# 构建企业级 AI Agent 安全方案与实践

> **合规声明（生成式 AI 服务）**：前述特定亚马逊云科技生成式人工智能相关的服务目前在亚马逊云科技海外区域可用。亚马逊云科技中国区域相关云服务由西云数据和光环新网运营，具体信息以中国区域官网为准。
> 
> **完整资料：如果想了解更多内容可以访问:https://events.amazoncloud.cn/china-summit-on-demand/
> 
> **免责声明**：本摘要仅为便于您了解峰会内容而提供，我们不对其完整性及准确性作出任何保证，且不构成任何建议或结论。相关内容仅供参考，实际内容以峰会回放视频为准。

## 一、基础信息

- **会议类型**：专题演讲
- **Persona**：Agent 构建者
- **时间信息**：6月23日 | 15:30 - 16:00
- **标题**：构建企业级 AI Agent 安全方案与实践
- **PDF 资料**：有
- **视频回放**：有

## 演讲人信息

### 会议信息
- **地点**：上海世博中心（2026 亚马逊云科技中国峰会）
- **日期**：2026年6月23日（Day 1）
- **时间**：15:30 - 16:00
- **会议类型**：专题演讲
- **面向 Persona**：Agent 构建者

### 亚马逊云科技演讲人
- **李阳**：高级 AI 安全架构师

### 客户 / 合作伙伴演讲人
- **戎巍**（龙腾出行）：AI 产研负责人

## 二、会议资料 PDF 转录内容

--- Page 1 ---
2026年6月23日-24日 上海·世博中心

--- Page 2 ---
125
AI Agent
构建企业级
安全与合规方案实践
李阳 戎巍
AI AI
高级 安全架构师 产研负责人
亚马逊云科技 龙腾出行

--- Page 3 ---
1
Agent
目录
企业级 威胁模型
2
生成式上下文过滤与合规
3
龙腾出行客户的案例分享
4
访问内部系统的统一授权
5
MCP/Skills
的供应链治理

--- Page 4 ---
Agent
企业级 威胁模型

--- Page 5 ---
人工智能的发展与演变
AI & Machine
Generative AI Agentic AI
Learning
较多 较少
人工监督 人工监督
(LLM)
模型经过训练，可以解决 有了大语言模型，人 模仿人类逻辑、推理和
特定的、单一的问题。 工智能够以全新的方式 决策能力的自主系统
简单的助手可以回答基本 理解信息并创作内容。
的问题。 模型变得更加“通用”。

--- Page 6 ---
AI
生成式 应用的风险和挑战
行业框架 法律法规 企业数据
OWASP Top 10 for EU AI Act Data Privacy and
LLM/ NIST AI RMF ISO 42001 Security
Responsible AI
A list of the most Promoting the SAFE Protect enterprise
critical vulnerabilities and responsible sensitive data and
found in applications development of AI personal information
，
utilizing LLMs as a force for good data exposure, privacy
and residency

--- Page 7 ---
OWASP Top 10 for Agentic Applications 2026
1 6
Agent 目标劫持 记忆和上下文投毒
Agent Goal Hijack Memory & context poisoning
2 7
工具滥用 不安全的 Agent 间通信
Tool misuse & exploitation Insecure inter-agent communication
3 8
身份和权限滥用 连锁失败
Identity & privilege abuse Cascading failures
4 9
供应链漏洞 利用人机信任
Agentic supply chain vulnerabilities Human-agent trust exploitation
5 10
非预期的代码执行 异常 Agents
Unexpected code execution Rogue agents

--- Page 8 ---
Agentic Top 10
安全威胁点
/
输入 集成 处理 输出
用户 1 策略 人类
提示词 治理 干预
APIs
Tools
3
Resources
10 2
9
API Agent
7
外部
Agents
外部 链接的
Agents /RAG 记忆
数据
6
4 5 8
ASI01: Agent Goal Hijack
ASI08: Cascading Failures
ASI05: Unexpected Code Execution (RCE)
ASI02: Tool Misuse & Exploitation
ASI09: Human-Agent Trust Exploitation
ASI06: Memory & Context Poisoning
ASI03: Identity & Privilege Abuse
ASI10: Rogue Agents
ASI07: Insecure Inter-Agent
ASI04: Agentic Supply Chain Vulnerabilities
Communication

--- Page 9 ---
AI Agent
安全的纵深防御
生成式 AI 安全

Application 基础模型安全

通用应用安全 模型托管服务安全

Generative AI 防注入攻击

• 不安全内容过滤
网络边界安全

• 基础安全升级
身份与访问控制 Agentic AI

威胁检测与事件响应
Agentic AI

基础设施保护
安全

应用保护

数据保护 •
统一身份和鉴权

端到端授权

防止工具操纵攻击

防止间接数据投毒

--- Page 10 ---
生成式上下文过滤与合规

--- Page 11 ---
OWASP Top 10 for Agentic Applications 2026
1 6
Agent
目标劫持 记忆和上下文投毒
Agent Goal Hijack Memory & context poisoning
2 7
Agent
工具滥用 不安全的 间通信
Tool misuse & exploitation Insecure inter-agent communication
3 8
身份和权限滥用 连锁失败
Identity & privilege abuse Cascading failures
4 9
供应链漏洞 利用人机信任
Agentic supply chain vulnerabilities Human-agent trust exploitation
5 10
Agents
非预期的代码执行 异常
Unexpected code execution Rogue agents

--- Page 12 ---
Amazon Bedrock Guardrails
2
基础模型推理
Guardrails
如果通过了 审查
For FMs outside Bedrock
1 Amazon Bedrock 3
or
直接调用 三方模型独立评估
InvokeModel/Converse ApplyGuardrail
Guardrails
Responsible AI
策略
上下文事实性检查
过滤
禁止的话题 内容审核 单词过滤
敏感信息
自动推理检查
4 Guardrails
如果通过了 审查

--- Page 13 ---
内容过滤器
配置阈值以不同程度过滤内容
过滤所有类别中的有害内容：
 Hate
仇恨
 Insults
侮辱
 Sexual
性
 Violence
暴力
 Misconduct
不当行为
 Prompt Attack
提示攻击

