每天早晨,用三行读完全球 AI 动态浏览品牌目录

METAL LAB

微软发布AI代理安全工具与指南

微软宣布,已在其零信任评估工具中新增AI专项检查项,并在零信任研讨会中新设DevSecOps支柱(15个控制组、91项任务),该消息于2026年8月4日公布。

이미지: 마이크로소프트

AI代理时代,零信任为何有所不同

随着AI驱动的开发工具和自主代理不断普及,新的攻击面和信任边界也随之出现。微软在RSA大会2026上首次公布了"面向AI的零信任"战略,此次则进一步推出了将该战略落实到实施层面的工具与指南。如果说此前的发布明确了架构方向,那么这次发布则聚焦于为安全、工程、平台团队提供可立即使用的具体控制手段。

零信任评估工具:新增AI支柱

现有的零信任评估工具涵盖身份、设备、网络、数据四个支柱。此次更新新增了AI、Security Operations(SecOps)、基础设施三个支柱。该评估工具会自动分析租户配置和活动信号,生成按优先级排序的建议,同时提供面向安全负责人的详细指南和面向管理层的摘要报告。

评估结果可直接对接零信任研讨会的"First, Then, Next"框架,从而将发现的漏洞转化为分阶段的改进路线图。借此,企业可以在采用AI之前掌握当前的安全基线,并获得系统性识别差距的路径。

新设研讨会:DevSecOps支柱与AI记忆指南

随着AI助手被广泛用于代码生成、包推荐、基础设施配置自动化,人们越来越担心开发流水线中的安全漏洞可能造成更大损失。为此,微软在零信任研讨会中新设了专门的DevSecOps支柱。该支柱由覆盖从源代码到云端部署全流程的15个控制组91项任务构成。

DevSecOps支柱的控制组及任务列表界面
图片:微软

这些任务的构成方式是将零信任的三大原则——显式验证、最小权限、假设已遭入侵——应用于CI/CD流水线、源代码仓库、依赖项及基础设施代码。与AI辅助开发直接相关的任务包括代码治理、工具白名单管理、数据保护,以及AI/机器学习流水线供应链安全四项。此外,AI支柱中还新增了反映微软AI记忆框架的指南,帮助企业将"记忆"作为一个具有明确意图、来源、生命周期和用户控制的安全边界来管理。

电子书与模式实践指南

微软同时发布了电子书《Zero Trust for AI: Rebuilding security controls for autonomous and agentic systems》。该书提供了将零信任原则应用于AI代理、工具、记忆、数据及运行时运营的实践框架,面向安全负责人、架构师和一线从业者。

Zero Trust for AI电子书封面图像
图片:微软

与电子书一同发布的模式实践指南由五项内容构成,分别涉及:为AI代理应用最小权限、为源代码访问构建零信任、代理系统的记忆安全管理、软件供应链保护,以及开发安全项目治理。微软表示,每一项都被设计成如软件设计模式般可反复应用的形式。

研讨会运作方式与合作伙伴的运用

零信任研讨会分三个阶段运作。首先确定需要审查的支柱和利益相关方,然后使用零信任评估工具建立基线,最后通过研讨会将发现内容转化为12至24个月的路线图。合作伙伴可利用评估工具和研讨会,为客户提供量身定制的优先级建议和分阶段实施方案,微软通过Frontier Accelerate for Security计划为合作伙伴提供支持。

信息来源未公开价格或收费方式。评估工具与研讨会是否免费、支持哪些地区等具体条件,目前公开信息中并未包含。