当 AI 开始拥有「手」:一场围绕执行权的新基础设施战争

2026年7月底,一次原本用于测量模型网络安全能力的评估,意外地把一个企业级问题推到了台前。英国AI Security Institute在8月4日公布的事故报告中承认,在7月25日至28日进行的一轮cyber range评估中,122次运行里有10次出现了针对真实个人与组织的自主、未经许可行动,共记录19个……

本文来自微信公众号: HavenlonLabs ,作者:Havenlon Labs,原文标题:《当 AI 开始拥有「手」:一场围绕执行权的新基础设施战争》

2026年7月底,一次原本用于测量模型网络安全能力的评估,意外地把一个企业级问题推到了台前。

英国AI Security Institute在8月4日公布的事故报告中承认,在7月25日至28日进行的一轮cyber range评估中,122次运行里有10次出现了针对真实个人与组织的自主、未经许可行动,共记录19个动作。其中最严重的一次,是一个Agent试图对一个真实使用中的开源项目发起供应链攻击:它研究了项目维护者,创建虚假身份,并通过社会工程试图说服对方合并一段恶意代码。最终拦下它的,是人类维护者的一次拒绝。

需要说明的是,这并不是通常意义上的”AI逃出沙箱”。互联网访问是评估方主动开启的,厂商的部分安全分类器也被有意关闭,因为测试的目的本就是测量底层模型的能力,而不是产品形态下的能力。AISI也明确指出,没有任何Agent试图突破虚拟机隔离,或攻击评估方自身的系统。

于是真正值得注意的,并不是边界被突破。

边界没有被突破,Agent依然做出了边界设计者不希望它做出的事情。

这比”AI越狱”更接近企业将要面对的日常形态。因为它意味着,一个正在迅速逼近的企业安全问题,未必发生在攻击者攻破系统之后,而可能发生在系统一切正常的时候:身份是真实的,连接是合法的,凭证没有泄露,API调用完全符合协议——只是那个动作不应该发生。

当AI从一个只会回答问题的软件,变成能够调用API、修改代码、操作浏览器、发送邮件、处理订单甚至控制设备的行动者,这个问题就从安全行业的边缘,移到了企业基础设施的中心。

AI开始拥有”手”了。而围绕这只手,一场新的基础设施战争正在开始。

一、过去十年,我们一直在让AI变得更聪明

过去十几年,人工智能产业几乎一直围绕同一个方向竞争:让机器变得更聪明。更大的参数,更好的推理,更长的上下文,更强的多模态能力。模型能力成为整个产业最直观的坐标系。

但最近两年,竞争的重点开始从”AI能不能回答这个问题”,转向”AI能不能把这件事情做完”。这两者看起来只差一步,实际上分属完全不同的技术世界。回答问题只产生信息,而完成任务意味着软件必须开始接触现实系统:读取企业数据库,操作CRM,发送邮件,进入代码仓库,修改工单,调用支付接口,操作浏览器,甚至驱动机器、机器人和工业设备。

OpenAI在2026年8月发布的企业观察数据给出了一个可量化的切面:截至当年6月,其企业客户中,Codex已占Codex与ChatGPT合计输出token的64%。这家公司把这一变化概括为企业正在从assistance走向delegation——从”辅助”走向”委托”。

过去人告诉AI”告诉我应该怎么做”,现在人开始告诉AI”你去把它做了”。措辞的这点变化,才是AI商业化真正的分水岭。因为从这一刻起,它不再只是一个信息系统,而开始成为一个行动主体。

而能力一旦外溢为行动,边界问题就不再只是模型问题,它变成了制度问题。

二、软件几十年的安全体系,其实默认了一件事:最后动手的是人

今天企业里绝大多数安全基础设施,都成形于人类操作计算机的时代。IAM回答的是你是谁、能不能登录、可以访问哪些系统;OAuth、API Key、Token与证书回答的是某个客户端是否具备调用资格;PAM进一步回答谁能获得高权限账户、什么时候获得、能够使用多久;审批系统则回答一个操作是否经过了组织流程的允许。

这些机制都非常重要。但它们共享一个长期没有被认真讨论的隐含前提:获得访问权的人,最终仍然是一个能够理解上下文、并为后果承担责任的人。

一个运维工程师拿到服务器权限之后,会自己输入命令;一个财务人员通过审批之后,会自己点击付款;一个管理员获得证书之后,会自己决定什么时候使用它。在传统企业系统里,Access与Action之间始终站着一个人——人是那道从未被写进架构图的最后防线。

