引子:用户界面正在从“点击”变成“对话”
过去二十年,企业软件的交互是确定的:用户点击、填表、提交,权限校验发生在应用前端或 API 网关这些明确的入口。系统清楚“谁在操作、要做什么、有没有权限”,因为每一步都被预先设计好。
但这套逻辑正在被对话式 AI 打破。越来越多企业开始用对话式 AI 助手、聊天机器人、AI 智能体承接业务——员工用自然语言下指令,AI 自己规划路径、调用工具、跨系统执行。交互入口,从结构化的“点击”变成了自由的“对话”。
Gartner 在 2026 年 4 月的一篇报告(《IAM Vendors Have a Golden Opportunity: Addressing Conversational AI Risks》)里给出了尖锐判断:随着用户界面向对话流迁移,缺乏防护的 AI 智能体,几乎注定会通过“身份劫持”和“提示词滥用”引发灾难性的数据泄露。当一个智能体能以你的身份、用一句话触发一连串跨系统操作时,攻击者需要的不再是攻破防火墙,而只是一段精心构造的对话。
而 Gartner 同时指出:身份与访问管理(IAM)体系,恰恰处在应对这类风险的最佳位置。本文就沿着这份报告的思路,聊聊对话式 AI 暴露了哪些新风险、需要哪几道护栏,以及派拉软件的 AIGS 平台如何回应这些挑战。
01
对话,为什么成了新的攻击入口?
要理解风险,先得理解对话式 AI 和传统软件的根本区别。传统软件是“确定性流程实现人类意图”——你点了“提交报销”,系统就走报销流程,一步不多。而 AI 智能体是“概率推理导致不确定性”——它接收一句模糊的自然语言,自主判断调用哪些工具、访问哪些数据、执行哪些动作,每个决策都是模型基于概率生成的,而非代码写死的。
聊天机器人天生“很听话”——它唯一目标就是满足用户的对话请求。Gartner 描述了这种“过度信任”的危险:正因为它一心想满足用户,就成了最容易被“骗”的对象。
于是有了报告重点提示的第一类威胁——提示词注入(Prompt Injection)。攻击者通过对话向智能体“注入”指令,“欺骗”它绕过安全控制。报告分两种:直接注入(绕过安全机制、直接访问机密信息)和间接注入(篡改喂给模型的外部内容、改变 LLM 决策路径,让它执行非预期操作,甚至持续输出错误或恶意结果)。
更麻烦的是,这类攻击往往“静默”——借助第三方输入,悄无声息地实现数据外泄、劫持通信工作流,或篡改 AI 的核心指令集。报告特别引用 OWASP 2026 年智能体应用十大威胁,把“间接提示词注入”和“未授权 RAG 检索”列为企业顶级威胁。这就是对话式 AI 的第一个安全真空:当输入从结构化表单变成自由对话,传统那种“在入口处校验”的防护,几乎无从下手。
02
被“劫持”的身份:AI 替谁做事,成了大问题
如果说提示词注入是“骗 AI 做坏事”,更深一层的风险,是“AI 到底在替谁做事”。
Gartner 把这类攻击称为身份劫持(Identity Hijacking)——攻击者诱骗智能体,以某个合法身份执行未授权操作。要害在于:智能体在企业里通常权限很高(因为要跨系统办事),而调用它的人可能只是低权限用户。一旦“谁在真正操作”被劫持,攻击者就等于借到了智能体的全部权限。
为什么会这样?因为在很多企业的实际落地中,最常见也最危险的做法,就是把“人的高权限凭证”直接交给 Agent——一个原本只该处理报销的财务 Agent,却能越权读取核心业务线的薪资数据库。
这正好呼应 Gartner 同期另一篇报告(2026 年 3 月《The IAM Battle Plan to Address AI Security Risks》)梳理的、与身份管理相关的六大 AI 安全风险,它们几乎就是对话式 AI 风险的一张“全景图”:
其一,过度授权的 AI 智能体与工作流——需在“智能体权限”和“调用者意图与访问权限”之间实施最小权限;
