今日判断
今天国际侧三条信号指向同一条主线:系统提示词不能充当安全边界。
Google 发布零信任 Agent 参考实现,把业务规则和权限校验放在 LLM 上下文之外;Cursor 推出代码托管服务 Origin,代码智能体开始争夺代码资产入口;OpenAI 披露自身安全防御流程,展示高权限 Agent 的任务准入与证据留痕。
对 FDE 而言,下一阶段的交付物不能只有 Prompt 和工作流,还要包括确定性业务规则、隔离执行、不可抵赖写入、仓库迁移和审计方案。企业 Agent 最危险的误区,是把"模型答应不乱来"当成安全。
重点信号
Google 发布零信任 Agent 示例:系统提示词不能充当安全边界
- 来源:Google Developers Blog | 原文链接
- Google 于 8 月 17 日发布基于 ADK 与 Gemini 的零信任客服/退货 Agent 参考实现,核心设计是把加密签名、gVisor 沙箱和确定性语义网关放在 LLM 上下文之外——模型无法通过任何提示词技巧绕过这些控制。
- 为什么重要:涉及退款、写库和代码执行的 Agent,必须把业务规则与权限校验做成模型无法自行改写的硬控制。这套"上下文外硬控制五件套"值得每个 FDE 项目对照:确定性语义规则 → 最小权限 → 隔离执行 → 不可抵赖写入 → 人工升级。系统提示词只负责行为引导,不能承担授权、付款、删除、写库和代码执行的最终安全责任。注意这是参考架构,不是客户生产案例——攻击拦截率、误报率和实施成本仍需自行验证。
Cursor 推出 Origin 代码托管:代码智能体向仓库与审查控制面扩张
- 来源:Cursor 官方 | 原文链接
- Cursor 于 8 月 17 日向付费计划开放 Origin 代码托管早期测试,支持仓库、Pull Request、代码浏览、GitHub 同步及 Vercel、Depot、Buildkite 集成。
- 为什么重要:AI 编码工具不再只是改文件,而是在争夺代码资产入口。企业在把代码资产交给新的智能体入口之前,必须先验收"能不能退出":仓库完整导出 → 分支与提交一致 → PR/评论同步 → 身份权限继承 → CI/密钥隔离 → 故障回滚。先验证可退出,再考虑迁入。Origin 目前是早期测试,企业数据边界、可用性 SLA 和迁移完整率均未披露。
OpenAI 披露自身防御流程:智能体进入漏洞验证与告警分流
- 来源:OpenAI 官方 | 原文链接
- OpenAI 于 8 月 17 日发布 The Defender's Window,披露内部安全实践:使用 Codex 验证代码漏洞、用 Agent 分流安全告警、持续枚举攻击路径,并对网络能力采用可信防御者准入机制。
- 为什么重要:高权限 Agent 的价值不只在"会不会发现问题",还在任务准入、证据留痕、人工复核和修复闭环——发现漏洞只是流程的四分之一。这与 Google 的零信任示例形成呼应:能力越强的 Agent,越需要流程化的准入和审计包裹。文中演示与数字属于 OpenAI 自身口径,不等同于独立安全评测。
对 FDE 从业者的启发
- 在 Agent 验收表增加"上下文外硬控制"一栏:确定性规则、签名写入、沙箱、最小权限、人工接管——凡涉及写回、工资、考勤与财务汇总的场景,不能只用提示词声明"不得出错",必须把规则移出模型。
- 对 AI 编码工具做仓库级退出测试:完整导出、PR 评论同步、权限继承、CI 密钥隔离和回滚。工具可以换,代码资产和审查记录不能被锁定。
- 高权限 Agent 的四道准入门:谁能用(身份核验)、能做什么(最小权限)、做了什么(证据留痕)、出错怎么办(人工复核与修复闭环)。缺任何一道,就不该进生产。