--- Page 14 ---
禁止的话题
避免应用程序中不需要的话题

--- Page 15 ---
PII
默认对多国家 支持
 FM
遮蔽 响应中的
(PII)
个人身份信息
以保护用户隐私

检测并过滤用户输
PII
入中的

根据应用程序的需
求选择不同种类的
PII

--- Page 16 ---
提供企业级的规则设置
多层防护：应用程序、云账号和组织层面的安全保障共同发挥作用
应用于亚马逊云科技组织中每个亚
马逊云账户的每次模型调用
组织级
Guardrails
适用于单个亚马逊云科技账户中的
模型调用
云账号级
Guardrails
根据具体应用的使用场景进行
定制
应用程序级
Guardrails

--- Page 17 ---
龙腾出行客户案例分享

--- Page 18 ---
龙腾出行项目介绍
130+ 4,000 +
万
国家覆盖 全球会员
400+ 2,500+
/ /
银行 航司 卡组织 旅行生活体验
(DragonPass)
龙腾出行
2005 130+ 4000 + 400+
成立于 年，覆盖 国家、服务 万 会员的全球旅行与生活方式平台；与
Spa
银行、航司及信用卡品牌合作，提供机场休息室、专车、餐饮、快速通关、健身等
2,500+
旅行生活体验。
AI
礼宾助手
Supervisor + Agent
基于 多专业子 架构，将休息室预订、机场专车、餐饮推荐、机场与政策知
…… fallback LLM Amazon Bedrock
识问答 整合为统一的对话入口；通过多模型 策略调度，
是国际业务的主力模型供应通道，同时覆盖国内业务的备用链路。
▸
同套代码国内外多区域部署，服务覆盖不同语言与文化背景的会员。

--- Page 19 ---
项目痛点
LLM
1 2 3
多区域、多语言、多风 跨境数据驻留与多套法 调用形成数据边界，
Guardrail PII Prompt
俗的 难以一 规叠加 与
Injection
刀切 风险并存
覆盖东南亚、中东、欧洲等 130+ 国家， 同时受 GDPR / PDPA / CCPA 等法规约 多模型 fallback 链路下，每次调用都跨
不同地区对宗教、政治、性别话题敏感 束，要求按区域隔离数据存储、不可跨 越数据信任边界，必须前置过滤 PII 并
度差异巨大，单一内容安全策略无法同 境复制；国内外业务采用同套代码部署， 防范对抗性输入。
时满足所有区域的合规与文化要求。 合规边界设计成为前置约束。
Agent + MCP / AI
4 5 6
多 外部 监管事件的应急响 弹性伸缩下的审计
API
业务 的统一身份与 应能力 完整性
审计
子 Agent 需调用机票、酒店、支付、专 面对 EU AI Act 等监管要求，需要快速 礼宾业务高峰潮汐明显（2-100+ 实例
车等多家外部系统，凭据分散、权限放 下发「禁用话题 / 关键词」的处置能 自动伸缩），实例频繁起落不能让审计
大、审计链易断。 力——从决策到生效需以分钟计。 链路出现盲点（7 年留存要求）。

--- Page 20 ---
亚马逊云科技上的技术方案
· Bedrock Guardrails （/）
用户请求 ① 内容安全层 入口 出口边界 响应输出
Web · App · IM · Deny Topics · PII · Prompt Injection
多语言内容过滤 按区域定制 遮蔽 防护 二次过滤后
LLM
③ 层
Amazon Bedrock
AI · Supervisor + Sub-Agents
② 运行时层
Fallback · +
Supervisor Agent → Agent 多模型 国际主力 国内备用
按业务线路由到子
Lounge · Limo · Dining · Fast Track · Spa · Q&A · …
: 2 - 100+ ·
弹性运行时 实例自动伸缩 实例无状态化 ④ 身份与工具治理层
· · mTLS
·
全量会话审计 分布式追踪 内部互联
托管身份 凭据轮转
MCP / Skills · Policy
注册中心 引擎
( )
⑤ 数据驻留与审计层 基座
Replica · 7 · GDPR · PDPA · CCPA · PIPL
区域加密存储（不跨境） 不可篡改审计日志（年留存）
| · → → / →
核心思路 统一的安全与合规能力，支撑国内外多区域的同套代码部署 ① 边界 ② 主干 ③ ④ 外挂 ⑤ 基座

--- Page 21 ---
Bedrock Guardrails
内容安全审核的多语言支持
Standard Tier 50
默认支持超过 种语言，以及部
：
分国家和地区的方言（以实测为准）
• -
有害内容过滤 默认自动化识别法语、德语、
阿拉伯语等主流语种中的有害变体，包括仇
恨言论、侮辱、性暗示及暴力内容。
• -
本地语言的拒绝话题 针对拉丁美洲、东南亚、
/
中东等宗教 政治敏感地区，快速配置特定禁
忌话题。
适用于禁止的话题、内容审核。

--- Page 22 ---
Standard Tier 西语 葡语 拉美方言 验证
96.7% 98%
西班牙语 (es-LATAM) 准确率 葡萄牙语 (pt-BR) 准确率
验证结论： Standard Tier 展现了强大的跨语言一致性，拉美地区特有表达（如暴力意图、
不当行为）识别精准，实现零误拦
。
业务价值： 无需为不同语言创建独立策略，单一配置即可满足全球化业务快速上线需求。
数据基于龙腾出行自有测试样本

--- Page 23 ---
AI
为 监管事件响应提供快速响应的措施
AI Security and Safety
都需要有事件响应、
：
应急处置的技术措施
• EU AI Act -
强要求 对高风险场景的应用，
必须有应急处置能力。
• Guardrails -
的按需配置能力 通过自定义
Deny Topics
和关键词，灵活地设置过滤
内容。

--- Page 24 ---
AI 安全配置的效率革命—使用 Kiro CLI
❌
Bedrock Guardrails 控制台方 ✅ 效率对比
Kiro 核心能力
式
维度 传统 Kiro
• 逐一配置 6 大策略类型，手动设置阈值 自然语言 一句话生成完整规则以及部署
首次配置 30-60 min 3-5 min
• 撰写自然语言描述 + 示例短语 脚本
迭代修改 5-15 min 10-30 s
• PII 过滤逐项勾选数十种类型 智能感知 内置文档检索 + 最佳实践建议
多环境 N×时间 一次复用
• 缺乏版本控制，无法追溯变更 全栈生成 Guardrail + IAM + 测试代码
• 多环境部署需要重复操作 秒级迭代 新增主题/调整强度 ≤ 30s 学习成本 文档+试错 对话即配置
• 完整配置耗时 30-60 分钟 版本化管理 Git 存储、可审计、可回滚 错误率 易遗漏 一致性高
操作效率对比
新增拒绝主题 调整过滤强度 添加 PII 规则 跨环境复制
控制台： 5-10 min 控制台： 3-5 min 控制台： 5-10 min 控制台： 30+ min
Kiro: 一句话 + 15s Kiro: 一句话 + 15s Kiro: 一句话 + 15s Kiro: 参数化 0 成本
从“在控制台逐项点选”到“自然语言描述需求、一键生成完整规则并部署代码”——效率提升 10倍+，版本化管理 + 多环境一致性

