首页/新闻/Identity and permissions aren’t enough to govern AI agent behavior
价格调整

身份和权限不足以管理人工智能代理行为

venturebeat
2026年8月31日 14:00
2026年8月31日 14:00
访问原文

由Box呈现 身份和权限不再足以保护企业人工智能代理的安全。它们控制代理可以到达什么,而不是它开始独立工作后的行为方式,并且自主代理可以在几秒钟内将企业数据的合法访问变成意外操作。Box首席信息安全官Heather Ceylan表示,这一差距正在推动企业人工智能安全从仅仅管理访问转向包括管理执行在内的分层方法。 “访问控制和许可是基础,但挑战在于它们是为人类设计的,”Ceylan说。“收件箱仍然是基础,但您也必须考虑代理如何获得其权限范围。" 访问控制是为一个更慢、更宽容的世界而构建的,在这个世界中,对十年前的文件夹拥有持久权限的人类员工很少会去寻找其中的任何数据,甚至不会记住他们有访问权限。但代理将探索其所有权限,以无人能比拟的规模运行,并比人类更快地出现被遗忘的错误配置和过时的权限。身份和范围权限仍然是任何可信防御的第一层,但是,由于代理提高了风险,清洁的访问卫生比以往任何时候都更有价值。 近几个月来不断发生的事件凸显了重大破坏的可能性, 模特们滑出了他们应该呆在里面的沙箱 访问了他们没有接触到的系统,或者阅读了他们不允许访问的内容。虽然具体情况各不相同,但总体威胁仍然是一样的:一个代理找到了一条它可以到达的数据路径,并采取了它。 当代理商被授予广泛的常设权限以匹配广泛的工作流程时,复杂的事情就会突然出现。一个代理可能需要在一个任务的生命周期中跨20个不同的操作调用50个工具,读取和写入跨越公司每个部门的文件夹,

注:以上内容摘选自原始新闻,点击「访问原文」查看完整内容。

新闻来源

venturebeat · 2026年8月31日 14:00

查看原文

相关新闻