网易首页 > 网易号 > 正文 申请入驻

AI Agent 创造的不是一个新应用,而是一个新的「执行层」

0
分享至

2026 年 9 月 1 日,CrowdStrike 在 Fal.Con 大会上发布 Falcon Guardian,并把它定位为 AI Detection and Response(AIDR)方向的旗舰产品。如果只把这条新闻理解为"全球最大的 Endpoint Security 厂商之一开始进入 AI Security",它其实没有那么特别。AI Security 已经是一个越来越拥挤的市场,从 Prompt Injection、Model Security、AI Gateway、MCP Security 到 Agent Identity,几乎所有传统安全厂商都在重新包装自己既有的能力,希望在 Agent 时代重新找到位置。厂商发布产品本身,从来都不是一个值得单独讨论的事件。

真正值得注意的,是这次发布里使用的一句判断:AI agents introduce a new execution layer.

这句话的重要性,可能远远超过 Falcon Guardian 这个产品本身。因为它意味着,在经历了模型安全、Prompt 安全、数据安全、身份安全和工具安全之后,传统网络安全产业开始逐渐碰到 AI Agent 最深层的变化:Agent 带来的并不只是一个新的软件入口,也不只是企业里多出了一类新的 Machine Identity,它正在企业计算体系里形成一个过去并不存在的东西——一个介于人的意图与真实世界变化之间的执行层。

一旦这个执行层出现,安全真正需要保护的对象,也会随之发生变化。
一、软件过去处理信息,Agent 开始替人改变世界

传统软件当然也执行。数据库修改数据,Shell 执行命令,ERP 创建订单,支付系统划转资金,工业控制器改变设备状态——从计算机诞生的第一天开始,软件本质上就一直在改变世界的某个局部。真正的区别不在于"是否执行",而在于执行的理由由谁给出。

过去绝大多数软件系统都有一个相对稳定的结构:人决定目标,软件执行确定性的程序。人点击"转账",系统执行转账;管理员输入命令,操作系统执行命令;业务人员批准订单,ERP 改变订单状态。软件内部可能极其复杂,但决定"为什么要做这件事"的主体,始终留在人类这一侧。软件承担的是执行,而不是判断。

AI Agent 改变的正是中间这一层。今天的人可能只说一句"把这个项目部署到生产环境",或者"帮我处理这些退款",甚至是"检查服务器,如果发现问题就自行修复"。从这一刻起,人类提供的已经不再是一条完整的执行指令,而更接近一个目标。Agent 必须自己理解目标、拆解任务、选择工具、获取身份、生成参数、调用系统,再根据每一步的结果决定下一步动作。

于是,过去那条简洁的路径——意图、软件功能、执行——被拉长成一条具有自主性的决策链:意图之后是推理、规划、技能选择、工具调用、身份获取,然后才抵达系统与执行。中间突然多出的这一段,既不属于人,也不完全属于传统意义上的程序。

这也是为什么 Falcon Guardian 不再只讨论 Prompt 或 Tool Call,而是明确提出要把 Agent Activity 与 Endpoint Telemetry 融合起来,从 Prompt、Skill、Tool Call、MCP Server、Identity 一路追踪到 Downstream System Execution,建立从 Prompt 到 Runtime Behavior 与最终 Impact 的直接因果链。安全问题因此发生了一个微妙但关键的变化:过去我们问"谁执行了这个 Process",现在必须继续追问"为什么会出现这个 Process"。

二、从 Event 到 Causal Path,是一次安全观察单位的变化

追问"为什么",意味着观察的最小单位需要被重新定义。

传统 Endpoint Security 极其擅长观察事件:一个进程启动,一个文件被修改,一个 Credential 被读取,一个连接被建立,一段异常的 PowerShell 被执行。EDR 的巨大进步,恰恰在于它没有停留在孤立的 IOC 上,而是通过 Process Tree、Behavior 与 Indicators of Attack,把大量离散事件重新组织成序列,从而还原攻击者的意图。安全行业很早就明白,只有把事件放回上下文,才能理解攻击真正在做什么。

Agent 只是把这个问题继续向上游推了一层。假设某天 SOC 看到 python → curl → cloud API → production database changed,从传统视角看,这已经是一条相当完整的 Runtime Chain。可是对 Agent 系统而言,它仍然是残缺的,因为真正的转折点发生在更早以前:

Production State Change

安全系统第一次需要把语义世界与执行世界连接在一起。上半段回答的是机器为什么认为自己应该这样做,下半段回答的是机器最终究竟做了什么。CrowdStrike 把这种能力描述为从 User Prompt、Identity、Tool Call 与 Skill Use 一直连接到 Downstream System Action,重建完整的 agent execution graph。