--- Page 25 ---
AI Agent
统一访问与授权

--- Page 26 ---
OWASP Top 10 for Agentic Applications 2026
1 6
Agent
目标劫持 记忆和上下文投毒
Agent Goal Hijack Memory & context poisoning
2 7
Agent
工具滥用 不安全的 间通信
Tool misuse & exploitation Insecure inter-agent communication
3 8
身份和权限滥用 连锁失败
Identity & privilege abuse Cascading failures
4 9
供应链漏洞 利用人机信任
Agentic supply chain vulnerabilities Human-agent trust exploitation
5 10
Agents
非预期的代码执行 异常
Unexpected code execution Rogue agents

--- Page 27 ---
Agent -
挑战之 身份扮演与授权模糊
应用
1
输入 输出
AI
代理
规划
服务 大模型 代理
2 1 行动
工具 说明 工具 说明
2 执行 循环
2 1 工具调用
工具 工具
4
LLM
记忆（短期）
模型
代码 数据 功能 调用
3
支持的服务
长期 记忆 向量数据库

--- Page 28 ---
Amazon Strands Agents SDK Session
中的 传递
1. Agent invocation_state context , user id
创建 对象时添加 参数，把需要的 输入 包括；
2. tools tool_context.invocation_state() Agent context user id.
在 的实现中，通过 取出 传递过来的，包括

--- Page 29 ---
AgentCore Memory
使用 创建的上下文记录

--- Page 30 ---
Agent Identity Agent outbound
简化 授权
AGENTCORE IDENTITY CREDENTIALS TOKEN
访问企业内部的所有应用，都通过 进行 集中管理、 自动轮转。
Identity Provider (OAuth) AI Agent
Secure
token
Customer Identity Provider (IDP) AgentCore
vault
(E.g.: Auth0, Entra ID, Okta, etc.) Identity
Amazon
Amazon EC2
resources
IdP-issued OAuth bearer
IAM execution role
token (JWT)
Internall APIs,
AgentCore
MCP Servers
Internal access token or
Runtime
Bearer token
API key
User
User Grant token
External
or API key
tools
Amazon ECS

--- Page 31 ---
AgentCore Identity
通过 简化身份模块实现
Outbound Amazon
Auth resource/agents
(IAM) (via IAM)
User
Agent Outbound AgentCore
Inbound Auth AgentCore
Inbound (hosted/ Auth Gateway
(IAM/Oauth) Gateway (tools)
Auth self-hosted) (OAuth) Inbound Auth
App Your users need to
access the agent
through an External
application resources/agen
Outbound
ts (via Oauth,
Auth
API keys, etc.)
(OAuth)

--- Page 32 ---
Agent Gateway Policy
通过 和 统一访问企业服务
AGENTCORE GATEWAY
访问企业内部的所有应用，都通过 进行集中访问，集中治理和审计。
Identity Provider (OAuth)
AI Agent Unified Agent Access Gateway
Customer Identity Provider (IDP)
(E.g.: Auth0, Entra ID, Okta, etc.)
Secure
AgentCore
token
IAM execution role Amazon
Identity vault
IdP-issued OAuth bearer Amazon EC2 resources
token (JWT)
Internal access token
or API key Internall APIs,
AgentCore AgentCore
MCP Servers
Bearer token Bearer token Gateway
Runtime
User
client credentials
grant or API key
External
tools
AgentCore
Policy
Amazon ECS

--- Page 33 ---
MCP/Skills
的供应链治理

--- Page 34 ---
OWASP Top 10 for Agentic Applications 2026
1 6
Agent
目标劫持 记忆和上下文投毒
Agent Goal Hijack Memory & context poisoning
2 7
Agent
工具滥用 不安全的 间通信
Tool misuse & exploitation Insecure inter-agent communication
3 8
身份和权限滥用 连锁失败
Identity & privilege abuse Cascading failures
4 9
供应链漏洞 利用人机信任
Agentic supply chain vulnerabilities Human-agent trust exploitation
5 10
Agents
非预期的代码执行 异常
Unexpected code execution Rogue agents

--- Page 35 ---
Tool Poisoning Attacks (TPAs)
MCP MCP AI
恶意 工具、 工具描述中嵌入恶意指令，用户不可见，但 模型可见。
Poisoned Context
Injected • AI
MCP Service 工具描述相当于 模型明确遵循
Malicious
Action 的指令。
bad_tool
•
看似合法的工具可能包含访问敏感
数据的隐藏指令。
• AI
攻击利用了用户界面与 模型视
图之间的脱节。
User Malicious
Agent
Request Action

--- Page 36 ---
Skills / Insecure Agent
恶意 是 等 的关键安全威胁之一
Prompt Injection) - [ Critical]
#1
提示词注入（
直接和间接注入：操作代理和行为
Supply Chain) - [Critical]
#2
供应链攻击（
Skills / Insecure Agent
恶意 安装和更新， 源代码来源
-[[High]
#3
源代码漏洞
0 day
已经发现的漏洞修复、 漏洞等
- [High]
#4
安全凭据丢失
Token API Key
各种、 等，如配置不当，丢失后果严重
(Data Exfiltration) - [High]
#5
企业数据泄露
越权访问、委托代理、注入攻击等方式泄露企业重要数据

--- Page 37 ---
Amazon Agent Registry
通过 构建企业私有的
MCP/Skills
目录库
Custom
Amazon Console
统一目录
MCP Skills
代理、 注册
MCP
Agents
基于语义、词汇和过滤的搜索
(boto3 SDK)
A2A
元数据同步
Amazon Agent
Agents
Registry
RESTful APIs &
工作流审批与集成
MCP tool
Skills
AgentCore AgentCore IAM &
Identity Observability OAuth

