安全的 AI 智能体连接

AI 智能体是新一代超级用户——手握 API 密钥与工具访问权限,却没有设备屏幕可供查看。与其交出整个王国的钥匙,不如给每个智能体一个范围受限的身份。

智能体的访问难题

长期有效的凭据

装着生产密钥的 .env 文件被打进智能体容器。一次泄漏,波及一切。

影响范围无从界定

没人能回答“这个智能体能碰到什么?”——因为诚实的答案是“整个 VPC”。

提示词注入跳板

当智能体被诱骗去抓取不该访问的 URL 时,网络是最后一道防线。请让它成为一道真正的防线。

tailnet 上的智能体

1 · 每个智能体独立身份

每个智能体都作为独立的 tailnet 节点运行,持有各自的短时认证密钥。不再共享任何密钥。

2 · 用 ACL 划定范围

这个智能体只能访问模型网关与文档索引。别无其他——在网络层强制执行。

3 · 出口管控

仅允许经批准的模型端点。提示词注入诱导的任意域名抓取一律默认拒绝。

4 · 全量审计

每条连接皆有记录:哪个智能体、访问何处、何时、持续多久。事件响应从事实出发。

参考模式

模型网关

智能体只能经由内部网关访问模型,由网关叠加认证、限流与日志。直连模型的出口流量一律阻断。

经由 MCP 的工具服务器

MCP 工具服务器仅在 tailnet 上监听。智能体通过 AmneziaWG 加密连接发现并调用它们。

人工介入的数据访问

智能体申请敏感数据集;数据平面会在字节流动之前核验经人工批准的授权。

放手让智能体干活,钥匙紧握在手