值得注意的不是这项能力本身,而是它所暗示的转向。

安全的基本观察单位,正在从 Event 变成 Causal Path。

我们不再满足于知道某件事发生了,而开始需要知道它为什么发生,又是通过哪一条路径最终发生的。

三、Access Path 和 Causal Path 不是同一件事

一旦承认因果链是新的观察单位,就必须承认,企业里已有的那套用来回答"谁可以做什么"的体系,正在解释力不足。

IAM 最擅长回答的是一条 Access Path:身份、认证、授权、资源。他是谁,是否通过认证,拥有什么 Role,能否访问这个 API。这些问题依然必须解决,Agent 时代也不会让它们变得次要。但 Agent 带来的事故,很可能发生在一条完全合法的 Access Path 上——Agent 使用的是真实身份,Credential 没有泄露,Token 合法,Role 配置正确,API 调用完全符合权限,唯一出错的是 Agent 对任务的理解。

于是一个完全合法的身份,通过一条完全合法的访问路径,完成了一件企业根本不希望发生的事。这里出现了一个此前不必区分的差别:Access Path 描述能力是怎样获得的,Causal Path 描述结果是怎样发生的。这两者过去高度重合,因为真正做决定的是人;权限一旦授予,判断仍留在人类手里。而当 Agent 开始自主拆解任务、生成参数、选择工具并连续执行,两条路径就开始分离。

身份安全可以证明它有资格调用这个工具,却无法证明它这一次应该调用这个工具;授权可以证明这个账户拥有转账权限,却无法证明这笔具体的转账应该发生。这不是配置疏漏,而是结构性的空白——一个善意的、被正确授权的、没有被攻破的 Agent,同样可能判断错误,而现有体系恰恰没有为"判断错误"预留任何拦截点。

我们正在从"谁可以访问什么",进入另一个问题:哪一条因果链,有资格最终改变现实。
四、这也是为什么"Execution Layer"这个词如此重要

上述空白之所以长期被忽略,是因为行业习惯把 Agent 理解成一个 Application。

只要这样理解,很多问题就会被自然地塞回既有分工:Agent Identity 交给 IAM,Agent Network 交给 Zero Trust,Agent Endpoint 交给 EDR,Prompt 交给 AI Firewall,MCP 交给 Gateway,Credential 交给 PAM。每个系统似乎都能保护其中一段,账面上没有明显的缺口。

但一旦把 Agent 看成一个新的 Execution Layer,问题就完全不同了,因为这一层本身横跨了所有这些系统。一个 Agent Action 可能同时经过 Prompt、Model、Memory、Skill、Tool、MCP、Identity、操作系统、网络、外部 API,最终落在金融、数字甚至物理世界的某个状态上。任何单一安全层都只能看到其中一段,而真正产生结果的是整条链。责任在分工中被稀释,恰恰是因为没有人负责那条链本身。

这也是 Falcon Guardian 这次发布最有意思的地方:它没有把 Agent 简单当作一台新的 Endpoint Application,而是试图把 Agent Activity 与 Endpoint Telemetry 融合,让安全团队理解 Prompt 如何一路变成 Runtime Behavior 与最终 Impact。CrowdStrike 的产品页面甚至直接把问题概括为一句话:AI agents don't just answer. They execute.

这句话实际上划出了一条时代分界线。大模型时代的核心安全问题主要是"它会说出什么",Agent 时代真正困难的问题开始变成"它会让什么发生"。前者属于 Information Security,后者越来越接近另一种东西:Execution Security。

五、但是,看见因果链还不是问题的终点

承认执行层的存在之后,下一个问题才真正棘手:看见这条链,是否等于控制这条链。

CrowdStrike 的答案非常符合它自己的历史。EDR 时代,它把 Endpoint 变成攻击行为的关键观察与控制点;到了 Agent 时代,它继续认为 Endpoint 是 Agent Runtime 的重要 Control Point,因为 Agent 最终必须通过操作系统访问文件、Credential、网络、应用与其他企业资源。Falcon Guardian 因此把 Agent Context 与 Endpoint Telemetry 连接起来,并在 Runtime 上完成检测、调查与阻断。其创始人的表述也很直接:治理本身无法叫停一个已经动起来的 Agent。对于大量企业计算场景,这是一个非常合理、也足够务实的答案。

但 Agent 最终影响的世界,并不一定终止在 Endpoint。它可能调用一个支付接口,可能广播一笔区块链交易,可能提交一次云基础设施变更,可能控制工业设备或改变机器人状态,甚至可能通过一串完全合法的 API,让一个已经离开 Endpoint 的动作进入不可逆执行。观察点越靠近终端,越能解释行为;越靠近现实,越难以撤回。

于是一个更困难的问题出现了:如果我们已经能够完整地看见 Causal Chain,我们是不是就已经控制了 Causal Chain?