--- Page 38 ---
Amazon Agent Registry MCP/Skills
通过 实现 全生
命周期管理
SKILLS SKILLS
包括外部通用 和企业内自研 等
1. Publisher 2. Submit 3. Review 4. Approve
MCP EventBridge
创建 服务器、代 提交以供审批，其中包 通过 触发 管理员执行批准或拒绝；
Skills
理、技能 或自定 含元数据和模式验证 现有审批流程或人工审 已批准的记录变为可检
义资源记录 核。 索状态，其他不能被检
索到。
5. Discover (Humans) 6. Discover (Agents)
• console, CLI, SDK • Agents MCP tools
通过 查询 通过 协议发现
• MCP endpoint • Agents agents
通过 访问 发现其他
• • API
自然语言查询 可编程发现
• • A2A
关键字匹配 协作

--- Page 39 ---
Amazon Bedrock AI Agent
是为客户安全地构建的重要平台之一
4
2
3
5 7
6
8 Agent Registry
1

--- Page 40 ---
总结
1.
更新安全威胁模型，统一安全与合规
2. AI Guardrails
构建 安全基础能力，如
3. Agent
集中治理 对内部系统的访问权限

--- Page 41 ---
Thank you

--- Page 42 ---
扫描上方二维码
填写调查问卷

## 三、会议回放视频转录内容

我们今天讲这个内容
其实主要是对 Agent 的开发人员
其实安全团队能解决的 Agent 的安全是非常有限的
其实很多 Agent 的安全更多的是
要 Agent 的架构时
或者是 Agent 的开发人员来解决的
所以我们这里边
其实今天基本上没有讲这个
亚马逊云科技的安全服务
我们更多是讲用
亚马逊云科技的这些
亚马逊云科技开发的这些服务
怎么样去解决安全的问题
更多的是你在架构设计上面
然后你在 Agent 和自己企业内部的各种工具系统去集成的时候
或者是你在整个架构演进的时候
去解决的安全相关的问题
然后我们这个里边
今天主要有五部分内容
前两部分由我来讲
然后第三部分是我们的一个客户
那个龙腾出行
他们会讲一下在我们亚马逊云科技上面
去做的一个真实的客户案例
就这个案例里边用我们的哪些能力
去解决了他们的安全以及合规的问题
然后后边是我讲两个我们经常常用到的
或者是最容易出现安全问题
或者这个安全问题出现了
所以导致这个安全后果是非常严重的
这两个场景
然后我们今天的这个整个 topic
就是企业级的 Agent 安全与合规
所谓的企业级我们更多的是解决
其实企业和个人最大的一个差别
就是你这个 Agent 只要和企业内部的各种应用去打通
不管你是办公应用还是你生态环境里边的应用
这个打通和你个人一个最大的差别
就是我们个人其实大家在尝试点
经常可能都用这个 Claude 或者其他
然后我们为了解决 Agent 的安全
就是你把它放在一个隔离的环境里边
所谓的把 Agent 放在一个安全可控的环境里边
那这样的话其实你这个 Agent
它相当于就是既能又能
其实它解决的问题就非常有限
可能帮助你在互联网上爬一些数据
去做总结去出一些简单的报告
当你企业里边我们员工去用
或者今天大家上午在听我们那个
主论坛的全球副总裁讲我们那个 Q
Amazon Q
Q 里边一个最大的特点就是
它和你公司内部的所有的办公系统
其实都做了集成
就是包括我们自己内部用其实也是非常简单
它主要简单就是我原来用邮件
IM 去请假或者是写
各种内部的查数据的时候
其实在 Q 里边一句话就能搞定
但是这个搞定其实我们并不能把 Q
完全放在一个隔离的环境里面
我就是要让它和公司内部的各种系统去集成
其实集成了之后
它才能发挥大模型
帮你去自主地到不同系统里边去取东西
然后去帮你去做分析去调用
所以我们今天讲的更多的是
这个所谓企业级就是
要真的把公司内部的这个系统去打通
然后去提效
然后第二个就是这个安全合规
就我们实际上很多安全和合规是两件事情
但是在 AI 里边我们其实尽量地要
把这个 AI 的安全和合规
大部分能融合到一起的
要不然可能你合规的人其实
对 AI 的安全了解的比较少
他们可能更多的就是从这些监管的法条去解读
然后你内部的安全的架构师或者是 AI 开发
可能对这个当前 AI 的监管
Regulation 其实是了解比较少的
所以这样的话就是大家相对比较割裂
所以我们在第一个讲
这个企业级 Agent 的这个威胁模型的里边
我们更多的是会参考这个把
安全的威胁
把合规的这个要求
把企业内部的这个安全治理的要求
融合到一起
就是这样的话
公司其实实际上到具体研发干的事情的时候
它只要去干一套
它既能满足你的这个合规的要求
又满足你内部的安全以及治理的要求
然后我们这里边讲
就是今天其实重点讲的就是这个
Agent AI 就是 Agent
Agent 其实相对于我们前两年讲的
这个生成式 AI
其实它最大的一个差别就是
它自主地去做一些事情
就是它所谓的自主
其实并不是你写一个脚本
去告诉它你内部干什么
下一步干什么
这个基础模型自身
其实它的能力是越来越强的
它的这个推理能力
它帮你会去推理
我当前内部要干什么
下一步干什么
再下一步干什么
或者是它当前会能推理出来
我具体要生成哪些子 Agent
让这些子 Agent 帮我
一步步去干什么事情
所以这个时候
其实我们讲的很多的
今天后边讲的安全威胁
就是因为让这个大模型
帮你去自主地去推理
每一步要做什么事情的时候
包括去调哪些工具
去调哪些 MCP Server 的时候
都会带来新的安全风险
并且这些安全风险
会被逐渐的去放大
然后这个安全风险挑战
其实我们现在参考最多的
就是这个 OWASP Top 10
对 Agentic AI 的风险
其实这个是从 2026 年
年初的时候他们发布了一个报告
就是这个里边更多的是
讲从理论研究上面
包括从现实中已经发生的
这个安全事件
他们把它排出了前 10 名
其实这个对我们企业去
做参考
做这个安全治理的时候
是一个非常有价值的
当然还有一个就是合规
