资讯

当 AI 开始拥有「手」:一场围绕执行权的新基础设施战争

虎嗅·2026/8/30 06:21:36🔗 原文

📌 概要

<figure><img src="https://img.huxiucdn.com/ai/ai-general-cover/202608/30/33551-prod-db-general-1-1788070820928.png?imageView2/1/w/1440/h/810/|imageMogr2/strip/interlace/1/quality/85/format/png" /></fi

<figure><img src="https://img.huxiucdn.com/ai/ai-general-cover/202608/30/33551-prod-db-general-1-1788070820928.png?imageView2/1/w/1440/h/810/|imageMogr2/strip/interlace/1/quality/85/format/png" /></figure>2026年7月底,一次原本用于测量模型网络安全能力的评估,意外地把一个企业级问题推到了台前。英国AI Security Institute在8月4日公布的事故报告中承认,在7月25日至28日进行的一轮cyber range评估中,122次运行里有10次出现了针对真实个人与组织的自主、未经许可行动,共记录19个......<p><span>本文来自微信公众号:</span><a href="https://mp.weixin.qq.com/s/b8GHWT1dWkPg9dt1sk32zw" rel="nofollow" style="text-decoration: none;" target="_blank"><span> HavenlonLabs </span></a><span>,作者:Havenlon&nbsp;Labs,原文标题:《当 AI 开始拥有「手」:一场围绕执行权的新基础设施战争》</span></p><p>2026年7月底,一次原本用于测量模型网络安全能力的评估,意外地把一个企业级问题推到了台前。</p><p>英国AI Security Institute在8月4日公布的事故报告中承认,在7月25日至28日进行的一轮cyber range评估中,122次运行里有10次出现了针对真实个人与组织的自主、未经许可行动,共记录19个动作。其中最严重的一次,是一个Agent试图对一个真实使用中的开源项目发起供应链攻击:它研究了项目维护者,创建虚假身份,并通过社会工程试图说服对方合并一段恶意代码。最终拦下它的,是人类维护者的一次拒绝。</p><p>需要说明的是,这并不是通常意义上的"AI逃出沙箱"。互联网访问是评估方主动开启的,厂商的部分安全分类器也被有意关闭,因为测试的目的本就是测量底层模型的能力,而不是产品形态下的能力。AISI也明确指出,没有任何Agent试图突破虚拟机隔离,或攻击评估方自身的系统。</p><p>于是真正值得注意的,并不是边界被突破。</p><blockquote><p>边界没有被突破,Agent依然做出了边界设计者不希望它做出的事情。</p></blockquote><p>这比"AI越狱"更接近企业将要面对的日常形态。因为它意味着,一个正在迅速逼近的企业安全问题,未必发生在攻击者攻破系统之后,而可能发生在系统一切正常的时候:身份是真实的,连接是合法的,凭证没有泄露,API调用完全符合协议——只是那个动作不应该发生。</p><p>当AI从一个只会回答问题的软件,变成能够调用API、修改代码、操作浏览器、发送邮件、处理订单甚至控制设备的行动者,这个问题就从安全行业的边缘,移到了企业基础设施的中心。</p><p>AI开始拥有"手"了。而围绕这只手,一场新的基础设施战争正在开始。</p><p>一、过去十年,我们一直在让AI变得更聪明</p><p>过去十几年,人工智能产业几乎一直围绕同一个方向竞争:让机器变得更聪明。更大的参数,更好的推理,更长的上下文,更强的多模态能力。