MILOS AI
AI Agent 安全观察:从 Prompt 护栏到行动链治理
Milos AI 聚焦 AI Security、Agent Security、AIOps、Observability 与流量防护,把零散信号整理成可行动的产品、架构和市场判断。
Milos AI 深度观察|2026-07-12
为什么值得关注
本期判断
AI Agent 安全正在越过 Prompt 护栏,进入对代码仓库、Skills、工具权限、文件系统、云网络和设计阶段架构决策的系统治理。需要保护的已不是单次模型输入输出,而是 Agent 从理解上下文、调用工具到产生副作用的完整行动链。
阅读顺序
这篇文章怎么看
01先看结论
AI Agent 安全的重心,正在从提示词护栏转向身份、工具、权限和运行时证据链。
02再看公司
重点不是谁发布了一个新功能,而是谁在把设计审查、工具授权和运行时控制连成平台。
03最后看机会
真正有价值的产品,会把风险判断转成可执行策略,而不是停留在报告生成。
核心观点
我的判断
判断 01
安全边界正在进入行动链
风险不再只发生在提示词输入输出,而是扩展到代码仓库、文件系统、工具调用、网络访问和审批链路。
判断 02
MCP 与 Skill 会变成新的供应链层
工具描述、权限清单、自动触发条件和上下文注入方式,都需要像依赖包和 CI 工作流一样被治理。
判断 03
设计期审查必须接到运行时证据
Threat Modeling、Security Design Review、Gateway Policy、SIEM/XDR 和审计证据需要形成闭环。
判断 04
平台型厂商会吸收单点能力
单纯生成报告的工具会被压缩,能生成策略、验证控制、沉淀证据的系统更可能成为采购对象。
市场地图
市场正在分成四层
1. 设计阶段
STRIDE-GPT / DevArmor / Corgea / AWS Continuum
先理解架构、数据流和信任边界,再把风险前移到设计评审。
2. 构建阶段
Snyk / Corgea / PANW Code Security / Wiz Code
把 AI 生成代码、依赖、IaC、Secrets 和容器风险纳入开发流程。
3. Agent 控制面
Straiker / Noma / Tenet / Arcade / HiddenLayer
管住 Agent 身份、MCP、工具权限、凭证托管和每一次动作授权。
4. 运行时与 SecOps
Wiz / PANW / Orca / RunReveal / Dropzone
把运行时证据、攻击路径、调查和响应接到 SOC 与云安全平台。
研究范围
本文关注什么
AI Threat Modeling
自动化威胁建模、安全设计评审、STRIDE / attack graph / MITRE 映射。
Agent Runtime Control
Agent 身份、MCP 权限、工具调用策略、运行时阻断、凭证托管与审计。
MCP / Skill Supply Chain
Skill、MCP Server、Tool Manifest、语义投毒、签名与安装前风险分析。
Platform & Startup Radar
跟踪 Palo Alto Networks、Prisma AIRS、Portkey、Arcade.dev、Snyk、NSA 的产品和竞争变化。
公司与技术
重点动态和技术信号
观察 01
Palo Alto Networks:市场格局变化
我怎么看
Palo Alto Networks 的 Prisma AIRS 3.0 和 Arcade.dev 的 MCP runtime 都把产品叙事集中在 agent identity、per-action authorization、runtime policy、tool-call audit、credential custody 和 artifact scanning。关键变化是:AI 安全不再只是模型输入输出过滤。
技术抓手
Palo Alto 证据强调 visibility、assessment、identity、runtime enforcement,以及对 agent code、MCP servers、skills 的 artifact scanning。
竞争含义
Palo Alto 通过 Prisma AIRS 与 Portkey AI Gateway 集成,显示大型平台倾向于把 AI Gateway、agent security、runtime enforcement 合并为平台能力。Arcade 的差异点在于 MCP runtime 内的授权、凭证与审计模型。
下一步看什么
继续看 Palo Alto Networks、Prisma AIRS、Portkey 是否拿出客户案例、平台集成、融资或收购信号;判断 Agent Identity、Tool-Call Policy、Runtime Enforcement 会停留在研究话题,还是进入真实采购和架构决策;对单一来源、过度营销和未验证数据保持保留。
观察 02
Snyk:重要威胁与技术信号
我怎么看
Snyk、NSA、OWASP 的证据共同指向一个更具体的风险面:agent skills、MCP servers、agent-management / MCP layers、prompt-hub proxy、tool poisoning、semantic poisoning、malicious MCP server impersonation、coding-agent backdoors 等开始被归入 agenti…。
技术抓手
防御架构不应只停在 prompt filtering,而应覆盖:1) MCP server / skill 资产发现;权限与 scope 静态分析。
竞争含义
Snyk 的方向更偏开发生命周期与供应链;Palo Alto / Arcade 更偏运行时身份、授权与审计。
下一步看什么
继续看 Snyk、NSA、OWASP 是否拿出客户案例、平台集成、融资或收购信号;判断 MCP Governance、MCP Security、Agent Skill Security 会停留在研究话题,还是进入真实采购和架构决策;对单一来源、过度营销和未验证数据保持保留。
观察 03
DevArmor:一句话结论
我怎么看
Agent Security 的主战场正在从“提示词护栏”迁移到“设计期威胁建模 + 运行时身份/授权/工具调用控制 + 可审计执行”的端到端控制面。企业采购会更偏向能嵌入开发流程并连接运行时控制面的平台;而不是单点 prompt scanner。