就是这个欧盟的 AI Act 法案
包括中国的
这个生成式 AI 服务管理办法
就是这些事情
其实很大一部分
也是监管 AI 安全的事情
就是你把它融合在一起去看
其实你可以就是干一件事
解决两个问题
然后现在这个 ISO 42001 认证
就是这个虽然在全球里边
大家并没有说你过了这个认证
就能满足哪些监管的要求
但是事实上
这个审计人员在做审计的时候
它会非常严格的去
参考这个标准
去做审计
当然如果你已经事前去
过了这个认证
其实这个对你在审计的过程中
其实帮助是非常大的
当然第三个这个需求
或者是安全威胁就是
这个数据驻留和合规
就是我们让这个 Agent
去对接你企业内部的
这个重要的数据的时候
这些数据都会由 Agent
送给大模型去推理
当然这个大模型
它自己怎么样处理你的数据
或者是它怎么样去
是不是把你的数据
拿去训练在基础模型里边
或者是分享给
第三方的这个模型提供商
其实这是我们企业非常关心的
所以我们在整个治理
这个 AI 安全合规的时候
其实主要是这三方面的考量
就包括我们亚马逊自己内部
其实我们的 AI 合规的
就是在安全治理团队里边
其实虚拟组织
其实也是来源于
三个子团队的
就是有在公司内部的
安全团队
然后有这个法务团队
然后也有这个安全治理团队
就是这样的话
大家在
特别是 Agent 的开发
或者架构师的团队
其实你在
考虑这些事情的时候
就相对来说比较完整
因为我们做安全
一个比较麻烦的事情
你给你提需求
你有的只是这些监管
或者是这些框架
然后还有一些
已经出现的安全事件
你要把这些东西
梳理成具体的安全需求
然后落实到你的产品里面
Agent 的安全
其实
你到后面
我们看这些安全风险
其实很少是能通过
我们原来的
安全工具
去事后去加固的
就是你用
防火墙去做隔离
然后你用 WAF
前面再挡一套
其实基本上都解决不了
这个 AI Agent
相关的这些安全问题的
所以这些安全问题
更多的是要你在
Agent 的设计的时候去解决
就包括它这里边的
身份滥用
然后供应链漏洞
或者是间接注入攻击相关的
我们后面都会展开来讲
然后这里面 Agent
其实
还有一个比较大的特点
就是和我们传统的
就是两年前
做的生成式 AI
其实我们之前
从就是讲这个内容的治理
就是这个生成式内容的时候
你要去治理
就用户提示词
然后给一个响应
就是那个时候
我们很多时候就是
用户提一个 Prompt
或者是这个大模型
给一个响应的时候
我们在这个里边
去做内容过滤
但是你 Agent 的时候
其实这个 Agent
它自己内部
它会有各种的 Agent 的 loop
比如说
创建子 Agent
或者是调用
我们不同的内部的工具
然后这里边
它是有多轮的
就是这个多轮的过程中
它还会和你内部的这个
API
或者是你买的
SaaS 服务去对接
然后这些对接的时候
有些时候
你还有一些 WebSearch
从互联网上去取一些数据
这个时候其实它都会
要么有可能
导致你的数据泄漏
要么可能被一些
间接注入攻击
然后让这个 Agent 去产生一些
你本不该想到的一些问题
就是这个问题
当然它导致一个结果
有可能是数据泄漏
有可能是你 Agent 的
幻觉的产生
它回答一些
本不该回答的问题
所以我们这些
更多的跟大家讲的就是
这个 Agent 的安全
更多的是要把这个
红色的这个安全的内容
插入到你的 Agent 的
整个架构里面
而不是在最外边
和最右边
这两边去拦你
就是原来
其实我们做安全
很多就是防火墙、WAF
主机安全
就是我们事后
是很容易能做安全架构的
那 Agent 里面
其实你这个做架构就很难
所以我们就是
设计了一个整体的
这个安全
对 Agent 的纵深防御
就是第一个
我们不是说
传统的这些安全不重要了
就是你这个 Agent 的
部署在生产环境里面之后
你传统的这些应用安全
其实还都适用
只不过是在这上面
又增加了新的内容
就是比如说我们
最近这半年
经常出现的
这个比如说用 Bedrock
或者是用其他
你的 Token 泄漏
就是你的 Token
被自己的员工
或者是被黑客
拿到市场上去转卖
因为现在 Token 很贵
然后被人转卖了
其实这个里面的
收益就非常高
但是这个里面
这个安全
实际上就是你的身份
和访问控制
其实在我们云里面
你去访问 Bedrock 的时候
他所谓访问的
就是一个 API Key
或者是你用亚马逊云科技的
AKSK 去访问
所以你这个 Key
如果管理不好
在这个 AI 时代里面
你的推理的 Token
有可能就会被泄漏
或者转售
所以我们传统的这些安全
其实在 AI 里面
还都是适用的
然后在这个基础上
其实我们如果
你现在生产环境里面
部署的是一个
类似于 Chatbot
或者是一个简单的
问答的形式
其实这里面更多的就是
对于输入输出的
这个内容的过滤
然后我们会讲
怎么去防注入攻击
而这里面也包括
我们原来有一些安全工具
其实是需要升级
去适应你的 AI 的应用的
比如我们原来
亚马逊云科技的威胁检测产品
GuardDuty
其实我们是升级
去增加了
针对我们的 Bedrock
AgentCore、SageMaker
这些 AI 的服务
异常的使用
就是这些服务
如果在你使用的过程中
异常了
其实它也会告警
比如说你的 Token 泄漏了
正常你一天消费 1K
如果突然间有一天
消费 5K 了
其实如果你启用了
GuardDuty 这个安全服务
它也是会告警的
然后最后一层
这个是在前两层
你已经做好的基础上
然后你再去开发
Agentic AI 的时候
这个里面更多的
它所谓的新的
安全威胁和挑战
就是一个是身份
就是你的 Agent 的身份
以及使用 Agent 的
员工的身份
或者 User 的身份
怎么样去管理
或者是这个身份的传递
当然还有一个就是
这个间接注入攻击
其实我们现在
很多你只要 Agent 的
和外部的公共的数据去交互
到或多或少都有可能会
产生这个间接注入攻击的风险
所以这个是我们
面对这个
Agentic AI 整体的一个思路
然后第二部分
我们就先展开讲一下
我们这个上下文过滤
就是我们 Agent 的时候
就是大家经常讲
Harness 或者是讲
其他的这个上下文管理
这个 Context 的