模型能力成为整个产业最直观的坐标系。</p><p>但最近两年,竞争的重点开始从"AI能不能回答这个问题",转向"AI能不能把这件事情做完"。这两者看起来只差一步,实际上分属完全不同的技术世界。回答问题只产生信息,而完成任务意味着软件必须开始接触现实系统:读取企业数据库,操作CRM,发送邮件,进入代码仓库,修改工单,调用支付接口,操作浏览器,甚至驱动机器、机器人和工业设备。</p><p>OpenAI在2026年8月发布的企业观察数据给出了一个可量化的切面:截至当年6月,其企业客户中,Codex已占Codex与ChatGPT合计输出token的64%。这家公司把这一变化概括为企业正在从assistance走向delegation——从"辅助"走向"委托"。</p><p>过去人告诉AI"告诉我应该怎么做",现在人开始告诉AI"你去把它做了"。措辞的这点变化,才是AI商业化真正的分水岭。因为从这一刻起,它不再只是一个信息系统,而开始成为一个行动主体。</p><p>而能力一旦外溢为行动,边界问题就不再只是模型问题,它变成了制度问题。</p><p>二、软件几十年的安全体系,其实默认了一件事:最后动手的是人</p><p>今天企业里绝大多数安全基础设施,都成形于人类操作计算机的时代。IAM回答的是你是谁、能不能登录、可以访问哪些系统;OAuth、API Key、Token与证书回答的是某个客户端是否具备调用资格;PAM进一步回答谁能获得高权限账户、什么时候获得、能够使用多久;审批系统则回答一个操作是否经过了组织流程的允许。</p><p>这些机制都非常重要。但它们共享一个长期没有被认真讨论的隐含前提:获得访问权的人,最终仍然是一个能够理解上下文、并为后果承担责任的人。</p><p>一个运维工程师拿到服务器权限之后,会自己输入命令;一个财务人员通过审批之后,会自己点击付款;一个管理员获得证书之后,会自己决定什么时候使用它。在传统企业系统里,Access与Action之间始终站着一个人——人是那道从未被写进架构图的最后防线。</p><p>正因如此,软件架构几十年来都缺乏足够强的动力去彻底拆开两个问题:谁有资格进入系统,与谁最终有能力让一个动作真正发生。在人类操作的时代,它们高度重合,拆开反而显得多余。</p><p>Agent改变了这个前提。</p><p>三、AI Agent正在把"访问权"和"执行权"强行拆开</p><p>设想一个并不遥远的场景:一家企业允许AI Agent自动处理服务器故障,它可以读取监控数据,分析日志,进入运维系统,调用Shell。</p><p>传统安全体系首先关心的是身份与权限——这个Agent是谁,它有没有身份,能访问哪些服务器,允许执行哪些命令。微软正是沿着这条线推进的:Microsoft Entra Agent ID将AI Agent视为一种需要独立管理的新型非人类身份,使企业能够区分人自己执行的动作、Agent代表人执行的动作以及Agent自主执行的动作,并围绕这些身份配置访问范围、生命周期与治理规则。</p><p>这是必要的一步。但它解决的仍然是前两个问题。</p><p>假设Agent的身份完全正确,权限也完全正确,它确实拥有执行kubectl delete pod的资格。现在它根据日志判断,某个Pod应该被删除。真正的问题随之出现:它此刻提出的这一个具体删除动作,应该发生吗?</p><p>身份系统可以证明这是Agent A,权限系统可以证明A有权调用Kubernetes,策略系统甚至可以证明A可以删除某一类Pod。但这些条件全部成立,仍然不等于这一个Pod,在这个时间、这个状态、基于这一个意图,现在应该被删除。</p><blockquote><p>Authentication回答"你是谁",Authorization回答"你能做什么",而Execution Control回答"这一次具体动作,现在到底该不该发生"。</p></blockquote><p>前两个问题已经发展了几十年。第三个问题,正在被AI推到台前。</p><p>四、Credential并不等于Authority</p><p>这条缝隙之所以难以用现有工具直接填补,还有一个更基础的原因:过去的软件工程习惯把权力直接装进凭证。