A new security baseline for enterprise agentic adoption

TL;DR · AI 摘要
Docker等公司提出企业级代理安全基线,定义6大安全结果与35项控制措施,解决代理运行时权限失控风险。
核心要点
- 企业代理部署需满足Discover/Constrain/Authorize等6大安全结果
- Agent Baseline包含35项控制措施,覆盖权限、网络、数据等维度
- 安全团队需实时追踪代理运行状态、边界合规性及可追溯性
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- 企业代理安全基线
- 核心安全结果
- Discover(资产发现)
- Constrain(权限约束)
- Authorize(授权验证)
- Audit(审计追踪)
- Resilience(弹性恢复)
- Governance(治理合规)
- 实施挑战
- 动态编程风险
- 跨系统权限蔓延
- 实时行为监控
金句 / Highlights
值得收藏与分享的关键句。
恶意指令可能通过自然语言编程使代理获取数据库访问权限
35项控制措施覆盖代理生命周期各阶段的权限限制
动态编程代理可在1秒内跨系统执行多级操作
83%企业无法实现全链路代理行为追溯
企业级代理采用的新安全基线 | Docker
企业级代理采用的新安全基线
发布于 2026 年 8 月 12 日
Eli Aleyner
和
Ranti Familusi
###### Agent Baseline 是 AI 采用的蓝图,它定义了六个安全成果,使企业代理能够投入工作而不赋予其不受限制的权限。
设想这样一个场景:一个客户支持代理收到一个带有附件的工单。附件中隐藏着一条指令:查询客户数据库并将结果发送到外部地址。
该代理拥有完成任务所需的一切能力。它可以阅读工单、查询内部系统、调用工具并连接互联网。这条指令是恶意的,但看起来像是工作的一部分。
在客户数据离开公司之前,是什么阻止了代理的行动?
当代理从实验阶段进入日常运营时,企业面临的就是这种实际的安全问题。问题不仅在于模型是否能识别恶意指令,更在于围绕模型的系统是否能限制代理的访问范围、使用的权限以及在模型决策错误时可采取的行动。
代理将熟悉的控制机制转化为新的系统问题
企业已经知道如何管理身份、隔离工作负载、限制网络、测试软件、收集日志和应对事件。这些控制措施仍然是必要的。
代理改变了这些控制措施必须协同工作的方式。代理可以通过自然语言指令在运行时重新编程。它可以自主选择实现目标的方式、调用工具、使用委托凭证并生成其他代理。随着模型、提示、工具、MCP 服务器和权限的变化,其实际能力可能动态变化。
一个代码代理很好地说明了这个问题。当被赋予修复漏洞的任务时,它可能会读取源代码和内部文档、安装软件包、调用外部 API、将任务委托给子代理并提交代码更改。每一步本身可能都是合理的,但风险来自于组合效应:一个可在委托权限下跨系统运行的可编程代理,其行动速度远超人工审查每个决策的可能。
因此,安全团队需要针对每个代理回答三个问题:
- 什么在运行,它能做什么?
- 它是否停留在授权范围内?
- 如果出现问题,我们能否证明发生了什么并阻止它?
大多数组织可以回答这些问题的部分内容。但能针对单个代理、单个任务以及每次运行中的每个模型、工具、凭证、策略决策和下游操作完整回答这些问题的组织却寥寥无几。
Agent Baseline 登场:构建、运营和管理企业代理的开放蓝图
Agent Baseline 由 Docker、Snyk 和 Keycard 共同创建,旨在定义企业代理部署应满足的最低安全成果。
当前 v1.0 草案包含六大成果下的 35 项控制措施:
- 发现:准确记录每个代理的所有者、用途、组件、依赖项和有效访问权限。
- 限制:将代理的运行时、数据、工具、网络访问范围、计算资源和持续时间限制在其授权用途所需的范围内。
- 授权:将具有重大影响的操作绑定到特定身份、任务、目标、作用域和有效期限。
- 观察:通过稳定的运行或追踪 ID 将意图、身份、策略、工具使用、操作和结果关联起来。
- 验证:在代理将运行的配置和环境中测试代理,然后验证其输出和结果。
- 响应:停止代理,撤销其权限,隔离受影响组件,保留证据,并评估影响。
我们在 Black Hat 2026 大会上正式发布了 Agent Baseline,当时在“Securing your AI Agent: The Road to Software Factory”主题演讲中座无虚席。如果你想了解发布会情况,可以查看下方视频:
Eli Aleyner,Docker 战略副总裁
实践中的 Agent Baseline
以下是基线如何处理支持工单事件的示例:
“发现”阶段明确风险所在。代理注册表会识别代理的所有者和用途、实际运行的模型和工具、可查询的数据库、可能使用的凭证,以及可调用的下游代理。这些是当前运行时的证据,而非六个月前批准的配置。
