终端以及运行其中的自主系统之间统一应用策略与可见性。

这对于已经苦于安全工具泛滥的企业而言尤为重要。很少有企业愿意为每一种新的AI风险单独部署一套点状产品——他们希望AI防护能够融入现有的运营工作流,复用现有的遥测数据,并与更广泛的安全控制统一管理。

最终成效将取决于落地执行。Fortinet需要证明Virtue AI如何与安全织网深度整合、客户如何在不增加不必要复杂性的前提下落地使用,以及该技术在多厂商环境下的实际表现。最成功的AI安全平台,不会是营销话语最宏大的那个,而是能够在不妨碍AI创造业务价值的前提下,让自主AI真正更安全的那个。

给安全专业人员的建议

安全负责人应将智能体AI视为一类新型特权数字工作者,而非普通的SaaS应用或聊天机器人。首先要清点所有已在使用中的AI智能体(包括各部门的试验性项目),并记录其可访问的数据、可调用的工具以及被授权执行的操作。

基础控制措施与安全专业人员今天所用的并无二致:最小权限访问、严格的身份治理、隔离、日志记录,以及对高影响操作设置人工审批。区别在于,这些控制措施必须持续评估,因为随着模型、提示词、工具和关联数据源的演变,智能体的行为也会随之变化。

企业还应建立正式的AI智能体生命周期管理机制:上线前验证、运行时监控行为、针对对抗性输入进行测试,并在其职能发生变化时撤销或缩减权限。安全团队应坚持要求能够将智能体的提示词、决策、工具调用、身份标识和执行结果关联起来的遥测数据。缺乏端到端视图,意味着一旦发生AI驱动的安全事件,调查工作将沦为"事后重建现场",损失已经造成。

最后,企业应优先选择能够在网络、身份、终端、应用和AI交互之间统一执行策略的安全架构,而非为每一种新的AI使用场景单独添加一个孤立的管理界面。

结语

Fortinet收购Virtue AI折射出一个重要的市场现实:智能体AI很可能带来更多而非更少的安全工作。从自主AI中获益最大的企业,将是那些将探索创新与严格的护栏机制、持续验证以及清晰的智能体行为责任制有机结合的企业。

AI或许会重塑安全市场,迫使每一个现有厂商加速演进,但它不会消除对安全平台的需求。恰恰相反,这反而更凸显了一个能够在AI智能体运行的高度互联环境中实现全面可见、统一治理和快速响应的平台的价值。

本文作者Zeus Kerravala是ZK Research(Kerravala Consulting旗下机构)的首席分析师,原文发表于SiliconANGLE。

Q&A

Q1:智能体AI与普通聊天机器人在安全风险上有什么区别?

A:智能体AI不只是回答问题,它能访问数据、调用工具、触发业务流程,甚至代替人类执行任务,更像一名拥有系统权限的数字员工。相比普通聊天机器人,一旦智能体被攻击或出现误操作,影响范围更广、速度更快,危害也更大,因此安全防护难度显著更高。

Q2:Fortinet收购Virtue AI之后,能为企业提供哪些新的安全能力?

A:Virtue AI为Fortinet带来了AI运行时保护、自动化AI验证以及专门针对智能体AI的安全能力。整合后,Fortinet平台的保护范围将从"保护AI访问流量"扩展至"保护AI行为",帮助企业在网络、应用、终端和自主系统之间统一应用安全策略,实现对智能体决策、工具调用和执行结果的端到端可见性。

Q3:企业应该如何开始建立智能体AI的安全管理体系?

A:建议从清点所有在用AI智能体入手,记录其数据访问范围、可用工具和授权操作。随后落实最小权限原则、强化身份治理、设置运行时监控,并对高影响操作要求人工审批。同时要建立完整的日志链路,将提示词、决策、工具调用和执行结果关联起来,以便在发生安全事件时能够快速溯源。

SiliconANGLE