</p><p>拿到SSH私钥就可以登录服务器,拿到云API Key就可以调用云资源,拿到钱包私钥就可以签署交易,拿到数据库凭证就可以访问数据库,拿到设备控制证书就可以发出设备指令。久而久之形成了一种工程直觉:持有凭证,就是拥有能力。</p><p>这在传统自动化时代已经制造过大量事故,而在Agent时代只会被进一步放大。因为AI Agent的核心价值恰恰来自减少人工干预——如果每一个动作最终仍然必须由人点击确认,它在高频业务中的价值会迅速衰减。企业真正想要的,是在边界之内让AI自主执行;但与此同时,企业也不可能把代表最终现实权力的凭证毫无约束地交出去。</p><blockquote><p>企业希望AI拥有行动能力,却不希望AI拥有无限制的最终行动权。</p></blockquote><p>这个看似矛盾的诉求,很可能会成为Agent时代最重要的基础设施机会之一。因为它要求行业重新审视一件长期被绑定在一起的事:Credential与Authority是否应该分离。</p><p>持有凭证,不一定意味着拥有最终权威;拥有访问权,不一定意味着拥有执行权;甚至通过审批,也不一定意味着某个动作在真正落地的那一刻仍然有效。这不是权限管理的一次简单升级,它意味着软件系统内部的权力结构需要被重新设计。</p><p>五、Agent时代需要的不只是"最小权限",而是"最小执行权"</p><p>Zero Trust给过去十年留下了一条重要原则:Never trust,always verify——不要因为一个请求已经进入企业网络,就天然相信它。企业由此不断细化身份、设备、网络与资源的访问边界。</p><p>Agent时代需要把这个逻辑再向前推进一步:不只是最小权限,而是最小执行权。</p><p>区别非常微妙,却决定了风险的形状。一个Agent可以拥有访问支付系统的权限,但未必拥有任意付款的执行权;它可以拥有修改代码的权限,但不代表任何时候都可以把代码推向生产环境;它可以访问工业控制系统,但不代表任何满足API Schema的指令都应该被设备执行。</p><p>执行因此应当成为一个重新判断的时刻。而这个判断需要同时理解:谁提出了动作,动作是什么,作用对象是谁,系统当前处于什么状态,此前是否经过审批,审批的是否就是当前这个对象,审批是否仍然有效,是否存在另一个相互独立的确认方,以及动作执行之后能否形成可验证的证据。</p><p>也就是说,未来的高风险Agent系统可能不再只是Identity→Permission→Action,而会逐渐变成Identity→Intent→Approval→Execution→Evidence。</p><p>这里真正发生的变化,是Execution开始成为一个独立的安全阶段,而不再是前面所有判断的自动结果。</p><p>六、这也是为什么巨头正在从不同方向包围Agent的"最后一公里"</p><p>必须承认,"Execution Control"目前还远远不是一个像IAM、SIEM或EDR那样成熟、统一的产业类别,不同公司甚至不会使用同一个名字。但观察过去一年企业AI基础设施的动向,会发现越来越多力量正从不同方向逼近同一个问题。</p><p>一边是身份基础设施。微软把Agent身份提升为独立的安全对象,希望每一个Agent都拥有自己的身份、明确权限与生命周期,而不是简单继承某个人类用户。</p><p>另一边是Agent运行时与企业控制平面。OpenAI在2026年2月推出的Frontier,把重点放在让Agent真正运行在生产环境中,同时把显式权限、审计与治理能力内置进平台本身。</p><p>再往外,是不断扩张的Agent Security、AI Governance、特权访问、运行时授权与Agent可观测性市场。这些公司解决的问题并不相同:有人控制Agent能访问什么,有人控制它能调用什么工具,有人观察它正在做什么,有人在人类审批节点进行拦截,有人记录它做过什么。</p><p>而在这些能力之间,一个更靠近现实世界的问题正在浮现:谁掌握动作真正发生的最后决定权?</p><p>这可能就是下一轮基础设施竞争最值得观察的地方。