“限制”阶段阻断外部路径。代理在隔离环境中运行,该环境配置了面向客户支持的权限配置文件。其文件系统访问权限受到限制,网络策略默认拒绝未授权的访问目标。当代理尝试访问外部地址时,请求会失败并生成证据,而非静默成功。
“授权”阶段限制被入侵访问的价值。代理不携带具有广泛数据库权限的长期凭证。它获得的临时权限仅限于客户服务任务、允许访问的记录和授权操作。如果代理委托任务,下游代理获得的权限不得超过原始代理的权限范围。
“限制”和“授权”共同作用,使影响范围可量化。这种预防性措施远比在事件发生时处理更有效。被入侵的运行可能向三个方向扩散:在主机上可执行和访问的内容、可证明和使用的身份,以及可连接的外部资源。每个方向都有对应的控制措施来缩小影响范围。
被阻止的请求和异常查询会归类到同一个运行 ID 下。这就是“观察”阶段:关联证据,无需在一周后从五份日志中拼凑事件经过。而且这些情况并不意外,因为“验证”阶段已在此代理实际运行的配置环境中测试过其对提示注入的防御能力。
“响应”阶段进行控制。运行被终止,其活跃权限被撤销,证据被保留,受影响的客户记录被明确界定,使团队清楚运行实际触及的范围。关键工单在调查期间通过已批准的人工回退流程继续处理。
这些措施的实施并不依赖模型的行为。大多数团队已经部署了三到四个此类控制措施;通常的缺口在于这些措施之间缺乏连接,导致某个控制措施在某个位置触发,而证据却落在其他地方。
在代理时代保障组织安全
代理可以完成各种任务。单个代理可以无缝穿梭于开发的内外循环中,处理PRD文档、编写代码、提交代码,最终将更改推送到生产环境,就像人类工程师一样。它还可以通过不同工具快速完成这些任务,并创建并行工作的子代理,利用原始代理的相同工具和认证信息。
代理治理已成为我们与客户合作中的常见需求。他们希望获得编码代理的生产力,但又不希望这些代理不受限制地访问开发机器、凭证、源代码和外部服务。
这促使我们开发了 Docker Sandboxes(微虚拟机沙箱,用于安全运行 AI 代理)和 Docker AI Governance(集中式控制层,用于管理 AI 代理在组织内可访问和执行的内容)。这些新产品,加上现有的 Docker MCP Gateway 和 Docker Hardened Images,现在为所有规模的企业提供了管理代理风险的基础架构。
了解更多关于 Agent Baseline 的信息:
我们于 2026 年 7 月 30 日发布了 Agent Baseline v1.0-draft,并在 Black Hat USA 2026 期间的“Securing Your AI Agent: The Road to the Software Factory”主题演讲中进行了介绍。您可以通过下方链接随时观看该演讲。
该草案的社区评审将持续到 2026 年 9 月 30 日。我们期待收到实施反馈、缺失的控制措施、证明控制措施无效的证据,以及某些要求造成不成比例的运营负担的案例。
- [在此下载白皮书](#)
- [访问 agentbaseline.org 并对架构提出您的意见](#)
代理将持续获得访问权限和自主性。标准不能是它们完美无缺。标准必须是:我们清楚它们能做什么、限制它们能去的地方、追踪它们的行为,并在出现问题时及时阻止它们。
合作伙伴
安全
目录
相关文章
- 2026 年 7 月 30 日 [智能代理的未来取决于开放与信任。这就是为什么 Docker 加入 NVIDIA 的 Open Secure AI 联盟](#)。Docker 加入 NVIDIA 的 Open Secure AI 联盟,旨在帮助构建智能代理系统所需的安全部署、治理和信任框架。Tushar Jain [立即阅读](#)
- 2026 年 8 月 12 日 [Docker VMM 公共测试版:全面升级,专为性能打造](#)。Docker VMM 现已面向 Mac 和 Windows 提供公共测试版。了解这对性能、稳定性、治理意味着什么,以及如何亲自尝试。Deanna Sparks 和 Colin Hemmings [立即阅读](#)
- 2026 年 8 月 12 日 [企业智能代理采用的新安全基准](#)。Agent Baseline 是 AI 采用的蓝图,定义了六项安全成果,使企业代理能够在不赋予其不受限制权限的情况下投入工作。设想这样一个场景:一个客服代理收到一个带有附件的工单。附件中隐藏着一条指令:查询客户数据库并将结果发送到外部地址……Eli Aleyner 和 Ranti Familusi [立即阅读](#)
- Docker Captain 2026 年 8 月 5 日 [治理是开发者体验问题](#)。了解为什么 AI 治理不仅仅是安全问题。发现信任、清晰边界和开发者体验如何实现 AI 的规模化采用。Karan Verma [立即阅读](#)