来源是非常多的
就是不管是
这个 Agent 自己积累起来的
或者从 Memory 里边记录的
或者是他从不同的工具
互联网上查过来的
其实这些都是 Context
这个 Context 其实你要
严格的对他做过滤
其实你不过滤
就是这个里边
其实在这个 OWASP
其实他有三个
主要的安全风险
都任何这个上下文相关的
比如说他会导致你的
目标劫持
所谓的目标劫持是
就是他干了他本不该干的事情
然后或者是工具滥用
就是他可能会
因为这个误导
或者是间接投毒
会导致一些这个
这个工具
本不该调用的工具被调用了
当然还有一个就是这个
这个上下文投毒
但是这里面特别的是
长期的上下文投毒
其实咱们每一次
会话往里面投一点
然后积累起来之后
那个效果可能就会比较明显
然后亚马逊云科技
我们针对这个事情
其实最核心的一个产品
就是 Bedrock Guardrails
就是我们这里面
其实有六个核心的模块
就是这个核心的模块
包括安全的内容
也包括合规的内容
然后又包括了这个幻觉治理
就是这里面禁止的话题内容审核
然后这个敏感信息过滤
单词过滤
就是这些其实都是和安全相关的
当然我们还有一些
上下文的事实性检测
和这个自动推理
就是 Automated Reasoning
就是这些更多人是帮客户去
做这个幻觉的抑制
然后使用这个产品的时候
其实一方面
我们现在很多客户用的就是
和 Bedrock 集成去使用
就是 Bedrock 推理的过程中
顺便就帮你把这个 Context
直接过滤了
因为你所有的 Context
最终是要给到大模型去推理的
当然这个过滤的内容
你不一定把所有的 Context 的内容
全过滤
比如你当前这个
给到大模型的 Context
只有其中的一小部分
你可以通过一个参数
就是我们有叫 Context 的 Guardrails
你把它圈起来
圈起来那部分
给到它
直接接上这个 Guardrails
它只检测其中的一小部分
这样的话它可以节省你的成本
当然还有一个
如果你有一些类似于
这个模型网关的那些产品
然后你有除了亚马逊云科技
之外的其他的
这些模型你统一的再去用
其实你可以用我们那个
一个 API 工具
叫 ApplyGuardrails
就是这样的话
你可以在 Agent 里边
或者在你网关里边
按需地去调用
就是这两种使用方式
其实都可以
然后这里边的功能
我可以大概过一下
就是这个注入攻击
其实我们是放在了
这个内容过滤器里边
当然
我们上周是刚刚发布了一个
这个单独的一个注入攻击的产品
就是和我们的 AgentCore Gateway
去集成在一起
就是针对 Gateway 后边的工具
它访问的请求
或者响应的时候
可以做这个单独的 Prompt
他也可去检测
然后后边这个 Deny Topics
这个其实是非常有用的
比如说你的 Agent
肯定是有一个具体的一个场景
那除了这个具体的场景之外
其实你都可以
把它放在 Deny Topics 里边
比如说你不想让它问
这个投资比特币相关的问题
你可以写一句 topic
然后写一些例子
或者你不想让它问
中国的政治敏感话题
领土完整相关的问题
你可以自己在这里边设置
当然还有一个比如说
你可以不让它去问你
同行的其他产品的相关的信息
你可以在这里边去设置
这个相当于就是给你的
内容安全运营的人一个灵活的工具
你可以去设计这些 topic
当然这些 topic
它不是一个简单的
这个关键词匹配
它里边也是跑了一个小模型
然后这个小模型
它把你整个 topic 的语义
做了一个理解
你可以去做一个判断
然后这个 PII 过滤
我们也做了一些
主流国家的典型的 PII
然后这个是我们
今年新发布的一个功能
就是我们有很多企业客户
就你企业里边
会有多个事业部
每个事业部
其实会有多个 AI 的应用
就是这个时候
其实你公司层面的
安全合规团队
它是想做一个整体的 Policy
就是我公司所有的
不管是在哪个国家
部署的 AI 的应用
我都想有一个
安全合规的基线
然后这个时候
你就可以用
亚马逊云科技 的 Organization
里边的 Guardrails Policy
就是如果你在
我们那个云的环境
你比较熟悉的话
就是我们原来
Organization 里边
是有一个 SCP 的 Policy
就是控制你所有云账号的
然后在这里边
我们新发布了一个
针对 Guardrails 的规则
就是你整个公司层面
是可以控制它
去控制哪些底线
是做的
这个时候你的应用
层面是不需要去使用的
然后你的应用
可以在云账号的
级别去设置
或者是你的应用代码里边
就是代码开发的时候
你可以用 ApplyGuardrails
或者直接调
Bedrock 去使用
然后下面
我们把这个时间
先交给我们的客户
戎巍老师
由戎巍老师讲一下
他们在我们云环境里边
的一个真实案例
我来和大家分享一下
这个亚马逊云科技的能力在我们
这个企业里真实的一些情况
首先我先讲一下
龙腾出行
它覆盖了一些怎么样的
这个服务场景
以及他们所面对的客户
这样就可以引出
我们的一些痛点
比如说龙腾出行
它是服务于
第一国家的覆盖率非常多
也就意味着
我们会经常去
触碰到各个国家
不同的法律法规
然后我们的服务场景
也非常多
另外我们有一个
比较重要的产品
是礼宾助手
礼宾这个东西
服务的对象
往往是我们一些
高净值用户
所以他们对于一些
错误的容忍度
是非常低的
所以我们必须提供
非常好的这个服务
而其中非常关键的一点
就是这个
我们的安全
以及我们的合法合规
就因为这个情况
所以我们有
总结了一下
大概有这么六个
比较重要的痛点
首先就是我们服务
于这么多的国家以及地区
他们每个国家的宗教
政治以及一些敏感话题
不一样的
有些 topic 在这个国家
是成立的
但在另外一个国家
是不成立的
所以你简单的一个
Guardrail
封一下不是那么容易的
还有我们的数据
比如说我们有
欧洲的用户
我们有南美的用户
我们有东南亚的用户
包括我们自己国内
也有很多用户
每个国家和地区的
法律法规不一样
所以为了适配
这个东西
我们就选择一个
非常好的安全合规的方案
针对 PII
以及 Prompt Injection
注入的风险的话
也是非常重要
比如说我们有些东西