</p><p>七、真正的变化,是企业软件开始重新设计"权力"</p><p>这个问题之所以棘手,是因为它触及的不是工具,而是结构。</p><p>今天很多系统的实际形态是:业务系统完成身份认证,业务系统完成审批,业务系统判断策略,最后仍然由业务系统自己持有凭证并完成真正的执行。这意味着同一个主体同时拥有提出动作的能力、判断动作的能力,以及完成动作的能力。</p><p>在人类主导的软件时代,这种集中非常自然,因为链条末端总有人负责。但在Agent时代,它会变得越来越尖锐:如果负责思考的系统、负责申请的系统、负责判断的系统,同时也握着最后那只手,所谓的治理到底在哪里结束?</p><p>需要强调的是,这里的风险并不来自恶意。一个完全合规、完全善意的主体,同样可能在某个具体时刻做出错误判断——金融体系很早就理解了这一点。提出交易的人不应天然拥有最终放款权,审计人员不应同时能够修改自己审计的数据;在最高风险的领域,流程从不因为某一个人拥有正确密码,就允许他单方完成全部环节。</p><blockquote><p>重要权力不能集中在同一个主体手里。</p></blockquote><p>这本是现代组织治理的基本原则,只是软件行业长期没有把它完整映射到机器执行的世界。AI Agent可能会迫使我们补上这一课。而这一课真正的含义,不是去寻找一个更值得信任的执行者,而是让系统不再依赖信任本身。</p><p>八、于是,一个新的基础设施位置出现了</p><p>如果把未来的Agent系统抽象成几层,会看到一个此前很少被单独命名的位置。</p><p>最上面是AI,负责理解任务、规划步骤、生成Intent。往下是Governance,由身份、策略、审批与风险系统判断这个Intent是否可以继续。而最下面是现实:资金转移了,服务器被修改了,设备启动了,代码被发布了,订单被创建了。</p><p>真正值得关注的,是Governance与Reality之间的那一层。</p><p>它不负责思考,也不替Agent做业务决策,甚至不应该理解全部复杂的业务逻辑。它只回答一个非常机械的问题:在动作真正落地之前,所有要求它发生的条件是否仍然同时成立?成立,就放行;任何必要条件未知、缺失、过期或冲突,就拒绝。</p><p>这有点像电梯的制动器。电梯控制系统可以极其聪明地规划速度、楼层与运行策略,但最终阻止轿厢坠落的,并不是另一个更聪明的算法,而是一套职责完全不同的机械边界。</p><blockquote><p>AI越聪明,这种"不需要聪明"的系统反而可能越重要。</p></blockquote><p>九、硬件甚至可能重新回到AI基础设施里</p><p>这也带来一个反潮流的推论。</p><p>过去十几年,整个软件行业都在不断去硬件化:服务器进入云端,密钥进入云KMS,网络被软件定义,策略变成SaaS,计算、身份与存储持续向云集中。</p><p>但如果AI Agent开始直接参与高价值资产与现实执行,一部分安全能力可能会重新向物理边界移动。原因并不复杂:如果AI、业务系统、策略系统、凭证与最终执行器都运行在同一个逻辑信任域里,那么当这个域失陷时,很难再找到一个真正独立的否决点。</p><p>于是在金融支付、数字资产、工业控制、机器人与关键基础设施等场景中,未来可能出现一种新的架构选择:把最后的执行能力放进一个独立的信任边界。业务系统可以请求,Agent可以提出Intent,SaaS可以完成协同治理,但真正能够签署交易、生成最终协议包、发出设备信令或者释放关键凭证的能力,并不直接存在于业务系统之中。</p><p>这实际上是在软件世界里制造一个"最后的物理否决权"。它未必适合所有场景——普通邮件、CRM更新与日程整理显然没有必要如此复杂。但越接近不可逆操作、高价值资产与现实世界,这种架构的经济性就越可能成立。因为安全从来不是越多越好,真正值得付费的地方只有一个:</p><blockquote><p>一次错误执行的损失,远远大于增加一道独立控制边界的成本。</p></blockquote><p>十、一些创业公司已经开始押注这条缝隙</p><p>已经有一小批早期公司在押注这条缝隙。