架构权限审查
识别主要攻击面和高风险动作资产、数据流、身份、工具、凭据与威胁模型
建议先完成限定范围的架构与权限审查,再按风险选择提示注入、越权、工具滥用、数据外泄、记忆污染和多Agent测试。整改与复测应单独列明,避免只交付问题清单。
以下分层用于建立预算和验收基线,实际范围仍需结合现状、接口与时间要求评估。
资产、数据流、身份、工具、凭据与威胁模型
注入、越权、泄露、工具、记忆、审批和循环测试
护栏、授权中间件、回归集、监控、响应和复测
先确认约束和责任边界,再比较技术路线与合作方式。
可执行动作和外部系统越多,攻击面与测试组合越大。
服务账号、用户透传、跨组织和多Agent信任具有不同复杂度。
商业秘密、个人信息和生产数据需要更严格隔离与证据。
只读、草稿、审批后执行和自主写入对应不同风险。
架构审查、黑盒、灰盒和代码审计的范围不同。
是否包含开发修复、回归、监控和应急演练需明确。
先测试能够造成真实业务影响的高风险链路,再扩展到完整Agent体系。安全报告必须给出复现、影响、修复和复测证据。
以下工作表帮助企业把模糊咨询整理成供应商可估算、内部可审批、项目可验收的输入。
可执行动作和外部系统越多,攻击面与测试组合越大。
评估时要求结论附带资料来源、责任人和待验证项。若该因素仍不确定,应安排诊断或小范围验证,不宜直接写入不可变的固定总价范围。
服务账号、用户透传、跨组织和多Agent信任具有不同复杂度。
评估时要求结论附带资料来源、责任人和待验证项。若该因素仍不确定,应安排诊断或小范围验证,不宜直接写入不可变的固定总价范围。
商业秘密、个人信息和生产数据需要更严格隔离与证据。
评估时要求结论附带资料来源、责任人和待验证项。若该因素仍不确定,应安排诊断或小范围验证,不宜直接写入不可变的固定总价范围。
至少整理Agent、用户和系统架构、MCP与工具清单、数据分类与权限矩阵、部署网络与凭据方式,同时说明当前业务量、平均处理时长、主要异常、已有系统、数据权限、第三方依赖和上线窗口。向不同供应商提供相同版本的资料,并要求分别说明假设、排除项、客户配合事项、交付物和验收证据,才能避免只比较一个缺少边界的总价。
举例来说,企业预计项目可节省每月160小时人工,但这个数字应拆成任务数量、单次节省时间、采用率和人工复核比例。若首期只有40%的用户使用,或新流程增加了复核工作,实际收益就会明显低于表面估算。决策时建议同时建立保守、基准和理想三种情景,并把最关键的假设放进PoC验证。
第一类是范围证据:需求版本、业务流程、原型、接口和排除项是否一致;第二类是工程证据:类似技术是否有可查看的架构、代码管理、测试、部署与故障处理方法;第三类是人员证据:实际参与者、投入阶段、职责和替换机制是否清楚;第四类是交付证据:源码、数据、账号、文档、培训、质保和运维如何移交。供应商无法在投标阶段提供客户机密是正常的,但应能解释自己的方法和可在本项目形成的证据。
内部评审时不要只看总价和承诺周期。建议给范围清晰度、关键依赖、团队能力、验收可执行性和长期接管分别评分,并记录每个分数的依据。若某方案价格更低,却把接口、迁移、测试或上线责任排除在外,应先换算成相同交付口径再比较。
本页提供的是决策框架,不构成固定报价或效果承诺。真正可靠的结论需要结合企业资料、真实样本、系统约束和责任边界,由业务与技术负责人共同确认。
把合作前最常见的问题提前说明清楚。
通常应优先使用隔离或预生产环境;必须在生产验证时,应限定账号、数据、动作、时间和回退方案。
不是。模型、提示、知识、工具和权限变化都可能改变风险,应将关键安全样本接入发布回归。
不默认包含。技术测试可以为合规提供证据,但正式认证和法律意见需由相应机构提供。
除常规Web、API和基础设施安全测试外,还要测试提示注入、间接指令、知识权限、工具滥用、身份混淆、敏感信息泄露、记忆污染、多Agent消息伪造和人工审批绕过。测试应使用真实工具和业务状态,并确认发现问题后能暂停、回退和转人工。只对聊天回答做内容审核远远不够。
查看完整回答 →AI数字员工、多智能体、安全与企业智能搜索提示词是模型输入的一部分,不是可靠的访问控制。它可能被提示注入、上下文冲突、模型错误或工具返回内容影响,不能承担最终授权责任。关键权限必须由模型之外的身份系统、工具服务和业务规则强制执行。提示词可以说明行为边界,但越权请求即使模型发出,也应在执行层被拒绝。
查看完整回答 →AI咨询、MCP集成、技术外包与系统运维不要让所有Agent共享一个拥有全部权限的服务账号。MCP工具应尽量透传用户身份或使用限定服务身份,并按用户、角色、数据范围和具体动作授权。查询、建议、创建草稿和正式提交要区分风险等级。敏感写入还应增加审批、幂等、审计、速率限制和紧急停用能力。
查看完整回答 →AI数字员工、多智能体、安全与企业智能搜索MCP主要解决Agent如何以标准方式连接工具、数据和上下文;A2A主要解决独立Agent之间如何发现能力、传递任务并协作。二者可以组合,也都不能替代企业自身的身份、授权、审计和业务校验。多数项目应先把单Agent与MCP工具连接做稳,只有存在真实跨Agent职责时再引入A2A。
查看完整回答 →