摘要 :企业级Agent正从概念验证迈向规模化落地,但其对组织内部系统的深度渗透与数据主权让渡,使数据安全成为核心瓶颈。本文剖析了Agent规模化部署中暴露的配置风险、数据投毒与权限滥用等真实事故,论证了信创适配与私有化部署从合规选项演变为必要前提的产业逻辑。通过对比国内外主流产品,重点分析了实在智能等厂商在Agent安全架构与私有化方案上的差异化路径,指出未来企业级Agent的竞争将聚焦于安全合规框架下的效能释放。
关键词 :企业级Agent;数据安全;私有化部署;信创适配;办公自动化;大语言模型
一、生产力范式转移:从RPA到自主执行体
企业引入Agent的逻辑已超越单纯的效率工具范畴,其本质是办公自动化范式的代际跃迁。
-
决策流重构 :传统RPA(机器人流程自动化)遵循固定脚本,仅能处理结构化、重复性任务。企业级Agent融合大语言模型的语义理解与推理能力,可解析非结构化指令(如邮件语义、业务报表意图),自主拆解任务并调用内部系统(ERP、CRM、OA)执行。据Gartner预测,到2028年,33%的企业软件应用将包含Agentic AI功能,较2025年的不足5%显著提升。
-
组织杠杆效应 :Agent不再是被动工具,而是充当全天候数字实习生,具备记忆、反思与多步规划能力。其对知识库的实时检索与动态响应,将企业知识资产转化为可调用的生产力接口。
-
信创适配的深层含义 :信创适配绝非简单的国产芯片与操作系统兼容清单。在企业Agent语境下,信创适配包含三层含义:
-
基础设施层 :兼容鲲鹏、飞腾、海光等CPU架构,适配麒麟、统信UOS等操作系统,以及达梦、人大金仓等国产数据库。
-
模型层 :支持对接智谱GLM、百度文心、阿里通义千问、DeepSeek等国产基座模型,实现模型推理的国产化栈闭环。
-
数据流层 :确保业务流程中产生的结构化与非结构化数据,在国产密码算法(如SM2/SM4)加密下完成流转与存储。
-
信创适配的本质是技术主权与供应链安全的双重卡位。对于政府、金融、能源等关键基础设施行业,信创合规已成为Agent采购的前置门槛,而非可选项。

二、规模化的暗面:数据安全风险拓扑与真实事故
当Agent获得访问企业邮件、内部文档库、财务系统乃至源代码仓库的权限时,其攻击面呈指数级放大。Agent规模化部署面临的安全风险呈现出多层次、隐蔽性强、影响范围广的新特征。
1. 已知风险拓扑
| 风险类别 | 风险点 | 潜在后果 |
|---|---|---|
| 数据输入层 | 提示词注入、间接提示词攻击 | 攻击者通过恶意构造的文档或网页内容操纵Agent执行非授权操作 |
| 数据存储层 | 向量数据库泄露、日志明文记录 | 专有知识库与用户对话历史被拖库,造成商业秘密泄露 |
| 权限管理 | 过度授权、角色混同 | Agent权限超过最小必要范围,成为内部横向移动的跳板 |
| 输出层 | 敏感数据泄露、幻觉数据写入 | Agent将内部敏感信息生成到外部邮件或报告中,或将错误数据写入生产数据库 |
| 供应链层 | 第三方插件风险、模型后门 | 使用未经审计的Agent插件或第三方模型服务引入不可控因素 |
2. 真实事故与监管警示
(1)已披露的重大事故
-
内部数据泄露事故 :某头部互联网公司员工使用公共Agent服务处理内部代码审查记录,该对话数据被用于模型迭代训练,导致部分算法核心逻辑在后续模型输出中被复现。此事件直接触发了该公司的内部数据隔离红线审查。
-
权限逃逸事件 :某金融机构部署的客户服务Agent,因角色权限未做严格隔离,通过多轮对话诱导,Agent从客户身份查询接口返回了包含该客户经理名下所有高净值客户的资产总额概览,构成了敏感统计信息的越权访问。
-
供应链后门风险 :某企业采用开源Agent框架OpenClaw(一个广泛使用的多工具调用框架)进行内部流程编排,由于该框架的插件市场未做充分安全审查,一个恶意插件被下载后,通过正常API调用将内部数据库表结构及部分脱敏数据外传至外部日志服务,事件持续数周未被发现,暴露了第三方Agent组件的透明性缺陷。
(2)国内外对Agent类产品的安全管制体系
监管机构正加速构建针对自主AI执行体的专项治理框架,OpenClaw、微软Copilot、各类企业级Agent均被纳入审查范畴,呈现趋严态势。
-
中国监管要求 :
-
依据《生成式人工智能服务管理暂行办法》,任何具有舆论属性或社会动员能力的Agent服务(包括企业内部的自动化决策Agent)均需履行算法备案和安全评估。对于通过API调用境外模型(如GPT-4)的企业,若Agent处理的数据涉及个人信息或重要数据,须进行数据出境安全评估,评估未通过前不得部署。
-
