Agent 能自己跑命令、自己调工具以后,一个绕不开的问题冒出来了:它要是被人骗了怎么办,跑飞了谁负责。
这一攻一防四个项目值得一起看:
防的一侧
1、microsoft/agent-governance-toolkit — 微软出的 Agent 治理工具包,做策略强制、零信任身份、执行沙箱,声称覆盖了 OWASP Agentic Top 10 的全部十项
2、uber/ADR — Uber 开源的企业 Agent 安全方案,做可观测性、安全基准测试和威胁检测,已经在 Uber 内部生产环境部署
3、慢雾的 OpenClaw 安全实践指南 — 特别之处是它明确说了这份指南是写给 Agent 自己看的,不是传统那种只给人用的加固清单
攻的一侧
4、hexstrike-ai — 让 AI agent 自主调用 150 多个网络安全工具做渗透测试和漏洞挖掘。它同时说明了防守这侧为什么必须跟上
给 AI 装手脚的人很多,想着给它装刹车的还太少。
顯示更多