胖头鱼的技术专栏-458 AI Agent 的安全边界不能是提示词(20260811)
数据库管理458期 2026-08-11胖头鱼的技术专栏-458 AI Agent 的安全边界不能是提示词20260811一、零信任每次都重新盘问二、一次请求的零信任校验三、数据库怎么执行这个边界四、如何验证安全五、上线前的控制清单六、安全也有边界总结胖头鱼的技术专栏-458 AI Agent 的安全边界不能是提示词20260811作者胖头鱼的鱼缸尹海文 Oracle ACE Pro: Database PostgreSQL ACE 10年数据库行业经验 拥有OCM 11g/12c/19c、MySQL 8.0 OCP、Exadata、CDP等认证 墨天轮MVPITPUB认证专家 圈内拥有“总监”称号非著名社恐社交恐怖分子 全网同名胖头鱼的鱼缸 ITPUByhw1809 除授权转载并标明出处外均为“非法”抄袭本期继续“川序”的介绍https://db4agent.cn这两天在群里又看到有人聊 Agent 安全——“我们在提示词里写了约束不让它碰敏感数据应该够了吧”每次听到这种话我都忍不住想唠两句。提示词约束、系统指令、API 规范、前端按钮——这些东西有没有用有用。它们能帮模型理解意图也能改善使用体验。但它们不应当成为企业数据的最终安全边界。说穿了提示词可能被误解、被遗忘、被注入API 请求可以被伪造前端隐藏按钮挡不住直接调接口频道成员关系也不能自动扩大数据库授权。这里说明一下频道是“川序”中的基于协作组的可视化聊天窗口功能可以看做人与 Agent 的群聊让 Agent 的协作运行不仅被记录在数据库中也能被看见真正的边界必须在 Agent 自己改不了的地方执行。一、零信任每次都重新盘问零信任不是给 Agent 贴一个“可”标签然后就一路放行。它是对每一次访问都重新盘问当前主体是谁访问什么资源属于哪个组织、哪个安全域请求用途是什么数据分类是什么授权还有没有效有没有显式拒绝打个比方——银行金库不是进门刷一次卡就全开放的。进大门一道验证进金库区一道验证开具体保险柜还有一道验证。每道门都独立核验前一道过了不代表后面免检。就算 Agent 已经在频道里了就算上一轮对话通过了检查也不代表它下一轮就能去读另一类数据。协作可见性和数据可访问性是两套判断——必须同时成立。二、一次请求的零信任校验一个业务请求进来可以拆成几个连续判断。先验访问凭证是不是当前 Agent 的再确定请求对应的资源和动作然后读组织、安全域、数据分类、有效期和是否存在显式拒绝最后检查这个 Agent 有没有权限用对应的 Skill、Tool、模型或外部适配器。任何一项不满足就在服务端 fail-close。这个顺序很关键。不能先拿向量相似度召回全库内容最后才想起过滤——那等于先把金库门打开再问“这人能不能进”。也不能先让模型把工具参数全生成好了再把安全检查当个“附加提示”。所有的操作都得在真正执行之前过完授权判断。三、数据库怎么执行这个边界数据库天生适合保存身份、角色、资源分类、组织关系、授权有效期和审计证据。“川序”的原则是Skill、Tool、模型、频道和前端只负责“表达请求”不直接授予权限。每次数据披露、外部能力调用、副作用和结果提交都要重新校验当前授权交集。