Visibility is not Authority.

能够解释一个动作为什么发生,并不等于拥有决定这个动作能不能发生的最终权力。重建 Prompt → Agent → Tool → Identity → API → Execution,是一种非常强大的 Execution Visibility。但如果真正不可逆的动作发生在链条最后一个系统里,安全体系仍然要回答那个被留空的位置:

→ Execution

这个问号的位置,究竟有没有一个独立于 Agent 的主体,能够在最后一刻重新判断:这件事现在到底应不应该发生。问题因此从 Causal Observation,继续推向了 Execution Control。

六、Agent 时代真正稀缺的,可能不是更多 Policy,而是 Final Authority

面对这个空缺,行业的第一反应通常是补规则。

过去几十年,安全体系已经积累了大量 Policy:身份、网络、云、应用、数据,如今又加上 AI Policy 与 Agent Policy。但 Policy 本质上仍然是一种规则表达。真正决定系统边界的,不只是规则写在哪里,而是谁拥有让动作最终发生的 Authority。

假设一个 Agent 可以自己读取 Policy、自己理解 Policy、自己选择 Tool,然后拿着自己的 Credential 完成操作,那么即使企业拥有极其完善的治理文本,Agent 依然构成了一条从判断到执行的完整权力链。它既是解释者,也是执行者,中间没有任何独立环节。这时候,企业实际上依赖的不是制度,而是对这个 Agent 的信任——而信任从来不是一种控制机制。

这意味着 Agent Governance 最终会遇到一个非常古老的政治哲学问题:制定规则的人、解释规则的人和执行规则的人,是否应该是同一个主体。在人类制度里,我们花了几百年不断拆分这些权力,并不是因为掌权者一定心怀恶意,而是因为再可靠的判断者也会出错,而权力集中会让错误无法被中途拦下。到了 Autonomous Agent 时代,我们却可能因为追求自动化效率,把这些权力重新集中回一个智能主体身上。

安全的进步,往往不是从不可信的人走向可信的人,而是从可信的人走向可信的结构。

于是 Execution Layer 最终可能不仅仅是一层新的 Software Architecture,它还会成为一个新的 Authority Layer。在这一层里,问题不再只是 Agent 有没有权限,而是它提出的某一次 Action,在真正改变现实之前,是否仍然需要获得一次独立的 Execution Qualification——以及在必要时,是否存在一个不由 Agent 自己掌握的、最终说"不"的能力。

七、从 EDR 到 Agent Security,安全正在向"因果"靠近

回头看 Falcon Guardian 这次发布,会发现一条清晰的历史连续性。

EDR 的核心贡献之一,是让安全行业从静态 Indicator 转向 Behavior,从单一 Event 转向 Attack Sequence。Agent Security 正在把这个方向继续向前推进:从 Process Behavior 向上追踪到 Agent Intent,从 Attack Sequence 扩展到完整的 Causal Chain,从 Endpoint Impact 继续追问 Real-World Execution。每一步都在把观察的起点向意图靠近,把观察的终点向现实推远。

因此,AI Agent 时代真正改变安全行业的,也许并不是我们突然多出了一类叫做"Agent"的软件,而是机器第一次大规模进入了从人类意图到现实结果之间的那条链路。当机器只负责回答问题时,我们主要关心它知道什么、说什么、泄露什么;当机器开始拥有工具、身份与执行能力,我们必须开始关心一个意图究竟经过了怎样的因果链,最终变成了一件既成事实。

这也是为什么 Execution Layer 这个说法值得认真对待。因为一旦执行成为独立的一层,安全体系就不会只满足于知道 What happened,甚至不会只满足于知道 Why did it happen,它还必须有能力回答最后一个问题:

Should it be allowed to happen at all?

从 Event 到 Causal Path,是观察对象的变化;从 Causal Path 到 Execution Control,则是权力结构的变化。而后者,可能才是 AI Agent 真正进入生产世界之后,安全行业下一场更深层的重构。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
吉利新车突然官宣:9月5日,正式发布!

吉利新车突然官宣:9月5日,正式发布!

