尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

AI智能体安全部署:用Teleport模式构建临时可信运行时

AI智能体安全部署:用Teleport模式构建临时可信运行时 AI 智能体被 Drew Breunig 这类观察者看作一种“不眠不休”的程序它不在一次请求结束后停下而是持续观察环境、调用工具、接收反馈、继续决策。这带来一个工程问题当 agent 接入数据库、云 API 和内部系统时它每分每秒都在产生真实风险。标题里的 Teleport 并不只是某一个堡垒机产品更可以理解为一类安全部署模式在 AI 智能体与真实基础设施之间放一个负责认证、授权、审计和临时凭证分发的安全网关把每一次工具调用放进隔离的、短生命周期的可信运行时里执行。这样即使 agent 被恶意输入诱导也无法直接接触到长期凭证和核心系统。本文会用一个最小项目演示这条链路agent 只把“工具名 参数”发给网关网关验证身份和角色后拉起一个一次性容器执行白名单工具执行完立即销毁容器。这个过程中会涉及智能体、模型、token、skills 的关系也会说明真实 Teleport 堡垒机接入 AI agent 时要注意的版本和 CVE 处理方式。1. 先理解 AI 智能体为什么需要可信运行时1.1 智能体、模型、token 和 skills 到底是什么关系很多工程团队在讨论 AI 智能体时会把“模型”和“智能体”混在一起。实际上它们是不同层的东西。模型是推理引擎。它接收 prompt输出 completion无法主动执行命令。token 是模型计量输入输出和计费的基本单位。一个 token 大约是四分之三个英文单词中文可能一个字到几个字对应一个 token。模型一次能看到的 token 总数受上下文窗口限制窗口越长成本越高推理延迟也越大。智能体是围绕模型编写的程序循环。它可以这样理解def agent_step(task, messages): response llm.chat(messages [task]) if response.tool_call: result secure_execute(response.tool_call.name, response.tool_call.args) messages.append({role: tool, content: result}) return agent_step(task, messages) return response.text这个循环决定了“下一步调用什么工具、传什么参数、什么时候结束”。skills 是智能体的能力包通常由一个描述文件和一个可执行脚本组成。描述文件让模型知道这个能力能干什么执行脚本负责真正干活。它们的关系可以整理成一张速查表概念本质在智能体里的作用常见误区模型推理引擎根据上下文决定下一步动作误以为模型能直接操作系统token文本计量单位影响成本、上下文长度、推理速度忽略 agent 多轮循环会成倍消耗 token智能体程序循环编排模型、工具、记忆、任务状态误以为 agent 就是一个模型实例skills能力包把工具描述和实现打包给模型调用误以为 skill 可以脱离沙箱直接执行如果每一步工具调用都发生在拥有长期凭证的进程里模型就是整个系统的风险放大器。因此可信运行时的核心思路是让“智能体决策”和“智能体执行”分开。1.2 不眠不休的 agent 会带来哪些具体风险一个 7x24 小时运行的 agent比普通脚本更容易遇到四类问题。第一类是凭证长期驻留风险。常见写法是在容器启动时写入 API key、数据库口令或 service account 文件。agent 进程一旦被 prompt injection 影响或者日志里不小心打印了环境变量长期凭证就可能泄露。第二类是权限过度风险。为了让 agent 能完成所有任务直接给它一个 admin 角色或管理员 token。幻觉模型一旦生成一条删除命令系统没有中间层拦截数据就没了。第三类是成本和资源失控。agent 循环可能陷入重复调用同一工具的循环或者不断要求模型重试。没有超时和预算限制token 费用和容器资源会被无意义消耗。第四类是技能包和供应链风险。agent 从网上下载一个不明 skills 包并自动安装里面的脚本可能是恶意代码。即使没有恶意一个描述和实现不一致的 skill 也可能导致越权行为。这些风险的共同根源是agent 拥有太多“直接”权限。可信运行时正是为了解决这个问题而存在。1.3 “可信运行时”到底要解决什么问题可信运行时不是模型推理环境而是工具执行环境。它需要满足几个条件临时一次任务或一个工作单元结束后运行时立刻销毁。最小权限不持有长期密钥不挂载完整文件系统不拥有管理员能力。可审计每一次调用都能对应到具体 agent、工具、参数、请求 ID。可重建镜像不可变启动前从 registry 拉取不在运行中手工改容器。把这句话放到 AI agent 场景里就是模型可以自由“思考”但“动手”必须进入隔离环境。2. Teleport 在智能体部署里承担什么角色2.1 从堡垒机到智能体访问网关Teleport 的语义在传统基础设施里Teleport 是一类常见的堡垒机/访问管理平台统一管理 SSH、Kubernetes、数据库和应用系统的访问入口用短时证书代替长期口令。运维人员想连一台服务器先向 Teleport 申请身份再拿到一个有有效期的证书连接结束后证书失效。AI 智能体部署完全可以借用同一套模型。agent 不直接握有一把可以一直使用的钥匙而是在每次需要执行工具时向一个安全网关申请短时凭证。这个网关就是“AI 场景下的 Teleport”。所以本文后面出现的 gateway并不是要完整仿造 Teleport 产品而是实现它最核心的三件事认证确认请求来自合法 agent。授权检查这个 agent 是否有权调用某个工具。审计记录每次授权和拒绝结果方便事后追踪。2.2 临时可信运行时需要具备哪五个特征特征设计目标落地方式短生命周期任务结束后凭证和现场不存在容器加--rm带超时自动退出最小权限即使被入侵影响面也可控drop capabilities、只读挂载、网络隔离可审计出问题能定位到具体调用每次任务生成 request_id/task_id可重建不依赖运行中修改的环境使用不可变镜像启动前重新拉取不保留状态防止密钥和中间数据落盘通过环境变量或 stdin 传入一次性 token演示环境可以只做到其中几项生产环境五项都应该覆盖。2.3 一个最小安全参考架构[ Agent Loop ] | | 只发送“意图 / 工具名 / 参数” v [ Teleport Gateway ] - 认证 agent 身份 - 检查角色策略 - 签发短时 task_token - 记录审计日志 | | 拉起一次性容器 v [ Ephemeral Runtime ] - 独立容器/沙箱 - 白名单工具 - 只读数据卷 - 无持久凭证agent 不直接接触目标系统高权限操作全部由临时 runtime 执行。如果 runtime 被攻破攻击者也拿不到 gateway 的长期凭证因为 runtime 只
返回列表