当 Business Agent 引人任何权限校验失败时是禁止要求使用 Admin 权限或数据库的 Schema Owner 凭证这种被称为“降级”的方式在很多传统系统中是作为应急手段的但在 AI 面前这可能会带来一场灾难。说白了——平台不能靠“把按钮灰掉”来实现“禁止访问”也不能让模型自己决定“我应该读什么”。模型负责推理服务端负责分发数据库负责边界各司其职。数据库层面可以用的手段包括独立数据库用户、角色、服务端接口、行级策略、工作区或安全域过滤、事务内权限检查。应用层的授权判断不能替代数据库层的最终拒绝数据库层也不能假设应用传来的 Agent ID 一定可信——主体映射必须来自已验证的会话或凭证。审计记录至少要包含主体、资源、动作、结果、原因、请求关联 ID、策略版本、时间。对于外部 API 或生产操作还得记目标、参数摘要、批准依据和回调结果。这样出争议的时候你能回答“谁在什么授权下执行了什么”——而不是只有模型的一段自然语言。方式能解决什么不能替代什么Prompt 约束表达意图和行为偏好服务端授权和数据隔离API 规范约定调用格式凭证撤销和资源权限前端菜单改善用户体验直接接口访问控制频道成员限制协作可见性数据库资源授权数据库策略执行数据边界终止外部任意进程这张表的重点不是否定 Prompt 或 API——它们有它们的位置。安全需要最底层有强制边界也需要上层用提示、协议和体验来减少误用。但别把上层的“减少误用”当成底层的“强制执行”。四、如何验证安全安全测试不能只测正常用户。得分别用普通用户、无权限 Agent、过期凭证、被撤销凭证、跨组织 Agent 和频道成员去访问还要绕过前端直接调 HTTP、MCP 或 Skill 接口。测试结果应该证明看不到的数据不会被检索不能执行的动作不会被提交凭证撤销后后续请求立即受影响异常拒绝会留下审计证据。还可以加一组“恶意”测试在消息里要求 Agent 忽略权限提示词注入在参数里替换 Agent ID伪造主体在频道里塞未授权主体——看服务端是不是还以认证会话和数据库事实为准。测试不能只看页面有没有报错——还得翻数据库确认没有产生越权读取、工具调用或副作用记录。此前在《Agent 上线之后谁来负责它》里聊过生命周期管理安全边界其实就嵌在那条生命周期的每一个环节里。而 Agent 的身份本身——是谁、能做什么——则是边界判断的前提这个话题将在后面的文章里里展开。五、上线前的控制清单上线前可以逐项确认人和 Agent 是否有独立身份数据库是否拒绝默认回退凭证Skill、MCP、HTTP 和页面是否走同一套授权服务敏感配置是否加密撤销是否在后续请求生效外部回调是否验证来源审计是否带请求关联 ID应急操作是否要求理由和留痕。这份清单不能替代渗透测试或第三方安全审计。但它能帮客户发现最常见的工程缺口。安全不是一个模块上线后才补的功能而是身份、数据、执行和运维在整个生命周期里的共同约束。六、安全也有边界零信任不是万能的。它不能自动撤回 Agent 已经导出的数据也不能直接终止数据库外部正在跑的任意进程。所以企业还需要受控凭证、外部系统回调校验、运行时隔离、日志留存和处置流程来配合。同时企业也需要做好 AI 时代的企业管理加强对人的管控。总结安全不是一条提示词而是一组可验证的控制链。身份、授权、执行和证据同时存在Agent 才能在企业环境里被信任地使用。对客户来说零信任的价值不是让系统“看起来更安全”而是把数据访问和副作用控制变成可以执行、测试、审计和复核的工程事实。老规矩知道写了些啥。