是允许你在手机上写
在输入法写
但是你是不能
发到屏幕上去的
这一层的保护
我们在最前端
就必须做到
然后其实我们自
除了我们自研的
Agent 以外
我们还有很多
接入外部的 MCP 和 API
这些 API
其实是来自于
其他第三方的能力
对于他们的鉴权
对于他们的身份认证
以及对他们
后期的那个 audit
我们都是要管控的
非常严格
这是一个可能
有可能被注入的地方
还有一个紧急事件
有很多地方
就是你的 Guardrail
你是无法预见的
比如说发生一个
热点事件
我们必须在很快的时间内
把这个事情给封掉
这个时候
就是要有一个
应急响应能力
这个我在后面也会讲到
如何利用亚马逊云科技的
这方面的能力
来处理的
另外还有一个
弹性伸缩
以及我们的数据存储
我们有一些场景
是要求数据留存非常长的
而且我们也有潮汐服务
比如说遇到节假日
出行场景非常多的时候
我们会利用弹性扩容
一下子增多
很多我们的实例
这些方面
都是我们要考虑的
主要就是这么一个
六个痛点
这个痛点
就需要一个
很好的一个方案来解决
那我们看看
我们是怎么解决的
OK 我先讲一下
我们这些
大概的一个技术框架
它是一个比较 high-level 的
这一部分是
龙腾自研的
当然它接入了
很多的 MCP 和 Skills 的能力
然后所有的模型
都必须具备这个推理能力
那我们就借助了
亚马逊的 Bedrock
特别是我们的
境外的那些用户
而在最前面的入口
以及最后的出口
我们必须
严防死守
所以这个就是
我们今天主要的 topic
就是那个 Bedrock
的 Guardrail 服务
在它的底层
是我们的数据驻留
这是属于安全部分的
然后各个国家的法律法规
比如说
欧洲的数据不能传出去
美国的数据不能跨境
东南亚有自己的法规
中国也是非常严格的
这些因素的造成
使得我们这些数据的
安全合规也是非常
然后我们也是借助了
亚马逊的能力
你可以在这个图上看到
除了这一块
都是借助了
亚马逊的各个能力
当然今天主要的 topic 是这个
OK
由于我们服务的对象
是在全世界各个国家和地区
所以
就要应对各种不同的语言
那
亚马逊本身就提供了
默认的 50 种语言
这些语言不是
我们的工程师能够处理的
很多语言
不是
我们工程师就能了解的
可能我们能处理的是
中文或者英语
但一些冷门的语言
我们对它的理解能力
是很差的
这个时候不得不就要
借助一些非常好的方案
比如说亚马逊提供的
标准语言的过滤能力
它对一些语言
语种里边的
所谓的仇恨言论
侮辱、性
这些不好的内容
它都可以及时做到过滤
当然
我们还有一些小语种的客户
我们来看一下
这个是我们提出的
因为我们在南美市场
也是我们一个非常大的市场
在南美呢
它是有一个特殊情况
叫
拉美西语和巴西葡语
它这个西班牙语和西班牙
这个欧洲国家的西班牙语
是有差别的
包括这个葡萄牙语
在巴西使用的葡萄牙语
和在葡萄牙
自身国家使用的葡萄牙语
它们上面是有细微差别的
所以这些细微差别
你在语言里边
语义上
如果涉及了暴力
涉黄涉政
涉恐的话
就需要一个
对语言判断
非常强的能力
这些数据
就是我们交给倪老师
帮忙以后
他
帮我们统计出来的
所以我们的准确率
在这两种语言上
可以达到96.7%
以及 98%
这是非常高的
在这个场景下
是可以
是可以应付很多
特殊情况的
OK
刚刚也讲到了
我们其中有一个
特别的痛点就是
应急能力
就是应急能力
特别是在欧洲
还有
包括中国了
他们的
应急响应能力
就非常快
所以我们要快速的去
设置这个 Deny Topics
这个东西就是
只有目前
我们来看就是亚马逊
他只有 Deny Topics 的快速
设置能力
早期我们是通过
网页上去
去配置这个 Deny Topics
那他势必也有
首先他这个能力是具备的
但是我们要
响应的速度上有
非常快的能力
所以你看
就是有 Kiro 这个工具以后
我们就可以在
这个响应速度上
除了能力以外
在时间上
你看看这个对比
就知道了
我们配置可能到
三到五分钟就能完成
如果在这个场景
遇到了一些热点
事件比如说
封杀某个明星
不能提他任何的东西
可能也就是
几分钟内要求快速响应的
所以有了 Kiro 这个工具
然后我们把这个工具
交付给我们的安全团队以后
他具备的能力
具备的响应速度
就具备了处理这个事情
解决这个痛点的
所有能力
OK
这个是前面我主要讲的是
龙腾的实际的案例分析
然后接下来
我把话筒
交给我们倪老师
谢谢
那个谢
龙腾的戎巍老师
然后后边还有两个
主要的风险
我给大家再分享一下
第一个就是
Agent 的统一访问和授权
就是这个在
OWASP Top 10 里面
其实也是一个非常重要的
当然也有很多
客户出现的这个风险
就是大家如果看
公众号的话
经常会看到
这个 Agent 的身份
要靠 Agent 的 ID
就是 Agent 的 ID
能解决 Agent 的问题
就包括我们上一个
session 里面的老师也讲
这个 Agent 的
要有每一个 Agent
要有一个 ID
其实 Agent 确实是
需要有一个 ID 的
但是如果你有
这个 ID 是远远不够的
就很多客户出现了
这个数据泄漏
或者是数据的
越权访问
其实都是因为
你只搞了一个 Agent 的 ID
这个是远远不够的
因为我们在
生产环境里面
去部署一个应用的时候
你的客户
或者你的员工去访问
你的认证授权
往往就在应用这一层
然后下面对你来说
就是一个安全可信的
一个生产环境
你的微服务之间的调用
或者你调其他的
不属于你安全的环境里面
那个数据的时候
这个时候
你的 Agent 在云里面
放在一个 VPC 里面
其实它也是在
你的生产环境里面
然后你给它一个 ID
不管是一个 IAM Role
你让它去访问
你的内部的服务
或者是访问的
其他的数据的时候
其实你这个 Agent ID
它所有的权限
是这个 Agent 的权限
你给它授的权
再细粒度
其实它是区分不出来
当前访问这个应用的人的
不管是你的员工
还是外部的用户
所以这个时候
你又只是让这个 Agent
代表那个人
去访问的时候
如果那个 Prompt 里面
写一个 A
我自己是 A
我说你帮我去查一下
在哪某一个系统里面的
B 的数据
其实它这个 Agent 的权限