科技堡垒
2026-09-01 10:58:23
日本议员访华回国后,态度发生转变,对着记者开始疯狂宣泄不满

日本议员访华回国后,态度发生转变,对着记者开始疯狂宣泄不满

无心小姐姐
2026-09-02 17:29:55
普京:欢迎任何形式的谈判,最大挑战来自无人机

普京:欢迎任何形式的谈判,最大挑战来自无人机

看看新闻Knews
2026-09-02 11:31:28
外交部:中方对此次会议未能发表公报深表遗憾

外交部:中方对此次会议未能发表公报深表遗憾

看看新闻Knews
2026-09-02 18:10:02
全军覆没!航天科技集团2026校园招聘,无一所“双非院校”

全军覆没!航天科技集团2026校园招聘,无一所“双非院校”

史海流年号
2026-08-30 10:29:38
变脸,从宠儿到弃儿只要一年,被阿森纳嫌弃还是示爱巴萨遭惩罚

变脸,从宠儿到弃儿只要一年,被阿森纳嫌弃还是示爱巴萨遭惩罚

95帕尔马
2026-09-02 17:18:07
字节赌对了?Anthropic正式宣战蒸馏

字节赌对了?Anthropic正式宣战蒸馏

第四波
2026-09-02 17:04:10
18号沙德尔将登陆:路径覆盖温州,玉环等地,9月台风还会多吗?

18号沙德尔将登陆:路径覆盖温州,玉环等地,9月台风还会多吗?

抽象派大师
2026-09-03 02:50:45
全世界都被普京骗了?打乌克兰只是幌子,真正目标其实已悄悄布局四年

全世界都被普京骗了?打乌克兰只是幌子,真正目标其实已悄悄布局四年

扶苏聊历史
2026-08-27 16:15:02
伊朗总统这是发什么疯?传递极其怪异的信息!

伊朗总统这是发什么疯?传递极其怪异的信息!

旧史新谭
2026-09-01 19:00:22
涉案金额过亿 刘应成(原法名释永信)一审被判有期徒刑24年

涉案金额过亿 刘应成(原法名释永信)一审被判有期徒刑24年

每日经济新闻
2026-05-30 00:42:59
一个司马南倒下了,无数个司马南站起来了

一个司马南倒下了,无数个司马南站起来了

董狐笔谈
2026-08-31 22:50:25
从143降到102,肚子变平才知道:内脏脂肪最怕的不是跑步

从143降到102,肚子变平才知道:内脏脂肪最怕的不是跑步

健身狂人
2026-09-01 07:37:21
伊朗重型导弹打击约旦美军营地

伊朗重型导弹打击约旦美军营地

财联社
2026-09-02 05:26:04
科大讯飞出轨女主更多照片曝光:她长得娇小可爱,丈夫应该再给她一次机会

科大讯飞出轨女主更多照片曝光:她长得娇小可爱,丈夫应该再给她一次机会

汉史趣闻
2026-09-01 13:47:29
泥石流灾害939具遗体DNA比对,引争议!网友:让遇难者安息吧,建议就地建一座大的纪念碑供家属凭吊

泥石流灾害939具遗体DNA比对,引争议!网友:让遇难者安息吧,建议就地建一座大的纪念碑供家属凭吊

火山詩话
2026-09-02 07:07:34
你以为日本怕朝鲜,怕的是那几枚导弹?错了。日本真正睡不好觉的,不是射程,而是平壤压根不跟你玩

你以为日本怕朝鲜,怕的是那几枚导弹?错了。日本真正睡不好觉的,不是射程,而是平壤压根不跟你玩

人生录
2026-08-31 00:05:12
千万别得罪00后!星宇股份的麻烦,才刚开始

千万别得罪00后!星宇股份的麻烦,才刚开始

包不同
2026-09-02 22:37:28
藏了21年的雷彻底炸了,中国官方发全球征缴令,潘石屹躲得掉吗?

藏了21年的雷彻底炸了,中国官方发全球征缴令,潘石屹躲得掉吗?

明天见灌装冰块
2026-08-13 20:00:24
日本的反击来了:中国敢不买日本水产?马上关了在中国的事务所

日本的反击来了:中国敢不买日本水产?马上关了在中国的事务所

墨兰史书
2026-09-01 16:35:07
2026-09-03 04:48:49
HavenlonLabs
HavenlonLabs
Havenlon|研究AI时代的执行安全与物理信任边界
86文章数 0关注度
往期回顾 全部

科技要闻

凌晨最强模型上新,Claude Fable 5.1发布

头条要闻

游客拍下疑冰崩画面:土石翻涌 山间有黑色物体涌出

头条要闻

游客拍下疑冰崩画面:土石翻涌 山间有黑色物体涌出

体育要闻

一次有奖问答,让他成为欧冠主帅

娱乐要闻

香港武打影星陈观泰离世,终年80岁

财经要闻

星宇股份的麻烦,才刚开始

汽车要闻

配双腔空悬+机械差速锁 传祺越7预售权益价17.18万起

态度原创

亲子
家居
本地
时尚
公开课

亲子要闻

为啥老人一定要给儿子带小孩儿!网友:这是看到过的很正确的解释

家居要闻

2026建博会(广州) 公装联探展交流活动

本地新闻

昆明的雨,解锁汪曾祺的浪漫雨季

白衬衫不火了?早秋穿“棕色衬衫”更高级好看

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版