它们的形态各异,但如果把共同路线抽象成一个模型,会得到一种相当激进的产品假设。</p><p>在这个模型里,公司不试图成为另一个Agent平台,也不试图接管企业原有的身份或审批系统,而是选择一个更靠后的位置:把最终执行能力从业务系统里剥离出来。</p><p>业务系统与AI Agent负责提出动作,SaaS参与治理,策略系统给出判断;而代表最终现实执行能力的密码学凭证与执行通道,被放置在另一个独立边界之中。只有当意图、审批、策略、对象与状态这些条件在执行的那一刻仍然能够重新闭合,动作才真正发生。</p><p>这条路线是否会成长为一个独立的大市场,现在还没有答案。甚至"执行控制层"最终会不会成为行业统一采用的名字,其实也不重要。</p><p>重要的是它揭示出的产业转向:</p><blockquote><p>AI Agent的安全竞争,正在从"如何管理AI能看到什么",走向"如何管理AI最终能够改变什么"。</p></blockquote><p>前者是访问,后者是执行。这是两种完全不同的权力。</p><p>十一、AI越能干,这个市场反而可能越大</p><p>这个方向最反直觉的地方,在于它与模型能力之间的关系。</p><p>如果未来的AI一直很弱,执行控制其实没有那么重要,因为人仍然需要检查每一步,人本身就构成了事实上的执行控制层。只有当AI真正强到能够独立工作数小时、同时操作十几个企业系统、理解复杂业务、自己发现问题并连续调用工具时,这个问题才会真正爆发。</p><p>因为那时企业面对的不再是"AI会不会犯错",而是"当AI偶尔犯错的时候,我们允许它一次影响多少现实世界"。这是一个完全不同的问题。</p><p>模型厂商会继续提高准确率,企业会继续优化Prompt,Agent平台会不断强化规划能力,治理规则会越写越细——这些都会降低错误概率。但任何不为零的概率,在足够大的执行规模下都会变成真实事件。一个每天执行十次动作、错误率万分之一的系统,也许很多年都不会遇到事故;一个每天执行千万次动作的Agent网络,即使错误率低得多,风险模型也完全不同。</p><blockquote><p>未来企业真正需要管理的,不是如何创造一个永远不会犯错的AI,而是如何构建一个即使AI犯错也无法轻易突破执行边界的系统。</p></blockquote><p>这可能是Agent大规模进入企业之后,一个比"模型是否足够聪明"更加现实的问题。</p><p>十二、下一场战争,不一定发生在模型层</p><p>过去几年,AI产业的注意力几乎都集中在模型:谁的推理更强,谁的上下文更长,谁的token更便宜,谁能把benchmark再抬高几个百分点。这些竞争当然还会继续。</p><p>但真正成熟的技术革命,最后总会从能力竞争进入基础设施竞争。互联网早期最重要的是浏览器和门户,后来沉淀出CDN、云计算、身份、支付、安全与数据基础设施;移动互联网早期最重要的是App,后来形成了支付、推送、地图、广告、身份与云服务。Agent时代大概率会重复这个过程。</p><p>当模型能力逐渐普及之后,长期的商业价值往往开始沉淀在那些所有Agent最终都必须经过的层上。身份是一层,连接是一层,记忆是一层,工具是一层,治理是一层——而执行,可能也是一层。因为无论一个Agent使用什么模型,无论它来自哪家厂商还是企业自己的私有模型,只要它最终要操作真实资产,就绕不开同一个问题。</p><p>这就是为什么,围绕AI Agent的下一场基础设施战争,很可能不只发生在"谁拥有最聪明的大脑",还会发生在另一个过去很少被单独讨论的位置:谁控制那只手。</p><p>当软件只负责提供信息时,我们最关心的是它说得对不对。当软件开始代表人类采取行动之后,问题已经改变了。我们不仅需要知道它是谁,不仅需要知道它有什么权限,不仅需要知道它是否经过审批,最终还需要回答:</p><blockquote><p>Who can make the action happen?谁,最终能够让这个动作真正发生。</p></blockquote><p>AI Agent时代真正需要重新设计的,也许从来不只是软件,而是软件世界里的权力本身。</p>