正因如此,软件架构几十年来都缺乏足够强的动力去彻底拆开两个问题:谁有资格进入系统,与谁最终有能力让一个动作真正发生。在人类操作的时代,它们高度重合,拆开反而显得多余。

Agent改变了这个前提。

三、AI Agent正在把”访问权”和”执行权”强行拆开

设想一个并不遥远的场景:一家企业允许AI Agent自动处理服务器故障,它可以读取监控数据,分析日志,进入运维系统,调用Shell。

传统安全体系首先关心的是身份与权限——这个Agent是谁,它有没有身份,能访问哪些服务器,允许执行哪些命令。微软正是沿着这条线推进的:Microsoft Entra Agent ID将AI Agent视为一种需要独立管理的新型非人类身份,使企业能够区分人自己执行的动作、Agent代表人执行的动作以及Agent自主执行的动作,并围绕这些身份配置访问范围、生命周期与治理规则。

这是必要的一步。但它解决的仍然是前两个问题。

假设Agent的身份完全正确,权限也完全正确,它确实拥有执行kubectl delete pod的资格。现在它根据日志判断,某个Pod应该被删除。真正的问题随之出现:它此刻提出的这一个具体删除动作,应该发生吗?

身份系统可以证明这是Agent A,权限系统可以证明A有权调用Kubernetes,策略系统甚至可以证明A可以删除某一类Pod。但这些条件全部成立,仍然不等于这一个Pod,在这个时间、这个状态、基于这一个意图,现在应该被删除。

Authentication回答”你是谁”,Authorization回答”你能做什么”,而Execution Control回答”这一次具体动作,现在到底该不该发生”。

前两个问题已经发展了几十年。第三个问题,正在被AI推到台前。

四、Credential并不等于Authority

这条缝隙之所以难以用现有工具直接填补,还有一个更基础的原因:过去的软件工程习惯把权力直接装进凭证。

拿到SSH私钥就可以登录服务器,拿到云API Key就可以调用云资源,拿到钱包私钥就可以签署交易,拿到数据库凭证就可以访问数据库,拿到设备控制证书就可以发出设备指令。久而久之形成了一种工程直觉:持有凭证,就是拥有能力。

这在传统自动化时代已经制造过大量事故,而在Agent时代只会被进一步放大。因为AI Agent的核心价值恰恰来自减少人工干预——如果每一个动作最终仍然必须由人点击确认,它在高频业务中的价值会迅速衰减。企业真正想要的,是在边界之内让AI自主执行;但与此同时,企业也不可能把代表最终现实权力的凭证毫无约束地交出去。

企业希望AI拥有行动能力,却不希望AI拥有无限制的最终行动权。

这个看似矛盾的诉求,很可能会成为Agent时代最重要的基础设施机会之一。因为它要求行业重新审视一件长期被绑定在一起的事:Credential与Authority是否应该分离。

持有凭证,不一定意味着拥有最终权威;拥有访问权,不一定意味着拥有执行权;甚至通过审批,也不一定意味着某个动作在真正落地的那一刻仍然有效。这不是权限管理的一次简单升级,它意味着软件系统内部的权力结构需要被重新设计。

五、Agent时代需要的不只是”最小权限”,而是”最小执行权”

Zero Trust给过去十年留下了一条重要原则:Never trust,always verify——不要因为一个请求已经进入企业网络,就天然相信它。企业由此不断细化身份、设备、网络与资源的访问边界。

Agent时代需要把这个逻辑再向前推进一步:不只是最小权限,而是最小执行权。

区别非常微妙,却决定了风险的形状。一个Agent可以拥有访问支付系统的权限,但未必拥有任意付款的执行权;它可以拥有修改代码的权限,但不代表任何时候都可以把代码推向生产环境;它可以访问工业控制系统,但不代表任何满足API Schema的指令都应该被设备执行。

执行因此应当成为一个重新判断的时刻。而这个判断需要同时理解:谁提出了动作,动作是什么,作用对象是谁,系统当前处于什么状态,此前是否经过审批,审批的是否就是当前这个对象,审批是否仍然有效,是否存在另一个相互独立的确认方,以及动作执行之后能否形成可验证的证据。

也就是说,未来的高风险Agent系统可能不再只是Identity→Permission→Action,而会逐渐变成Identity→Intent→Approval→Execution→Evidence。

这里真正发生的变化,是Execution开始成为一个独立的安全阶段,而不再是前面所有判断的自动结果。

六、这也是为什么巨头正在从不同方向包围Agent的”最后一公里”

必须承认,”Execution Control”目前还远远不是一个像IAM、SIEM或EDR那样成熟、统一的产业类别,不同公司甚至不会使用同一个名字。但观察过去一年企业AI基础设施的动向,会发现越来越多力量正从不同方向逼近同一个问题。