技术抓手
关键技术栈包括 AI threat modeling、secure design review、MCP artifact scanning、agent identity、per-action authorization、runtime policy、tool-call audit、credential custody、gateway enforcement 与 SIEM/XDR 证据流。
竞争含义
短期应跟踪:DevArmor/Corgea 的真实客户与集成深度、Palo Alto/Arcade 的运行时控制落地、Snyk 的 skill/MCP 扫描是否进入正式产品线、NSA/OWASP 分类是否进入企业合规清单、STRIDE-GPT 等开源 threat modeling 项目的活跃度。STRIDE-GPT 在本证据集中没有独立来源;需补证。
下一步看什么
继续看 DevArmor、Corgea、Palo Alto Networks 是否拿出客户案例、平台集成、融资或收购信号;判断 Agent Security、AI Security Engineer、MCP Governance 会停留在研究话题,还是进入真实采购和架构决策;对单一来源、过度营销和未验证数据保持保留。
观察 04
DevArmor:重点公司动态
我怎么看
DevArmor 的证据指向“自动化安全设计评审 + 连续威胁建模 + policy-as-code guardrails”。
技术抓手
技术架构上;DevArmor 更像设计期控制点:从代码变更、设计要求、威胁模型控制项和 policy-as-code 中构建上下文。
竞争含义
这一路线会与 Snyk、Wiz、Orca、Palo Alto、Cisco、Cloudflare、F5 等平台形成接口或竞争:如果设计期 threat model 能直接生成 runtime policy、WAF/API Gateway 规则、CNAPP controls 或 SIEM/XDR detections。
下一步看什么
继续看 DevArmor、Corgea、Snyk 是否拿出客户案例、平台集成、融资或收购信号;判断 AI Threat Modeling、AI Security Engineer、Security Design Review 会停留在研究话题,还是进入真实采购和架构决策;对单一来源、过度营销和未验证数据保持保留。
观察 05
DevArmor:项目化沉淀
我怎么看
本轮归档:公司画像更新包括 DevArmor、Corgea、Palo Alto Prisma AIRS、Arcade.dev、Snyk;技术信号包括 MCP security、agent skill supply chain、tool poisoning、runtime policy、agent identity、security design review。
技术抓手
建议维护四个项目化表:1) AI Threat Modeling / Security Design Review;Agent Runtime Control Plane。
竞争含义
下一轮优先补证:STRIDE-GPT GitHub 活跃度与架构;AWS 是否有明确 AI Security Agent / threat modeling 能力。
下一步看什么
继续看 DevArmor、Corgea、Palo Alto Networks 是否拿出客户案例、平台集成、融资或收购信号;判断 Project Archive、Company Profiles、Events 会停留在研究话题,还是进入真实采购和架构决策;对单一来源、过度营销和未验证数据保持保留。
架构视角
从架构看这件事
安全边界正在从模型前后移动到行动链上
真正需要治理的对象不是单次模型输入输出,而是 Agent 可以读取什么、调用什么工具、写入什么资源、访问什么网络、留下什么证据,以及出错后如何回滚。设计期威胁建模、MCP / Skill 供应链检查、运行时授权、网关策略和 SIEM/XDR 证据流需要连成闭环。
持续跟踪
接下来我会继续看什么
01AI Threat Modeling 能不能从“生成风险清单”,进一步变成 CI、IAM、WAF/API Gateway 或 Runtime Policy
02MCP Server、Skill 和 Tool Manifest 是否会出现签名、权限清单、安装前风险分析这类基础设施
03Palo Alto、Wiz、Snyk、Cloudflare、F5 等平台会不会把设计期风险接入运行时控制面
04创业公司的护城河,能不能从“报告生成”走向“证据链、审批、执行和回滚”的闭环
边界说明
需要保持谨慎的地方
本文是研究判断,不构成投资、采购或安全处置建议。融资金额、收购概率、负面评价、漏洞利用细节、来源冲突和低置信度内容需在采信前复核。
资料来源
参考来源
来源 01|DevArmor
Automated Security Design Reviews
来源 02|DevArmor
AI-Powered Threat Modeling & Security Design
来源 03|Corgea
Corgea | Application Security Platform
来源 04|Palo Alto Networks
Securing the AI Enterprise — Introducing Prisma AIRS 3.0
来源 05|Palo Alto Networks
Prisma AIRS Agent Security
来源 06|Snyk
The New Security Risks of Agentic Development
来源 07|Snyk Labs
Introducing Agent Scan - Skill Inspector: Detect Malicious Skills Instantly
来源 08|Arcade.dev
Arcade Product: Auth, Tools & Governance in One MCP Runtime
来源 09|National Security Agency
Model Context Protocol (MCP): Security Design Considerations
来源 10|OWASP GenAI Security Project
OWASP Top 10 for Agentic Applications 2026
夜雨聆风