乐于分享
好东西不私藏

AI Agent 安全观察:从 Prompt 护栏到行动链治理

AI Agent 安全观察:从 Prompt 护栏到行动链治理

MILOS AI

AI Agent 安全观察:从 Prompt 护栏到行动链治理

Milos AI 聚焦 AI Security、Agent Security、AIOps、Observability 与流量防护,把零散信号整理成可行动的产品、架构和市场判断。

Milos AI 深度观察|2026-07-12

为什么值得关注

本期判断

AI Agent 安全正在越过 Prompt 护栏,进入对代码仓库、Skills、工具权限、文件系统、云网络和设计阶段架构决策的系统治理。需要保护的已不是单次模型输入输出,而是 Agent 从理解上下文、调用工具到产生副作用的完整行动链。

阅读顺序

这篇文章怎么看

01先看结论

AI Agent 安全的重心,正在从提示词护栏转向身份、工具、权限和运行时证据链。

02再看公司

重点不是谁发布了一个新功能,而是谁在把设计审查、工具授权和运行时控制连成平台。

03最后看机会

真正有价值的产品,会把风险判断转成可执行策略,而不是停留在报告生成。

核心观点

我的判断

判断 01

安全边界正在进入行动链

风险不再只发生在提示词输入输出,而是扩展到代码仓库、文件系统、工具调用、网络访问和审批链路。

判断 02

MCP 与 Skill 会变成新的供应链层

工具描述、权限清单、自动触发条件和上下文注入方式,都需要像依赖包和 CI 工作流一样被治理。

判断 03

设计期审查必须接到运行时证据

Threat Modeling、Security Design Review、Gateway Policy、SIEM/XDR 和审计证据需要形成闭环。

判断 04

平台型厂商会吸收单点能力

单纯生成报告的工具会被压缩,能生成策略、验证控制、沉淀证据的系统更可能成为采购对象。

市场地图

市场正在分成四层

1. 设计阶段

STRIDE-GPT / DevArmor / Corgea / AWS Continuum

先理解架构、数据流和信任边界,再把风险前移到设计评审。

2. 构建阶段

Snyk / Corgea / PANW Code Security / Wiz Code

把 AI 生成代码、依赖、IaC、Secrets 和容器风险纳入开发流程。

3. Agent 控制面

Straiker / Noma / Tenet / Arcade / HiddenLayer

管住 Agent 身份、MCP、工具权限、凭证托管和每一次动作授权。

4. 运行时与 SecOps

Wiz / PANW / Orca / RunReveal / Dropzone

把运行时证据、攻击路径、调查和响应接到 SOC 与云安全平台。

研究范围

本文关注什么

AI Threat Modeling

自动化威胁建模、安全设计评审、STRIDE / attack graph / MITRE 映射。

Agent Runtime Control

Agent 身份、MCP 权限、工具调用策略、运行时阻断、凭证托管与审计。

MCP / Skill Supply Chain

Skill、MCP Server、Tool Manifest、语义投毒、签名与安装前风险分析。

Platform & Startup Radar

跟踪 Palo Alto Networks、Prisma AIRS、Portkey、Arcade.dev、Snyk、NSA 的产品和竞争变化。

公司与技术

重点动态和技术信号

观察 01

Palo Alto Networks:市场格局变化

我怎么看

Palo Alto Networks 的 Prisma AIRS 3.0 和 Arcade.dev 的 MCP runtime 都把产品叙事集中在 agent identity、per-action authorization、runtime policy、tool-call audit、credential custody 和 artifact scanning。关键变化是:AI 安全不再只是模型输入输出过滤。

技术抓手

Palo Alto 证据强调 visibility、assessment、identity、runtime enforcement,以及对 agent code、MCP servers、skills 的 artifact scanning。

竞争含义

Palo Alto 通过 Prisma AIRS 与 Portkey AI Gateway 集成,显示大型平台倾向于把 AI Gateway、agent security、runtime enforcement 合并为平台能力。Arcade 的差异点在于 MCP runtime 内的授权、凭证与审计模型。

下一步看什么

继续看 Palo Alto Networks、Prisma AIRS、Portkey 是否拿出客户案例、平台集成、融资或收购信号;判断 Agent Identity、Tool-Call Policy、Runtime Enforcement 会停留在研究话题,还是进入真实采购和架构决策;对单一来源、过度营销和未验证数据保持保留。

观察 02

Snyk:重要威胁与技术信号

我怎么看

Snyk、NSA、OWASP 的证据共同指向一个更具体的风险面:agent skills、MCP servers、agent-management / MCP layers、prompt-hub proxy、tool poisoning、semantic poisoning、malicious MCP server impersonation、coding-agent backdoors 等开始被归入 agenti…。

技术抓手

防御架构不应只停在 prompt filtering,而应覆盖:1) MCP server / skill 资产发现;权限与 scope 静态分析。

竞争含义

Snyk 的方向更偏开发生命周期与供应链;Palo Alto / Arcade 更偏运行时身份、授权与审计。

下一步看什么

继续看 Snyk、NSA、OWASP 是否拿出客户案例、平台集成、融资或收购信号;判断 MCP Governance、MCP Security、Agent Skill Security 会停留在研究话题,还是进入真实采购和架构决策;对单一来源、过度营销和未验证数据保持保留。