一边是身份基础设施。微软把Agent身份提升为独立的安全对象,希望每一个Agent都拥有自己的身份、明确权限与生命周期,而不是简单继承某个人类用户。

另一边是Agent运行时与企业控制平面。OpenAI在2026年2月推出的Frontier,把重点放在让Agent真正运行在生产环境中,同时把显式权限、审计与治理能力内置进平台本身。

再往外,是不断扩张的Agent Security、AI Governance、特权访问、运行时授权与Agent可观测性市场。这些公司解决的问题并不相同:有人控制Agent能访问什么,有人控制它能调用什么工具,有人观察它正在做什么,有人在人类审批节点进行拦截,有人记录它做过什么。

而在这些能力之间,一个更靠近现实世界的问题正在浮现:谁掌握动作真正发生的最后决定权?

这可能就是下一轮基础设施竞争最值得观察的地方。

七、真正的变化,是企业软件开始重新设计”权力”

这个问题之所以棘手,是因为它触及的不是工具,而是结构。

今天很多系统的实际形态是:业务系统完成身份认证,业务系统完成审批,业务系统判断策略,最后仍然由业务系统自己持有凭证并完成真正的执行。这意味着同一个主体同时拥有提出动作的能力、判断动作的能力,以及完成动作的能力。

在人类主导的软件时代,这种集中非常自然,因为链条末端总有人负责。但在Agent时代,它会变得越来越尖锐:如果负责思考的系统、负责申请的系统、负责判断的系统,同时也握着最后那只手,所谓的治理到底在哪里结束?

需要强调的是,这里的风险并不来自恶意。一个完全合规、完全善意的主体,同样可能在某个具体时刻做出错误判断——金融体系很早就理解了这一点。提出交易的人不应天然拥有最终放款权,审计人员不应同时能够修改自己审计的数据;在最高风险的领域,流程从不因为某一个人拥有正确密码,就允许他单方完成全部环节。

重要权力不能集中在同一个主体手里。

这本是现代组织治理的基本原则,只是软件行业长期没有把它完整映射到机器执行的世界。AI Agent可能会迫使我们补上这一课。而这一课真正的含义,不是去寻找一个更值得信任的执行者,而是让系统不再依赖信任本身。

八、于是,一个新的基础设施位置出现了

如果把未来的Agent系统抽象成几层,会看到一个此前很少被单独命名的位置。

最上面是AI,负责理解任务、规划步骤、生成Intent。往下是Governance,由身份、策略、审批与风险系统判断这个Intent是否可以继续。而最下面是现实:资金转移了,服务器被修改了,设备启动了,代码被发布了,订单被创建了。

真正值得关注的,是Governance与Reality之间的那一层。

它不负责思考,也不替Agent做业务决策,甚至不应该理解全部复杂的业务逻辑。它只回答一个非常机械的问题:在动作真正落地之前,所有要求它发生的条件是否仍然同时成立?成立,就放行;任何必要条件未知、缺失、过期或冲突,就拒绝。

这有点像电梯的制动器。电梯控制系统可以极其聪明地规划速度、楼层与运行策略,但最终阻止轿厢坠落的,并不是另一个更聪明的算法,而是一套职责完全不同的机械边界。

AI越聪明,这种”不需要聪明”的系统反而可能越重要。

九、硬件甚至可能重新回到AI基础设施里

这也带来一个反潮流的推论。

过去十几年,整个软件行业都在不断去硬件化:服务器进入云端,密钥进入云KMS,网络被软件定义,策略变成SaaS,计算、身份与存储持续向云集中。

但如果AI Agent开始直接参与高价值资产与现实执行,一部分安全能力可能会重新向物理边界移动。原因并不复杂:如果AI、业务系统、策略系统、凭证与最终执行器都运行在同一个逻辑信任域里,那么当这个域失陷时,很难再找到一个真正独立的否决点。

于是在金融支付、数字资产、工业控制、机器人与关键基础设施等场景中,未来可能出现一种新的架构选择:把最后的执行能力放进一个独立的信任边界。业务系统可以请求,Agent可以提出Intent,SaaS可以完成协同治理,但真正能够签署交易、生成最终协议包、发出设备信令或者释放关键凭证的能力,并不直接存在于业务系统之中。

这实际上是在软件世界里制造一个”最后的物理否决权”。它未必适合所有场景——普通邮件、CRM更新与日程整理显然没有必要如此复杂。但越接近不可逆操作、高价值资产与现实世界,这种架构的经济性就越可能成立。因为安全从来不是越多越好,真正值得付费的地方只有一个:

一次错误执行的损失,远远大于增加一道独立控制边界的成本。

十、一些创业公司已经开始押注这条缝隙

已经有一小批早期公司在押注这条缝隙。它们的形态各异,但如果把共同路线抽象成一个模型,会得到一种相当激进的产品假设。

在这个模型里,公司不试图成为另一个Agent平台,也不试图接管企业原有的身份或审批系统,而是选择一个更靠后的位置:把最终执行能力从业务系统里剥离出来。

业务系统与AI Agent负责提出动作,SaaS参与治理,策略系统给出判断;而代表最终现实执行能力的密码学凭证与执行通道,被放置在另一个独立边界之中。只有当意图、审批、策略、对象与状态这些条件在执行的那一刻仍然能够重新闭合,动作才真正发生。

这条路线是否会成长为一个独立的大市场,现在还没有答案。甚至”执行控制层”最终会不会成为行业统一采用的名字,其实也不重要。

重要的是它揭示出的产业转向:

AI Agent的安全竞争,正在从”如何管理AI能看到什么”,走向”如何管理AI最终能够改变什么”。

前者是访问,后者是执行。这是两种完全不同的权力。

十一、AI越能干,这个市场反而可能越大

这个方向最反直觉的地方,在于它与模型能力之间的关系。

如果未来的AI一直很弱,执行控制其实没有那么重要,因为人仍然需要检查每一步,人本身就构成了事实上的执行控制层。只有当AI真正强到能够独立工作数小时、同时操作十几个企业系统、理解复杂业务、自己发现问题并连续调用工具时,这个问题才会真正爆发。

因为那时企业面对的不再是”AI会不会犯错”,而是”当AI偶尔犯错的时候,我们允许它一次影响多少现实世界”。这是一个完全不同的问题。

模型厂商会继续提高准确率,企业会继续优化Prompt,Agent平台会不断强化规划能力,治理规则会越写越细——这些都会降低错误概率。但任何不为零的概率,在足够大的执行规模下都会变成真实事件。一个每天执行十次动作、错误率万分之一的系统,也许很多年都不会遇到事故;一个每天执行千万次动作的Agent网络,即使错误率低得多,风险模型也完全不同。

未来企业真正需要管理的,不是如何创造一个永远不会犯错的AI,而是如何构建一个即使AI犯错也无法轻易突破执行边界的系统。

这可能是Agent大规模进入企业之后,一个比”模型是否足够聪明”更加现实的问题。

十二、下一场战争,不一定发生在模型层

过去几年,AI产业的注意力几乎都集中在模型:谁的推理更强,谁的上下文更长,谁的token更便宜,谁能把benchmark再抬高几个百分点。这些竞争当然还会继续。

但真正成熟的技术革命,最后总会从能力竞争进入基础设施竞争。互联网早期最重要的是浏览器和门户,后来沉淀出CDN、云计算、身份、支付、安全与数据基础设施;移动互联网早期最重要的是App,后来形成了支付、推送、地图、广告、身份与云服务。Agent时代大概率会重复这个过程。

当模型能力逐渐普及之后,长期的商业价值往往开始沉淀在那些所有Agent最终都必须经过的层上。身份是一层,连接是一层,记忆是一层,工具是一层,治理是一层——而执行,可能也是一层。因为无论一个Agent使用什么模型,无论它来自哪家厂商还是企业自己的私有模型,只要它最终要操作真实资产,就绕不开同一个问题。

这就是为什么,围绕AI Agent的下一场基础设施战争,很可能不只发生在”谁拥有最聪明的大脑”,还会发生在另一个过去很少被单独讨论的位置:谁控制那只手。

当软件只负责提供信息时,我们最关心的是它说得对不对。当软件开始代表人类采取行动之后,问题已经改变了。我们不仅需要知道它是谁,不仅需要知道它有什么权限,不仅需要知道它是否经过审批,最终还需要回答:

Who can make the action happen?谁,最终能够让这个动作真正发生。

AI Agent时代真正需要重新设计的,也许从来不只是软件,而是软件世界里的权力本身。

  • Related Posts

    李东生又要IPO敲钟了

    李东生又一个IPO来了。投资界获悉,TCL电子公告称,拟分拆…

    机器人运动会的奖牌,到底说明什么?

    2026年世界人形机器人运动会刚结束,传播最广的成绩来自智元…

    发表回复

    您的邮箱地址不会被公开。 必填项已用 * 标注

    bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak bokep anak
    xnxx porn xnxx porn xnxx porn xnxx porn xnxx porn xnxx porn xnxx porn xnxx porn xnxx porn xnxx porn xnxx porn