持续入选《2026 网络安全十大创新方向》,问境AIST引领智能体安全治理!
领航数字供应链的 2026-09-24 15:15 北京

唯一四项入选,聚焦智能体原生安全全生命周期治理!

近日,国内权威媒体数说安全正式发布《2026 网络安全十大创新方向》报告。报告结合国内政企 AI 业务落地实践,研判网络安全前沿技术演进趋势,覆盖 AI 原生安全、安全运营、密码安全等多个领域,可为各行业安全团队开展技术选型、规划安全体系提供重要产业参考。
在本次评选中,悬镜安全共有4 款产品成功入选报告不同创新方向赛道,覆盖智能体运行安全与互联治理、AI 自主安全研究与攻防验证、AI 数字供应链与安全态势、AI 编码智能体与生成代码安全四大前沿领域。
其中,问境 AIST 是报告中「智能体运行安全与互联治理」方向的代表落地方案。面对企业大规模部署 Agent 智能体所催生的一系列新型安全挑战,问境 AIST 定位抵御 AI 智能体互联风险,构建可信智能体运行环境。

数说安全《2026网络安全十大创新方向》·问境AIST

数说安全报告将智能体运行安全与互联治理列为2026年首要创新方向。报告写道:“智能体安全正在从模型输入输出防护,转向对任务规划、记忆、工具调用和动作执行的全过程控制”,并要求对MCP、A2A、Skill、工具权限和高风险操作实施准入、审批、阻断、回滚和审计。随着 MCP、A2A、Skills 工具生态发展,智能体已可主动连接数据库、操作系统命令、第三方API及Skills,新人边界因此变得复杂,安全攻击面被大幅放大。
早期AI安全建设更多围绕模型输入输出、提示词与内容安全展开,仅依赖模型输入输出防护,已经不足以覆盖Agent智能体场景。其中,Skill、MCP等外部工具链成为智能体新增且高风险的攻击面之一:第三方Skill来源复杂,一旦存在投毒、篡改、恶意外联、参数劫持隐患,攻击者可借助间接提示注入,诱导高权限智能体调用恶意组件,进而造成越权读文件、执行命令、窃取敏感数据等后果。
当安全对象从“模型输入输出”进一步扩展到智能体的规划、工具调用与真实动作执行,企业面对的已经不只是提示词层面的攻击,而是资产、供应链、权限执行与审计链路共同变化带来的新问题。结合数说安全报告提出的能力框架以及国内外智能体安全治理要求,可以进一步归纳出四个正在进入企业建设清单的关键问题:

企业智能体安全建设清单
针对上述挑战,数说安全报告进一步提出智能体安全五项核心能力:资产与行动链路发现、MCP/A2A/Skill 治理、高风险动作准入审批、沙箱隔离/阻断与回滚、全过程审计。从这套能力框架可以看到,智能体安全已经不再是单一模型防护或单点工具能够覆盖的问题,而需要贯通资产发现、工具与供应链治理、运行控制和审计追溯。其中,Skill 作为 Agent 连接外部能力的重要载体,其安全治理也成为智能体互联治理的重要组成部分。

