AI代理自主行动,治理必须扎根数据层
随着AI代理获得更多自主权,传统的抽象策略已失效。为了防止代理执行未授权操作,企业必须将治理规则下沉到数据层,通过列级安全、身份管理等机制,在数据请求发生的瞬间强制执行权限控制,确保合规与审计。
AI代理自主行动,治理必须扎根数据层
随着人工智能代理(AI Agents)在企业架构中获得越来越多的自主权——即它们无需人工干预即可跨系统规划、决策并执行任务——一个核心问题浮出水面:当代理尝试执行它从未被授权执行的操作时,究竟什么在阻止它?
这些代理运行在企业的模型上,接触着企业的数据基础设施,因此最终的责任必须由企业承担。这种责任无法通过事后的回顾或纸面上的抽象策略来满足,治理必须具备可执行性,且必须在代理工作的现场——即数据层——进行强制实施。
为什么传统的“护栏”不够用?
面对代理的自主性,企业本能的反应是在模型周围添加“护栏”:指令、政策和监控。然而,这些机制存在一个结构性缺陷:它们依赖于代理输出的可预测性,而自主性恰恰是让输出变得不可预测的特性。试图在行动发生前审查代理的输出,根本无法跟上系统毫秒级、跨多系统的响应速度。
试想一个简单的规则:“永远不要打开车门”。如果严格执行,代理将永远无法上下车。但如果遇到火灾等紧急情况,这个规则就毫无意义。智能的规则需要上下文,而代理的行为往往是概率性的。 因此,治理不能依赖于希望代理“遵守规则”,而必须依靠系统来构建“不可逾越的边界”。
治理下沉:在数据层强制执行
治理必须从抽象层下沉到操作数据层。代理通过接触数据来创造价值(查询、检索、转换、行动)。如果策略规定“代理不应访问某类敏感数据”,那么这种策略只有在系统在请求发生的瞬间拒绝该访问时才具有实际意义。
此外,像“AI必须可审计”这样的原则,只有在组织能够重建代理做了什么、接触了什么数据、代表哪个用户以及结果如何时才有意义。
实用落地:三大核心控制策略
要实现这一目标,企业需要在数据层实施九项具体控制措施,核心在于将治理从“建议”转变为“强制执行”。
1. 强制执行权限
- 列级与行级安全: 不要只依赖代理的“自觉”。数据库必须具备在查询瞬间拒绝访问的能力。例如,当代理尝试读取敏感数据时,系统应直接阻断,而不是让代理自己决定是否展示。
- 动态数据掩码: 结合策略,对敏感列进行实时脱敏,确保即使代理获取了数据,也无法看到明文。
2. 身份与目的绑定
- 代理即主体: 身份管理系统必须将 AI 代理视为独立的“主体”,而不仅仅是用户的一个工具。每个代理在启动会话时,必须声明其“用途”。
- 会话绑定: 将代理的身份与其目的绑定,确保行为可追溯。记录中不仅要显示“谁”操作了数据,还要显示“哪个代理”代表“哪个用户”做了什么,以及其声明的“目的”。
3. 审计与可观测性
- 完整日志: 利用策略即代码技术,确保所有的访问尝试都被记录。这是合规审计的基础,能够证明系统是如何在数据层阻止未授权访问的。
总结:当代理能够自主行动时,企业不能再指望模型“选择”遵守策略。治理必须嵌入到数据库架构本身,无论代理如何构建或行为如何,控制都应作为数据层的固有属性存在。
本文基于 VentureBeat AI 的公开内容,由 AI 辅助整理改写后发布。
原标题:When agents act on their own, governance has to live in the data layer
阅读原文