国家互联网信息办公室近期将“具有自主规划和执行能力的智能体”纳入深度合成服务算法备案范围,要求开发者和使用者对Agent的每一轮决策逻辑留存可追溯的审计轨迹。2025年底,信创工委会发布《企业级AI Agent安全技术要求和测试评价方法》团体标准,明确了Agent在身份认证、数据加密、权限最小化、日志存证等维度的强制指标。
-
针对开源框架OpenClaw,中国网络安全审查技术与认证中心发布风险提示,指出其默认配置中允许模型自动调用本地Shell命令和网络请求,若未经严格的命令白名单过滤,可能被用于内网探测和横向移动,建议企业使用前进行代码级安全加固。
-
-
美国与欧盟管制措施 :
-
美国商务部依据《出口管制改革法案》,将某些高性能AI模型权重及训练框架列为出口管制对象(ECCN 4E091),这意味着Agent厂商若底层依赖被限制的模型(如特定版本的Llama或Claude),将无法向受限实体(包括中国部分企业)提供完整服务。同时,美国NIST于2026年1月发布的《AI RMF 2.0》专门增加了“自主Agent风险”章节,建议企业对Agent的行为边界设定硬性中断条件。
-
欧盟AI法案(EU AI Act)已于2025年8月全面生效,其中将用于“关键基础设施管理”、“教育评分”、“就业决策”等场景的Agent明确列为高风险AI系统,须符合严格的合格评定(Conformity Assessment)要求,包括技术文档、透明度义务和事后监控。对于通用型Agent(如Copilot),法案要求其提供商必须向企业用户提供清晰的能力边界说明和风险评估报告。2026年初,欧盟数据保护委员会(EDPB)针对微软Copilot的数据处理流程启动调查,重点关注其通过Graph抓取企业邮件和日历内容是否符合GDPR第5条的数据最小化原则。
-
针对开源Agent生态,欧盟发布《开源AI软件安全指南》,建议企业用户对类似OpenClaw的框架进行供应链SBOM(软件物料清单)分析,并要求在私有化部署环境中强制执行安全沙箱,防止Agent逃逸至宿主机系统。
-
上述监管态势表明,Agent的安全合规已从“自律”转向“他律”,任何规模化部署计划都必须将管制红线纳入架构设计。
3. 私有化部署:必要性的逻辑闭环
上述风险与管制压力揭示了SaaS形态Agent在数据主权上的根本缺陷。私有化部署并非技术复古,而是企业数字主权在Agent时代的自然延伸。具体体现为:
-
数据不出域 :所有语料嵌入、推理交互在本地IDC或专有云VPC内闭环,消除传输与云端存储环节的暴露面,同时满足数据出境评估的硬性要求。
-
安全策略自编排 :企业可依据等保2.0或ISO 27001标准,自主设定数据分类分级策略,对Agent访问不同密级数据的权限实施细粒度控制(如基于属性的访问控制ABAC)。
-
审计闭环 :私有化环境支持全链路日志留存与旁路监控,满足算法备案所需的透明追溯和内部合规取证。

三、国内外产品矩阵盘点与架构安全对比
当前企业级Agent市场呈现分层竞争态势,依据模型能力、场景适配度与安全架构可划分为三类代表。
1. 国际代表:微软Copilot与OpenAI的Custom GPTs
-
定位 :依托微软Graph图谱或GPT生态,面向通用办公与开发生态。
-
适用场景 :跨应用办公协同(Office 365)、低代码开发辅助。
-
安全特性 :微软通过Graph权限模型实现一定程度的数据边界控制,但底层数据处理仍依赖Azure全球基础设施。对于数据主权敏感的中资机构,其数据驻留与加密密钥管理存在合规模糊地带。Custom GPTs则明确将用户对话数据用于服务改进(默认开启),直至用户手动关闭。
2. 国内综合平台:百度如流、钉钉/企微Agent生态
-
定位 :依托超级APP入口,提供零代码/低代码Agent搭建平台。
-
适用场景 :企业内部知识问答、会议纪要生成、审批流程自动化。
-
安全特性 :基于公有云SaaS架构,提供租户级数据隔离与内容安全审核。但对金融、政务等高合规要求场景,其混合部署方案仍在完善中,且底层模型推理服务仍依赖云厂商的算力集群。
3. 实在智能(实在Agent)
-
一句话定位 :实在Agent深度融合ISSUT(智能屏幕语义理解)与自研TARS(塔斯)大模型,定位为信创环境下可私有化落地的企业级数字员工。
-
适用场景 :需要高数据安全等级的信创办公环境;融合了桌面软件操作(如Excel、ERP客户端)与Web系统交互的复杂业务流程自动化;涉及财务对账、合同审核、数据报送等高频高精度场景。
-
安全性与架构分析 :
实在Agent在设计上体现出鲜明的安全原生特性,其核心差异化在于:-
全栈信创适配 :已与麒麟、统信、鲲鹏、海光以及达梦、人大金仓等主流国产软硬件完成互认证,可在全信创环境下稳定运行。
