权限分级 + 审计日志 + 沙箱隔离,三步搭建企业安全底座
直接给 AI Agent 生产数据库和内部 API 的高权限账号,等于给了一个不懂拒绝的实习生管理员权限。本文讲企业场景下 AI Agent 的安全合规三件套:权限分级、审计日志、沙箱隔离。
AI Agent 一旦接入企业内部系统,风险就跟着来: 1. **数据泄露** —— AI 可能把敏感数据(客户名单、财务数据)输出在对话里 2. **误操作** —— 一个"帮我清理一下旧数据"可能删了一年的订单 3. **越权访问** —— AI 可能发现了你没打算给它看的 API endpoint 4. **供应链攻击** —— 第三方 MCP Server 可能植入恶意代码
**最低权限原则** —— 每个 MCP Skill 的 API Key 只给它完成功能所需的最小权限。 例如: - "查钉钉通讯录" → 只读通讯录 scope,没有写权限 - "发钉钉消息" → 只有 send_message scope,不能发群公告 - "查数据库" → 只读账号,SELECT 权限,没有 INSERT/UPDATE/DELETE ⚠️ **绝对不要给 AI Agent 用管理员账号。**
**所有 AI Agent 的操作都要留痕**: - 谁触发的(哪个用户的对话) - AI 调用了什么工具、传了什么参数 - 工具返回了什么结果 - 最终 AI 输出了什么 建议在 MCP Server 里加一层 middleware,自动记录每次调用。企业审计需要时可以追溯完整链路。
**给 AI Agent 一个虚拟沙箱**: - 代码执行 Skill 在 Docker / 云函数里跑,不碰你的机器 - 浏览器自动化 Skill 用独立的浏览器 profile,Cookie 不泄漏 - 数据库查询 Skill 走独立的只读副本 Trae / Cursor 本地跑没问题,如果上云做企业级部署,建议用 Docker 或 Serverless 隔离。
| 检查项 | 要求 | |--------|------| | API Key 权限 | 最低权限原则 | | 数据脱敏 | 敏感字段(手机号、身份证)自动打码 | | 审计日志 | 完整记录 AI 每次工具调用 | | 数据出境 | 海外模型不能传企业机密 | | 人机协同 | 高风险操作(删数据、发公告)需人工确认 | 做到这五条,你的企业 AI Agent 就安全多了。