问境 AIST 面向 Agent“调用工具、执行任务”带来的新型安全边界,构建覆盖资产发现、组件审查、运行防护、互联治理与审计追溯的一体化能力。产品通过主机 Agent + 网络嗅探双通道摸排资产,并支持 SDK、网关、插桩等轻量化接入,将安全能力嵌入智能体运行链路。
1►双通道摸清AI资产
让“影子智能体”进入治理视野
一个真实Agent往往同时关联模型、Skill、MCP Server 和外部 Tool,并运行在不同主机、容器及业务环境中。问境 AIST 通过主机 Agent 与网络嗅探双通道识别企业内部 AI 资产,在资产发现基础上进一步关联模型、Skill、MCP 与工具调用关系,将未知 Agent、未纳管 MCP/Skill 等组件纳入统一治理视野。
这一步先回答智能体治理最基础的问题:企业内部有哪些 Agent,它们连接了哪些工具和组件,风险最终可能沿哪条链路传递。 NCSC 的 AI 安全开发指南同样将 AI 资产的识别、跟踪、认证和版本管理作为安全开发的重要基础。
2►自研Skills安全审查引擎
把检测深入到组件代码与执行逻辑
Skill 让 Agent 获得真正执行任务的能力,也意味着第三方代码、权限和数据访问能力被带入智能体执行链。国家网信办等三部门发布的《智能体规范应用与创新发展实施意见》已经明确提出,要加强智能体供应链安全,对模型接入、API 调用、扩展工具使用等环节实施安全管理。 OWASP 对 Agent/MCP 的安全研究也将工具投毒、第三方工具供应链攻击、过度权限以及数据外泄等列为现实风险。
针对这一变化,问境 AIST 将检测对象进一步深入到 Skill 组件本身。基于 Sec LLM 的语义理解与代码级审查能力,对外部 Skill 的实现逻辑进行分析,包括硬编码 API Key/数据库密码、不安全文件读取、参数缺少边界校验,以及不可信参数进入高权限执行链后可能形成的代理混淆风险。
3►多模态运行时安全护栏
从“发现异常”进一步走向“约束行动”
组件通过安全审查,并不意味着运行过程中不会产生风险。Agent 会根据任务目标、上下文和模型输出动态选择工具、生成调用参数并执行后续动作;提示词注入、上下文污染或者异常工具调用,都可能让原本正常的组件在特定场景下被错误使用。
NIST 将 AI Agent 的一个关键特征概括为能够规划并自主执行影响真实系统或环境的动作;国内《实施意见》也明确提出权限管理、行为控制、行为围栏以及拦截阻断等安全要求。
因此,问境 AIST 在前置 Skills 审查之外进一步构建运行时安全护栏,对输入输出与工具调用环节持续进行风险识别,重点应对提示词注入、Skill 组件恶意调用等 AI 原生风险,并通过可配置安全策略和可切换防护模式实施动态处置。
4►贯通模型-Skill-MCP-Tool
治理跨组件互联风险
Agent 的安全问题更多发生在组件之间的信任传递上。例如,模型根据上下文选择 Skill,Skill 再通过 MCP 暴露或调用具体 Tool,最终访问数据库、API 或其他业务资源。此时,即使每一个节点单独看起来正常,工具描述被污染、参数边界过宽、MCP 配置不当或权限传递异常,都可能使风险沿调用链向后扩散。OWASP 的 MCP 安全指南已经将 Tool Poisoning、Tool Shadowing、Rug Pull、过度授权等列为典型风险。
问境 AIST 因此不只观察某个孤立的 Agent 或 Skill,而是进一步贯通模型—Skill—MCP—工具调用链路,从跨组件关系中识别和收敛互联风险。在智能体互联场景中,MCP 主要承担 Agent 与外部工具、数据和服务之间的连接,跨 Agent 协作则通常还涉及 A2A 等机制。 数说安全也因此将“MCP/A2A/Skill 治理”列为智能体互联治理的重要能力。
5►从行为留痕到AI-BOM
让风险能够真正追溯
进入安全运营阶段,关键是能够回答清楚:哪个 Agent 发起、调用了哪个 Skill/MCP/Tool、执行了什么动作、影响了哪些资产。
问境 AIST 持续留存智能体运行行为,并关联资产、工具调用与执行结果,在异常事件发生后还原操作链路;同时生成标准化 AI-BOM,将模型、Agent、Skill、MCP、Tool 等资产纳入统一清单,并支持按照 CycloneDX 1.6 格式输出。
这一能力也契合当前智能体治理方向:国家网信办等三部门提出建立智能体行为可验证、可追溯机制,NCSC 也强调通过日志和监测支撑审计、调查与事件修复。
由此,企业能够沉淀可查询的资产清单、可关联的行为记录和可追溯的调用链证据,支撑安全运营、事件调查与合规审计。
综合来看,问境 AIST 形成一套闭环逻辑:先摸清全域智能体资产,再通过自研 Skills 安全审查引擎守住供应链入口,运行阶段依靠安全护栏约束高危行为,最后依靠全链路审计完成溯源与合规举证,覆盖 Agent 从部署运行到风险处置的完整生命周期。
在这套治理链路下,智能体安全的控制对象进一步延伸到资产、组件、权限、行为与调用链,帮助企业在 Agent 规模化进入业务系统后,实现资产可见、组件可信、行为可控、风险可阻断、过程可追溯。