其二,细粒度授权委派困难——授权信息难以传给智能体、更难在智能体之间传递;
其三,AI 机器身份管理的复杂性——难在智能体用途常在极短时间内变化;
其四,数据泄露与模型污染——含机密的提示词或上传数据经训练成为模型的一部分;
其五,实时威胁检测与处置的缺失;
其六,AI 活动的审计与合规挑战——难以把智能体动作关联回具体的请求和请求者。
Gartner 还给出一个值得记住的预测:到 2028 年,25% 的企业数据泄露将追溯到 AI 智能体滥用。这六大风险背后有一条共同主线:问题的关键都落在“访问控制”上——谁、以什么身份、能访问什么、能做什么。而这,恰恰是 IAM 体系最擅长的领域。
03
Gartner 开出的药方:对话式 AI 需要的四道护栏
面对这些风险,Gartner 给 IAM 产品列出了四个必须补强的关键能力,可理解为对话式 AI 的“四道护栏”:
第一道,提示词注入防护。由“提示词过滤器”拦截对话消息,结合意图识别判断真实意图;检测到注入即拒绝,并可向安全运营中心(SOC)转发告警。
第二道,数据泄露防护(DLP)。防止机密数据通过正常对话进入模型——一旦被“吸收”,就可能在后续对话泄露给未授权用户。过滤器拦截对话及携带数据(含上传内容),检测机密或有害信息,命中则拒绝,并可支持客户自定义敏感规则。
第三道,未授权 RAG 检索防护。攻击者用简单对话诱导大模型吐出私有数据,目的包括窃取数据甚至“偷走”模型副本。同样通过意图识别发现 RAG 攻击的提示词模式,命中即拒绝。
第四道,基于身份的审计。这是最有“身份安全”特色的一道。Gartner 强调,随着智能体越来越多地代表个人在对话生态里行动,必须建立以身份为核心的细粒度可审计性——把每个用户请求和对话意图主题绑定,在“用户意图”和“智能体执行”之间创造一条不可篡改的关联链路,实现可审计、可持续改进、对自动化行为完全问责。
报告点出贯穿四道护栏的中枢——意图识别(Intent Classification)。整个流程串起来是:用户 → AI 对话智能体 → 提示词过滤器 → 意图识别 → 三类护栏(注入 / DLP / RAG)→ 身份审计 → 审计数据,最终输出“拒绝”或“放行”。也就是说,身份、意图、审计,三者缺一不可。
04
派拉 AIGS 的答案:把概率性的 AI,装进确定性的安全笼
Gartner 描述的这套“以身份为核心、以意图为焦点”的护栏体系,和我们一直在做的事高度一致。派拉软件的新一代企业级 AI Agent 访问控制安全平台 AIGS(AI Agent Governance & Security),基于零信任架构构建了“人 → Agent → 大模型 → 数据”的全链路访问控制体系,核心理念是为智能体打上四重“思想钢印”,把概率性的 AI 牢牢装进“确定性的业务安全笼”。下面对照四道护栏一一说清。
4.1 先解决“它是谁”——身份钢印
审计的前提,是每个智能体都有真实、唯一、不可伪造的身份。传统 SSO 依赖浏览器跳转和 Session,而智能体待在后台、通过 API/CLI 高频异步交互,现有 IAM 根本识别不了“这个 Agent 是否合法”。
AIGS 把每个智能体当作“非人类身份(NHI)”治理:依托 SPIFFE/SPIRE 颁发全局唯一、动态签发的“数字身份证(SVID)”,通过 mTLS 双向认证为每次通信确立物理级身份,从源头杜绝伪造。同时把 Agent 当“数字员工”做全生命周期管理,一旦创建它的员工调岗离职,系统经 SCIM 与 IAM/HR 联动、自动触发 Kill Switch,瞬间吊销其名下所有 Agent 凭证,消灭影子 AI。
4.2 最小权限——能力钢印