观察 03

DevArmor:一句话结论

我怎么看

Agent Security 的主战场正在从“提示词护栏”迁移到“设计期威胁建模 + 运行时身份/授权/工具调用控制 + 可审计执行”的端到端控制面。企业采购会更偏向能嵌入开发流程并连接运行时控制面的平台;而不是单点 prompt scanner。

技术抓手

关键技术栈包括 AI threat modeling、secure design review、MCP artifact scanning、agent identity、per-action authorization、runtime policy、tool-call audit、credential custody、gateway enforcement 与 SIEM/XDR 证据流。

竞争含义

短期应跟踪:DevArmor/Corgea 的真实客户与集成深度、Palo Alto/Arcade 的运行时控制落地、Snyk 的 skill/MCP 扫描是否进入正式产品线、NSA/OWASP 分类是否进入企业合规清单、STRIDE-GPT 等开源 threat modeling 项目的活跃度。STRIDE-GPT 在本证据集中没有独立来源;需补证。

下一步看什么

继续看 DevArmor、Corgea、Palo Alto Networks 是否拿出客户案例、平台集成、融资或收购信号;判断 Agent Security、AI Security Engineer、MCP Governance 会停留在研究话题,还是进入真实采购和架构决策;对单一来源、过度营销和未验证数据保持保留。

观察 04

DevArmor:重点公司动态

我怎么看

DevArmor 的证据指向“自动化安全设计评审 + 连续威胁建模 + policy-as-code guardrails”。

技术抓手

技术架构上;DevArmor 更像设计期控制点:从代码变更、设计要求、威胁模型控制项和 policy-as-code 中构建上下文。

竞争含义

这一路线会与 Snyk、Wiz、Orca、Palo Alto、Cisco、Cloudflare、F5 等平台形成接口或竞争:如果设计期 threat model 能直接生成 runtime policy、WAF/API Gateway 规则、CNAPP controls 或 SIEM/XDR detections。

下一步看什么

继续看 DevArmor、Corgea、Snyk 是否拿出客户案例、平台集成、融资或收购信号;判断 AI Threat Modeling、AI Security Engineer、Security Design Review 会停留在研究话题,还是进入真实采购和架构决策;对单一来源、过度营销和未验证数据保持保留。

观察 05

DevArmor:项目化沉淀

我怎么看

本轮归档:公司画像更新包括 DevArmor、Corgea、Palo Alto Prisma AIRS、Arcade.dev、Snyk;技术信号包括 MCP security、agent skill supply chain、tool poisoning、runtime policy、agent identity、security design review。

技术抓手

建议维护四个项目化表:1) AI Threat Modeling / Security Design Review;Agent Runtime Control Plane。

竞争含义

下一轮优先补证:STRIDE-GPT GitHub 活跃度与架构;AWS 是否有明确 AI Security Agent / threat modeling 能力。

下一步看什么

继续看 DevArmor、Corgea、Palo Alto Networks 是否拿出客户案例、平台集成、融资或收购信号;判断 Project Archive、Company Profiles、Events 会停留在研究话题,还是进入真实采购和架构决策;对单一来源、过度营销和未验证数据保持保留。

架构视角

从架构看这件事

安全边界正在从模型前后移动到行动链上

真正需要治理的对象不是单次模型输入输出,而是 Agent 可以读取什么、调用什么工具、写入什么资源、访问什么网络、留下什么证据,以及出错后如何回滚。设计期威胁建模、MCP / Skill 供应链检查、运行时授权、网关策略和 SIEM/XDR 证据流需要连成闭环。

持续跟踪

接下来我会继续看什么

01AI Threat Modeling 能不能从“生成风险清单”,进一步变成 CI、IAM、WAF/API Gateway 或 Runtime Policy       

02MCP Server、Skill 和 Tool Manifest 是否会出现签名、权限清单、安装前风险分析这类基础设施       

03Palo Alto、Wiz、Snyk、Cloudflare、F5 等平台会不会把设计期风险接入运行时控制面       

04创业公司的护城河,能不能从“报告生成”走向“证据链、审批、执行和回滚”的闭环       

边界说明

需要保持谨慎的地方

本文是研究判断,不构成投资、采购或安全处置建议。融资金额、收购概率、负面评价、漏洞利用细节、来源冲突和低置信度内容需在采信前复核。

资料来源

参考来源

来源 01|DevArmor

 Automated Security Design Reviews 

来源 02|DevArmor

 AI-Powered Threat Modeling & Security Design 

来源 03|Corgea

 Corgea | Application Security Platform 

来源 04|Palo Alto Networks

 Securing the AI Enterprise — Introducing Prisma AIRS 3.0 

来源 05|Palo Alto Networks

 Prisma AIRS Agent Security 

来源 06|Snyk

 The New Security Risks of Agentic Development 

来源 07|Snyk Labs

 Introducing Agent Scan - Skill Inspector: Detect Malicious Skills Instantly 

来源 08|Arcade.dev

 Arcade Product: Auth, Tools & Governance in One MCP Runtime 

来源 09|National Security Agency

 Model Context Protocol (MCP): Security Design Considerations 

来源 10|OWASP GenAI Security Project

 OWASP Top 10 for Agentic Applications 2026