数说安全将资产与行动链路发现、MCP/A2A/Skill 治理、高风险动作准入审批、沙箱隔离/阻断与回滚、全过程审计列为智能体运行安全的核心能力。
对企业而言,这些能力不必一次性全部铺开,可以按照“先看清、再审查、再控制、再运营”的顺序逐步落地。

智能体安全建设四步走
由此,企业可以按照一条更清晰的路径推进智能体安全建设:先摸清资产,再审查组件,随后管控运行行为,最后沉淀审计与处置证据。 这一路径与智能体风险从资产、组件到执行链路逐步展开的方式相匹配,也便于企业结合 Agent 业务规模、风险等级和现有安全基础分阶段建设、持续完善。

除问境 AIST 外,悬镜安全还有三款产品入选数说安全《2026 网络安全十大创新方向》推荐方案:灵脉AI PTE 入选“AI 自主安全研究与攻防验证”方向,源鉴 SCA 入选“AI 数字供应链与安全态势管理”方向,灵脉CodeAI 入选“AI 编码智能体与生成代码安全”方向。
从智能体运行安全,到 AI 攻防验证、数字供应链治理,再到 AI 编码安全,四款产品覆盖 AI 进入企业研发、运行与供应链后的关键风险环节,形成悬镜面向 AI 原生时代的体系化安全能力。
当 AI 开始进入核心业务,安全也需要同步进入它的全生命周期。这正是悬镜持续布局 AI 原生安全的核心方向。
参考文献
[1] 数说安全:《2026网络安全十大创新方向》,2026年。报告将“智能体运行安全与互联治理”列为创新方向01,并提出资产与行动链路发现、MCP/A2A/Skill治理、高风险动作准入审批、沙箱隔离/阻断与回滚、全过程审计等核心能力。
[2] 国家互联网信息办公室、国家发展和改革委员会、工业和信息化部:《智能体规范应用与创新发展实施意见》,2026年5月8日。文件围绕智能体决策权限、安全风险防范、行为控制、拦截阻断及规范应用等提出治理要求。
[3] UK National Cyber Security Centre (NCSC) et al.: Guidelines for Secure AI System Development,2023年11月27日。涉及AI供应链安全、资产识别与跟踪、第三方组件管理以及运行阶段日志与监测等要求。
[4] NIST / Center for AI Standards and Innovation (CAISI): Request for Information Regarding Security Considerations for Artificial Intelligence Agents,Federal Register,2026年1月8日。文件将AI Agent描述为能够规划并自主采取影响现实系统或环境的行动,并讨论工具限制、持续监测、人工审批及运行环境约束等安全措施。
[5] OWASP Cheat Sheet Series: AI Agent Security Cheat Sheet。涉及间接提示注入、工具滥用与权限提升、数据泄露、过度自治、第三方工具供应链攻击等Agent典型风险。

最新推荐阅读
部分标杆客户

关于“悬镜安全”
悬镜安全,起源于北京大学网络安全技术研究团队“XMIRROR”。作为新一代数字供应链安全开拓者,首创基于“AI原生安全+软件供应链安全+AI供应链安全情报”的新一代数字供应链安全治理体系,以AI治理AI,从源头治理AI数据准备、模型训练调试、智能体开发部署到运行迭代等关键环节面临的AI原生安全风险,帮助企业用户构筑一套从“代码与组件”到“数据与智能”的智能体AI全生命周期内生安全治理体系,持续守护新一代数字供应链安全。