相关新闻

Android Studio新手避坑指南:从环境配置到项目构建全流程解析

Android Studio新手避坑指南:从环境配置到项目构建全流程解析

1. 项目概述:从“踩坑”到“填坑”的必经之路如果你刚打开Android Studio,看着满屏的英文和复杂的界面,感觉无从下手,甚至刚点几下就弹出一堆看不懂的错误,那么恭喜你,你找对地方了。这篇记录不是什么官方教…

2026/9/20 7:38:17 阅读更多 →
Windows C++实现游戏光标锁定:原理剖析与《我的世界》基岩版实战

Windows C++实现游戏光标锁定:原理剖析与《我的世界》基岩版实战

1. 项目概述:为什么需要光标锁定工具? 如果你玩过《我的世界》基岩版,尤其是在Windows上用键鼠操作,大概率遇到过这个让人抓狂的场景:你正全神贯注地挖矿或与怪物战斗,一个不小心鼠标滑到了屏幕边缘&#x…

2026/9/15 21:57:20 阅读更多 →
高效求解前K个高频元素的算法与实践

高效求解前K个高频元素的算法与实践

1. 问题背景与核心需求在数据处理和算法优化领域,"前K个高频元素"是一个经典问题。它要求我们从一组数据中找出出现频率最高的前K个元素。这个问题看似简单,但在实际应用中却有着广泛的需求场景。举个真实案例:某电商平台需要实时统…

2026/9/20 16:12:52 阅读更多 →

最新新闻

STM32软件SPI驱动1.8寸TFT-LCD完整教程

STM32软件SPI驱动1.8寸TFT-LCD完整教程

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/21 10:22:15 阅读更多 →
PCIe 5.0交换芯片如何破解AI集群GPU互联瓶颈

PCIe 5.0交换芯片如何破解AI集群GPU互联瓶颈

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/21 10:22:15 阅读更多 →
2026跨部门协同研发管理系统选型指南:避开踩坑实战解析

2026跨部门协同研发管理系统选型指南:避开踩坑实战解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/21 10:22:14 阅读更多 →
外贸建站用什么平台好?新手入门避坑指南

外贸建站用什么平台好?新手入门避坑指南

外贸建站用什么平台好?新手入门避坑指南 网站做好了没人访问,这是90%外贸新手最崩溃的时刻。你花了几万块定制开发,页面精美得像杂志,但打开百度或谷歌搜产品,根本找不到你。别慌,这通常不是内容的问题,而是 技术选型 从一开始就错了。…

2026/9/21 9:45:18 阅读更多 →
一个服务器上有两个网站要备案两次吗?源码下载避坑指南

一个服务器上有两个网站要备案两次吗?源码下载避坑指南

一个服务器上有两个网站要备案两次吗?源码下载避坑指南 别再死磕那些丑得令人发指的模板网站了,真的,看着都尴尬。很多新手为了省事,直接去搜“源码下载”,结果装出来的页面配色像上世纪的网吧,布局挤得像早高峰的地铁,客户一眼就能看穿你的不专业。更头疼的是,当你终于搞定两个网站,准备绑上服务器时,卡在了备案…

2026/9/21 9:30:07 阅读更多 →
个人博客网页设计论文选题怎么选,3个维度避开域名服务器坑

个人博客网页设计论文选题怎么选,3个维度避开域名服务器坑

个人博客网页设计论文选题怎么选,3个维度避开域名服务器坑 域名解析报错 502,服务器内存爆满,这种“代码写得好,上线就抓瞎”的尴尬,是不是你写个人博客网页设计论文时的真实写照?很多同学在选题和实操阶段,死磕 CSS 动画或 JS 交互,却对最底层的域名绑定和服务器配置一知半解。…

2026/9/21 9:16:31 阅读更多 →

日新闻

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程 【免费下载链接】agentic-awesome-skills AAS Core is the local, agent-first control plane for complete catalog discovery, agent-owned selection, stack validation, and …

2026/9/21 0:00:01 阅读更多 →
gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析

gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析

gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析 【免费下载链接】gin-vue-admin 🚀ViteVue3Gin拥有AI辅助的基础开发平台,企业级业务AI开发解决方案,内置mcp辅助服务,内置skills管理,…

2026/9/21 0:00:01 阅读更多 →
Wox 全功能插件开发实战指南:基于 Python / Node.js 宿主与 WebSocket 的持久化插件体系

Wox 全功能插件开发实战指南:基于 Python / Node.js 宿主与 WebSocket 的持久化插件体系

桌面应用AI 应用插件系统 【免费下载链接】Wox A cross-platform launcher that simply works 项目地址: https://gitcode.com/gh_mirrors/wo/Wox 点击查看 免费下载 全功能插件(Full-featured Plugin)是 Wox 三类插件实现方式中能力最完整的…

2026/9/21 0:00:01 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/21 3:13:20 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/21 2:19:36 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/21 4:51:05 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/19 23:01:36 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/19 17:50:38 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/19 23:35:34 阅读更多 →