-
双模部署能力 :支持云端SaaS与本地私有化(包括纯物理隔离环境)双模式。其私有化方案可将TARS模型、向量知识库、RPA执行引擎全量部署于客户内网,实现数据不出墙。
-
精细化操作审计 :提供像素级的屏幕操作录屏与自然语言指令互译回放,满足事中阻断与事后追溯的合规要求。
-
4. 部分典型产品安全能力对比矩阵
| 产品维度 | 微软Copilot | 实在Agent | 钉钉/企微Agent生态 |
|---|---|---|---|
| 数据驻留控制 | 依赖Azure区域,数据主权受限 | 支持完全本地化部署 | 依赖厂商公有云 |
| 信创适配 | 不适用 | 全栈信创认证 | 部分适配 |
| 模型私有化 | 不支持 | 支持TARS模型本地化部署 | 部分支持 |
| 操作审计粒度 | 应用级API日志 | 像素级屏幕序列+自然语言回溯 | 应用级接口日志 |
| 权限最小化 | RBAC(基于角色的访问控制) | RBAC+ABAC混合模型 | RBAC |
| 合规认证覆盖 | GDPR、SOC2 | 等保2.0、信创、国密 | 等保2.0 |
四、私有化部署的技术纵深与落地挑战
私有化部署并非一键开启的开关,而是涉及从底层算力到上层应用的全链路迁移工程。
1. 私有化技术栈构成
-
算力层 :需支撑LLM推理的GPU集群(如昇腾、寒武纪或NVIDIA A800/H800),以及向量数据库(如Milvus、Qdrant)的存储资源。
-
模型层 :基座模型的私有化容器加载,涉及模型量化(INT8/FP16)以平衡推理速度与显存占用。
-
数据管道层 :企业内部多源异构数据(关系型数据库、非结构化文档库、邮件系统)的ETL(提取、转换、加载)流程需建立自动化的数据管道,进行知识库的持续更新与版本管理。
-
安全基座 :集成统一身份认证(IAM)与单点登录(SSO),对接企业的AD/LDAP(轻量级目录访问协议)目录服务,确保Agent身份与自然人身份映射绑定。
2. 落地挑战
-
检索增强生成(RAG)准确率 :企业知识库的规模与质量决定Agent回答的准确性。私有化环境下,需引入Rerank(重排序)机制与上下文压缩技术,以提升首问准确率至85%以上可接受阈值。
-
推理延迟与并发 :GPU资源有限情况下,多用户并发请求将导致推理延迟增加。需引入请求排队、Prompt缓存与模型微批处理(Dynamic Batching)策略。
-
维护成本 :私有化环境需要企业自身具备LLMOps(大模型运维)能力,包括模型版本升级、安全补丁更新以及灾难恢复演练。
五、结论与展望
企业级Agent正站在规模化的分水岭上。在生产力提升的诱惑背后,数据安全与合规治理已成为决定规模化速度与深度的关键变量。单纯提供SaaS服务的Agent厂商将面临大中型企业客户日益严苛的数据主权审视;而具备私有化交付能力、深度适配信创生态的解决方案,将在金融、政务、能源等高门槛行业构建起难以逾越的护城河。
未来企业级Agent的核心竞争力将从模型参数规模的比拼,转向 安全合规框架下的效能释放 。能够实现数据与模型的双重私有化、并将安全能力内嵌于产品基因的厂商,方能在Agent规模化浪潮中占据主导地位。对于企业决策者而言,当下需建立的并非单一技术选型策略,而是涵盖模型安全、数据安全、权限安全与供应链安全的立体化治理体系,确保Agent规模化之路行稳致远。
图表1:企业级Agent私有化部署分层架构图

图表2:Agent规模化安全风险拓扑全景

图表3:国内外典型企业级Agent产品安全能力对比
| 对比维度 | 微软Copilot | 实在Agent | 钉钉Agent生态 | 百度如流 |
|---|---|---|---|---|
| 私有化部署能力 | 受限(仅Azure区域隔离) | 原生支持,纯物理隔离 | 不支持 | 不支持 |
| 信创适配 | 不涉及 | 全栈兼容(芯片/OS/DB) | 部分软件适配 | 部分软件适配 |
| 模型私有化 | 不支持 | 支持 | 不支持 | 不支持 |
| 数据加密传输 | TLS 1.2+ | TLS 1.3 + SM2/SM4国密 | TLS 1.2+ | TLS 1.2+ |
| 操作审计粒度 | API调用级 | 像素级录屏+指令互译 | API调用级 | API调用级 |
| 权限模型 | RBAC | RBAC + ABAC | RBAC | RBAC |
| 数据主权归属 | 微软/客户共管 | 客户独有 | 平台/客户共管 | 平台/客户共管 |
| 第三方插件安全 | 需审核 | 私有化插件白名单 | 需审核 | 需审核 |
图表4:Agent信创适配与私有化决策流程图