是有查所有用户的权限的
就是你怎么样去
细粒度的授权
你是没有办法让这个 Agent
只有访问一个 A 用户的权限的
如果是那样的话
我的 B 用户
就没有办法使用那个 Agent 了
就做不到
这个里面最核心的一个逻辑
就是除了这个 Agent
要有一个 ID 之外
我们整个应用当前
登录的 User
这个 User 的 ID 要一直传递的
就你走到 Agent 里面来
或者是走到后边的工具里面
或者是走到 Memory 里面
这个 Agent
User 的 ID 要一直传递
这样的话
其实你就能够解决
让 Agent 的 ID 和 User 的 ID
同时的到你的工具里面
让那个工具对它进行去授权
或者是到你的 Memory 里面
让 Memory 对它去授权
这样的话
你就真的能做到一个
细粒度的授权
但是这里边
我们自己的工具里面
其实也提供了一些类似的功能
比如说我们的 Strands Agents 的 SDK
就是帮客户去开发 Agent 的
一个开源的框架
比如说你用 LangGraph
LangChain 其实是类似的
但是我们这里面
更多的核心是说
你在创建这些 Agent 的时候
这个 Agent 里面
其实是可以创建一个 Context
然后你在 Context 里面
是可以把 UserID 给带上的
然后你再去请求
其他地方再去使用 UserID 的时候
比如说你在某一个工具里面去使用
你就可以通过这个 Context 里面
再把它取出来
就是通过这种机制
你是可以传递到这些工具的
当然包括我们 AgentCore 的 Memory 里面
其实我们每一个 Memory 的信息
实际上是既有 MemoryID
还有一个 ActorID
这个 ActorID 实际上就是一个 UserID
就是我在系统里面
每存的一个上下文的信息
实际上是带着 UserID 的
然后再加上 SessionID
我通过这个三个 ID 是能够
强关联到当前登录的 User
在哪一次会话里面的具体的 Context
它就不会去串
当然还有一个就是
我们实际上你要让 Agent 去访问
我不同的内部的系统的时候
就我刚说
你要 Agent 的发挥作用
就要让它广泛地去集成
你要集成各种工具
比如集成我们的云环境
集成你内部开发的工具
MCP
或者是你买的第三方的应用
你要去集成
但是集成的时候
这个时候
如果你把这些相关的凭据
都放在里面
实际上风险是非常大的
因为不管是你怎么样的一个隔离环境
用 EC2 还是用 Runtime
还是用 ECS、EKS
其实这里面跑的 Agent
Agent 是不确定的
Agent 是可能被
这个提示词注入攻击的
所以这里面
我们开发了一个 AgentCore Identity
就是你集成了各种工具的 Token
Key 是放在了 Identity 里面
这样的话
我这边怎么被
注入攻击
或者是怎么操作
其实它的 Token 是不会泄漏的
然后那里面
其实它也有一个 Token vault
去自动的去轮转相关的密钥
然后这个我们的 Identity 里面
其实它是入向和出向的这个
认证授权
其实都做了这个相关的功能
当然还有一个就是
当你的工具集成的
很多之后
或者你 Agent 多的时候
其实你是需要有一个
统一的网关
去做集中的去治理的
就是这样的话
如果你公司内部有五个 Agent
或者有十个 Agent 的时候
你就有一个地方
能够集中的治理
第一个 Agent
可以访问哪些工具
第二个 Agent
可以访问哪些工具
但是这个链路里边
其实你在 AgentCore Gateway 里边
可以接入的一个
然后你可以在 Policy 里边
去限制它
我 Agent1
可以通过 Agent Gateway
访问第一个工具
和第三个工具
然后 Agent2
可以通过 Policy
去限制它
只可以访问
第二个和第四个工具
就是这样的话
你的安全运维
或者是治理团队
就非常容易的
能把你所有的 Agent 的权限
做一个集中的治理
然后最后一个
我就快说讲一下
就是我们特别是
今年开始
Claude 里边的 Skills
会有很多问题
导致这个供应链风险
经常出现
但是在 Claude 火之前
其实我们在 MCP Server 的时候
其实已经就出现了
很多 MCP Server 的
供应链的风险
就不管是开源的
还是第三方的
所以这个里边
其实我们在
今年上半年的时候
发布了一个
Agent Registry
实际上它是一个
元数据的目录
它可以帮你把
公司内部所有的 MCP Server
子 Agent 的 Skills
都做一个集中的治理
然后这样的话
你每新生产一个
或者是员工开发一个
或者你在外面下载过了一个
这个 Skills
或者是 MCP Server
实际上它是有一个
状态管理的
就是你可以
去走正常的这个
审批
然后安全 Review
当然 Review 通过来的时候
是有一个 Approve
Approve 过的这个 Skills
或者 MCP Server
它才能够被使用
就是这样的话
它能保证你整个的
这个供应链是足够安全的
当然如果现在
我们有人讲 Agent
让它自己去自动的
生成一些 Skills
然后去直接使用
这里边使用的时候
是非常方便的
但是安全问题
就很难治理了
就是你这个过程中
是没有一个
确定性的人
或者是确定性的工具
去管控这个事情
所以我们还是强烈推荐
在每一个公司里边
要有一个
自己内部使用的
Agent Registry
当然这个服务
你可以是用托管的服务
但是你这个目录
实际上是自己维护的
然后最后我来总结一下
就是我们的 Bedrock
以及 Bedrock AgentCore
其实远不只给大家
只提供了这个托管的推理
或者是
这个搭建 Agent 的
一些框架
实际上我们这里边
这个标红的
更多的都是
我们提供了这个安全能力
就为了客户在
云里边更安全的使用 AI
或者更安全的去
构建 AI Agent
实际上我们开发了
这个治理工具
然后
这个身份
Policy、Gateway、Registry
就是这些东西
能帮客户真的把 Agent
在你整个公司内部
把各种工具都集成在一起
去使用
然后我分享主要
就这些内容
谢谢大家