针对“过度授权”和“细粒度委派”,AIGS 不让 Agent 继承人的全量能力,而是通过智能体权限管理中心(AAM)实时计算“三重权限交集”——调用者当前权限 ∩ Agent 出厂能力上限 ∩ 策略绑定范围,Agent 拿到的只能是三者最小交集。这直接回应了身份劫持的核心危害:就算 AI 被骗过,它能调动的权限也早被压到最小。
同时通过 STS、OBO 委派流和动态降权,把最小权限延伸到多节点链路——每次跨节点都重新“换牌”,令牌只保留当前任务的最小作用域且极短生命周期,任务一结束即失效,把“爆炸半径”控制在最小。
4.3 在 AI“看到”数据之前就隔离——认知钢印
Gartner 的 DLP 与 RAG 防护,指向同一要害:别让机密数据进入不该进入的地方。在 RAG 场景里,文档被向量化切片后,传统“文件/目录层级”权限彻底失效。AIGS 用“务实过滤(Pragmatic Filtering)”:检索发生前,先通过 AAM 算出用户有权访问的文档 ID 列表,强制注入检索条件,从物理层把 Agent 的“可见面”缩小到本就有权看的范围。
数据底座层,智能数据安全治理平台(ADSG)进一步做全域分类分级、向量切片级 ACL、行列级动态脱敏;即便边缘数据被检索出,AI 网关的安全围栏(Guardrails)也会对输出里的隐私信息实时脱敏。DLP 和 RAG 防护,就从“事后补救”变成了数据交互层的物理阻断。
4.4 高危操作,人类说了算——行为钢印
Gartner 强调的“用户意图 ↔ 智能体执行”不可篡改链路,AIGS 从两层做实。一是人机协同(HITL):对删除、修改、支付、外发等高危动作,系统不直接放行,而是挂起执行流、经 CIBA 异步协议向有权限的人推送审批卡片,二次确认后才发放一次性执行 Token。这解决的不是“AI 会不会想错”,而是“就算想错了,也不能直接把错事做出去”。
二是全链路审计与责任溯源:智能体权限稽查模块(Agent IGA & AI Audit)提供端到端授权链路图,并通过 STS 换牌时内嵌的“人类用户 ID + Agent ID”双重标识,让每一步操作都能 100% 溯源到最初的“人”。这正是 Gartner 说的那条不可篡改关联链路——在 AIGS 里已是落地机制,事后还能一键导出满足等保 2.0、GDPR、SOC 2 的审查报告。
五、关于“意图”:我们如何理解这条主线
Gartner 把“意图识别”放在护栏中枢。派拉的思路是AIGS 并不试图做一个“读心术”式的意图分类器去猜测每句话的动机,而是选择一条更工程化、更确定的路径——与其猜意图,不如把“意图”和“执行”牢牢绑定,并让它可追溯、可否决。
具体落在三件事:让每次委派都带明确的“人类发起者”身份(OBO 双重身份内嵌),让意图源头始终清晰;对高危意图强制人机协同,让有风险的执行必须经人类确认;把完整链路记入不可篡改的审计日志,让任何意图的落地都留痕可查。换言之,Gartner 用“意图识别”描述目标,AIGS 用“意图与执行强绑定 + 人类否决权 + 全链路溯源”给出可确定性落地的实现路径。
结语:对话式 AI 的时代,安全的答案仍然是身份
用户界面从“点击”走向“对话”,是一场不可逆的迁移。它带来效率跃升,也带来全新的安全真空——提示词注入、身份劫持、数据泄露、RAG 越权,每一个都足以让企业付出灾难性代价。Gartner 的判断很清晰:应对这些风险,IAM 体系处在最好位置,需要提示词防护、数据防护、RAG 防护和身份审计这四道护栏,而它们共同的中枢是身份与意图。
这正是派拉软件一直在做的事——把深耕多年的身份安全能力,从“人”延伸到“Agent、大模型和数据”,用四重思想钢印,为企业构建一个让 AI 行为可预见、权限可控制、责任可追溯的确定性业务安全笼。当 AI 学会了对话,安全的答案,依然写在“身份”这两个字里。
更多AI身份与安全治理技术视频分享
立即咨询

