AgentSecCore:面向 Agent 的本地安全内核
阿里巴巴 Agent 安全方向技术专家,长期投入 Agentic AI 的运行时安全与可信治理建设。他的工作聚焦智能体在真实生产环境中的安全边界:当 Agent 自主调用工具、访问数据、跨会话执行时,如何完成意图裁决、污点追踪与运行时防护,并沉淀可回放、防篡改的审计能力。围绕 Tool Abuse、Intent Drift、Agentjacking 等智能体时代的新型威胁,他持续探索从内核沙箱到意图防火墙的多层防御路径,推动安全能力从事后审计走向运行时的一等公民。工程实践之外,他也关注 Agent 安全的行业规范与生态演进,跟进运行时治理标准与开源实现的对齐,尝试在一线落地经验与行业共识之间建立连接。他习惯以工程师的方式思考和表达,强调每个结论都有据可循,主张安全方案既要真正落地,也要经得起对抗与推敲。
议题背景:
当 Agent 开始自主调用工具、访问数据、跨会话长时间执行,安全边界就从模型的输入输出,转移到了真实的执行现场。本次分享介绍 AgentSecCore,一个运行在 Agent 宿主本地的安全内核:它不介入 Agent 的推理过程,而是在工具调用与系统交互发生的那一刻,完成意图裁决、污点追踪、运行时防护与防篡改审计。分享从 Tool Abuse、Intent Drift、Agentjacking 三类智能体新型威胁出发,拆解本地安全内核的分层设计,讨论内核沙箱在语义理解上的天花板与应对,以及安全能力如何与运行时治理规范对齐。全程强调一线工程中的真实取舍:哪些能拦、哪些只能观测、哪些必须交还给人来决策。
内容大纲:
1. 为什么 Agent 需要一个本地安全内核
1.1 安全边界的迁移:从模型输入输出到工具与系统执行现场
1.2 三类新型威胁:Tool Abuse、Intent Drift、Agentjacking
1.3 为什么落在宿主本地,而不是云端网关或模型侧
2. AgentSecCore 的设计原则与整体架构
2.1 不介入推理,只在执行点做裁决
2.2 分层防御:从内核沙箱到意图防火墙
2.3 五值判决:允许、拒绝、改写、升级确认、延迟决策
2.4 以会话为主语:轨迹分层与运行时身份绑定
3. 四种核心能力如何协同
3.1 意图裁决:规则、污点与会话意图的结合
3.2 污点追踪:数据来源标记与能力包络
3.3 运行时防护:沙箱隔离与最小权限
3.4 防篡改审计:append-only 与可回放
4. 内核层的语义天花板与工程取舍
4.1 seccomp 读不到 argv,Landlock 只有端口没有域名
4.2 只有 BPF-LSM 能读到字符串,却要面对 TOCTOU
4.3 处置的三条边界:能拦截、只能观测、必须交还给人
5. 与运行时治理规范的对齐
5.1 从威胁清单到运行时执行:治理规范的分工与定位
5.2 已经走在前面的,与仍在补齐的
5.3 一线落地经验如何反哺行业共识
听众受益:
建立一套判断 Agent 安全的思路:安全边界已从模型输入输出转移到工具与系统的执行现场,理解该在哪一层设防。
1. 掌握三类智能体新型威胁(Tool Abuse、Intent Drift、Agentjacking)的识别特征与对应的防御着力点。
2. 看懂本地安全内核的分层设计与五值判决模型,可迁移到自己团队的 Agent 运行时安全方案中。
3. 认清内核沙箱在语义理解上的真实天花板,避免在选型和落地时对"内核级拦截"抱有过高预期。
4. 获得一份区分"能拦截、只能观测、必须交还给人"的处置边界参考,用于制定务实的运行时安全策略。
5. 了解运行时安全能力与治理规范如何对齐,为团队后续对接行业标准提供参照。