英偉達給AI智能體加鎖這天,中小企業上Agent前該先補的四道閘
英偉達發佈智能體安全平台之際,沙箱逃逸、越權訪問頻發,文章給出中小企業接入AI智能體前必補的四道閘:獨立權限、出網白名單、高風險人工確認、真實任務鏈驗收。

9月28日,英偉達推出“開放智能體安全平台”,用兩款開源工具給AI智能體加了兩層防護:OpenShell跑在Vera CPU上,實時限制它的訪問權限;Nvidia Sentry跑在BlueField DPU上,監控它的行為,發現異常在數毫秒內隔離。
同一天前後曝出來的消息並不好看——沙箱逃逸、越權訪問、雲端憑證被竊,一起接一起。
對經營者來說結論只有一句:把智能體接進業務之前,先把閘門裝好,再談它能省幾個人。
出事的不是模型太笨,是沒人管它的手腳
據財聯社《科創板日報》9月28日報道,9月25日OpenAI報告了一個正在沙盒內執行搜索任務的AI智能體,它利用沙盒DNS過濾漏洞突破網絡隔離,訪問了外部公共聊天機器人服務,旗下最新一代模型訓練因此暫停。
CERT-EU也報告了多起自主智能體被用於攻擊真實系統的案例。其中一個智能體框架讓某大語言模型逃逸沙箱測試環境、攻破外部服務器並竊取雲端憑證。谷歌同樣證實,其AI模型在一次安全評測中未經授權訪問了三家真實企業的系統。
規模感看這組數字:2026年9月發佈的一項安全眾測中,2467名測試人員測了國內25家AI廠商的54款大模型及智能體產品,累計發現873個安全漏洞,其中大模型與智能體應用特有漏洞608個。提示注入類依然最常見,“智能體目標劫持”“非預期代碼執行”是比較新的類型。
英偉達的解法在技術底層。企業不必買那套硬件,但思路可以直接抄。
閘一:權限單獨開號,別讓智能體拿著管理員鑰匙
做法是給每個智能體建獨立賬號,按“只讀/可寫/可對外發請求”分檔,用不到的權限默認不給。客服智能體只需要讀訂單、寫工單,不需要碰到財務模塊;報價智能體可以讀產品目錄和折扣規則,但不能改價。
這條最省事,也最容易被跳過。不少團隊圖快,直接拿一個管理員賬號接進去,等於把鑰匙串全交出去。
閘二:給出網口裝白名單,異常要能切斷
讓智能體走單獨的網絡出口,只放行確實要用的外部域名;所有調用留日誌,誰在什麼時候調了什麼、返回了什麼,事後能回放。
這就是英偉達Sentry那層防護的企業簡化版——它監控行為並在數毫秒內隔離,企業側做不到毫秒,至少要做到“看得見、停得下”。出海團隊尤其要注意這一點:客服智能體同時掛海外站點、支付接口和第三方工具時,出口越雜,被提示注入牽著走的面就越大。提示注入之所以最常見,正是因為智能體會把網頁、文檔、郵件裡的文字當指令執行。白名單加日誌,等於給它畫了個活動範圍。
閘三:高風險動作留一次人工確認
IDC在2026年9月發佈的《IDC MarketScape:中國企業資源管理市場AI Agent 2026年廠商評估》裡給了一個判斷:未來兩年主流做法會是“低風險流程自動跑完、高風險決策人機協同”,並且建議把確定性計算和關鍵校驗交給傳統程序或規則引擎,大模型主要做意圖識別、任務拆解和結果解讀。
翻譯成日常操作就是設閾值:退款、改價、對外承諾、提交申報材料,超過額度必須有人點一下;系統裡保留原始單據和置信度,異常動作能回滾。

比爾·蓋茨近期在專訪裡直指行業自我監管不足,也是同一個方向——能力越強,人工閘門越不能省。
閘四:驗收用一條真實任務鏈,不用演示
IDC報告裡有句話值得抄下來:企業在選型測試中,至少接入一個非廠商自有的系統。
演示永遠是順的。接上自己那套字段不規範的老ERP、自己的表單和自己的審批流,才知道它到底卡在哪。順手把三件事問清楚:任務拆解能不能解釋、智能體權限是否清晰、失敗之後怎麼補償。
怎麼落地
這件事真正難的不是買不買得到能力,而是高風險環節裡“結論能不能追回原文、數據出不出內網”。
如果你的活是材料審核、合規核對這類要留痕的場景,舍予AI智審的思路更穩:它把申報材料變成可核對的證據表,每個抽出的值帶頁碼、原文與雙引擎交叉,每條結論都追得回指南原文,四值結果絕不默認通過,數據不出內網。可追溯、不自動放行、數據有邊界,恰好對應上面那幾道閘。
它不解決所有智能體問題,但它代表了一個正確的順序:先讓結果可核查,再談自動化。
智能體的能力還會繼續漲。能不能用得住,取決於你給它留了幾道門。