AI 智能体是新一代超级用户——手握 API 密钥与工具访问权限,却没有设备屏幕可供查看。与其交出整个王国的钥匙,不如给每个智能体一个范围受限的身份。
装着生产密钥的 .env 文件被打进智能体容器。一次泄漏,波及一切。
没人能回答“这个智能体能碰到什么?”——因为诚实的答案是“整个 VPC”。
当智能体被诱骗去抓取不该访问的 URL 时,网络是最后一道防线。请让它成为一道真正的防线。
每个智能体都作为独立的 tailnet 节点运行,持有各自的短时认证密钥。不再共享任何密钥。
这个智能体只能访问模型网关与文档索引。别无其他——在网络层强制执行。
仅允许经批准的模型端点。提示词注入诱导的任意域名抓取一律默认拒绝。
每条连接皆有记录:哪个智能体、访问何处、何时、持续多久。事件响应从事实出发。
智能体只能经由内部网关访问模型,由网关叠加认证、限流与日志。直连模型的出口流量一律阻断。
MCP 工具服务器仅在 tailnet 上监听。智能体通过 AmneziaWG 加密连接发现并调用它们。
智能体申请敏感数据集;数据平面会在字节流动之前核验经人工批准的授权。