零信任失效?AI时代为何需要从访问控制转向对抗性完整
零信任的边界与盲区
在过去二十年企业信息安全的发展脉络中,零信任(Zero Trust)无疑是一次最具颠覆性的范式转移。它彻底推翻了一个长期存在的默认假设:进入内网或拥有账号即意味着信任。在零信任体系下,安全边界不再是静态的物理围墙,而是一系列动态的、持续发生的身份验证与环境评估过程。每一次资源访问,无论来自内部还是外部,都需要重新确认主体身份、设备状态、网络环境及权限等级。
这一架构解决了核心问题:谁有能力接近特定资源?在软件主要承担“信息呈现”职能的年代,这几乎涵盖了安全问题的全部。风险主要集中在于非授权访问或数据泄露,只要守住入口,风险便得到大部分控制。然而,随着AI Agent(智能体)技术的爆发式普及,软件的角色发生了本质变化——从被动展示信息转向主动调用工具、操作系统、编排流程,并直接改变现实世界的状态。这一转变使得传统的安全逻辑出现了明显的盲区。
当AI开始自主执行任务时,仅仅知道“谁可以使用某种能力”已不足以保障安全。更关键的问题浮现出来:一个主体拥有资格,是否意味着此次具体的执行动作应当发生?这不是旧问题的自然延伸,而是一个全新的安全维度。零信任架构擅长管控访问权限,却无法单独证明执行结果的合规性与正确性。
从“身份合法”到“执行正确”的断裂
设想一个典型的财务场景。一名财务人员完成了多因素认证,设备合规,网络环境正常,且确实拥有付款权限。在零信任视角下,这是一次完美的、教科书级的合法访问。然而,如果该人员(或其控制的AI代理)在系统不知情的情况下,向未授权的外部账户转出了一笔巨款,系统的漏洞便暴露无遗。
此时,系统需要判断的已不再是“你是谁”,而是“这件事是否应该发生”。收款账户是否与审批对象一致?金额是否在授权范围内?审批是否已过期?业务状态在审批后是否发生变化?更重要的是,提交给接口的参数在中途是否被篡改或替换?这些问题超出了身份和权限管理的范畴。
在传统手工操作时代,这一缺口并不总是致命的。人类操作天然带有“摩擦力”:速度慢、规模有限,且最终确认往往需要人工肉眼核对。这种迟疑和人工介入,实际上充当了一层隐形的缓冲机制。但AI Agent的出现抹去了这层缓冲。AI可以在极短时间内读取上下文、生成参数、调用接口并触发操作,将原本停留在理解层面的偏差(如指令误读、上下文注入)迅速转化为真实的转账、停机或数据披露。
更棘手的是,这些操作在形式上完全合法。账号真实、权限有效、接口调用正常,每一个单独环节的审计都能通过。然而,结果却是错误的。AI时代的核心风险,已从传统的“非法入侵”转变为“合法的错误”。
安全边界向执行端的迁移
零信任的核心在于“不默认信任访问者”,但在AI时代,仅怀疑访问者是不够的。系统必须怀疑整条执行链上的每一个环节。人员可能判断失误,AI可能误解意图,审批可能对应错误对象,上游SaaS可能被攻破,终端设备可能接收形式合法但实质错误的指令。
在现代企业架构中,执行链上的任何一个组件如果拥有“事实上的最终决定权”,整个系统的安全下限就等于该组件的最坏情况。这就是“对抗性完整”(Adversarial Integrity)试图解决的核心问题。它不追问某个组件是否“足够可信”,而是采用一种更冷静的工程学视角:即使其中一部分判断错误、失效甚至被攻破,系统是否仍能守住最终的执行边界?
这一理念要求重新拆解传统安全中的默认等式:身份通过不代表执行应发生,权限合法不代表参数正确,审批完成不代表对象未被替换,高置信度判断也不代表现实系统应无条件接受。对抗性完整不承诺系统永不犯错,而是承诺限制错误后果的扩散。这是一种心态的转变:承认在由人、模型、SaaS和第三方接口组成的复杂系统中,“每一环都可信”是一个无法验证的假设,因此不应将安全性押注于此。
对抗性完整:控制对象的差异
将对抗性完整简单视为零信任的替代品或升级版并不准确。二者并非前后替代关系,而是控制对象的根本差异。
零信任控制的是“谁能使用能力”,侧重于入口和访问阶段的身份与权限验证。对抗性完整控制的是“什么结果能够真正发生”,侧重于出口和执行阶段的结果约束。零信任提供的身份认证、设备状态和风险评分在新的体系中依然重要,但其地位已从“最终裁决”降级为“证据”之一。
企业安全边界的迁移路径清晰可见:
- 第一次迁移:边界在网络,安全等于“把坏人挡在外面”。
- 第二次迁移:边界在身份与访问,安全等于“每一次访问都重新验证”(零信任)。
- 第三次迁移:边界在最终执行,安全等于“每一次会改变现实的动作,都必须独立满足不可突破的条件”。
这并不意味着零信任过时了。恰恰相反,正是零信任解决了入口问题,企业才有余力去审视出口端更深层次的风险。
业务语义的收敛与验证
执行控制与访问控制之间存在一个常被忽略的结构差异。访问控制可以抽离具体业务,因为无论访问邮箱还是代码库,身份验证的逻辑是通用的。但执行控制无法脱离业务语义。一笔付款、一次服务器重启或一次密钥调用的风险形态、可逆程度和影响半径截然不同。系统必须理解“对谁、做什么、当前状态是什么、边界在哪里”,才能判断该动作是否应发生。
这引发了一种误解:执行控制系统是否需要重做所有业务系统?答案是否定的。真正的工程实践是将复杂的业务流程压缩为有限的、确定的、可验证的执行条件。
例如,一笔“向供应商支付五百万元”的业务,在执行控制层会被收敛为一组可验证的条件:发起主体有效吗?目标账户与审批对象一致吗?金额在授权范围内吗?审批有效吗?必要证据(合同、验收单)齐全吗?是否存在绕过限制的路径?
对抗性完整不判断生意是否划算,只判断这次进入现实的执行是否满足预设的不可突破条件。当AI高频操作业务时,只有有限且可验证的条件能跟上节奏,而无限的业务流程永远无法通过人工逐一补完。
构建AI时代的执行防线
传统安全关注攻击者能否进入系统,零信任关注已进入主体是否持续满足访问条件,而对抗性完整将问题推向最后一步:即使身份真实、权限合法、审批完成且上层系统全部返回“允许”,最终结果是否仍受到独立约束?
在AI Agent时代,软件开始替人操作现实系统。此时,安全必须向执行端推进。因为从这一刻起,一次误判的成本不再是信息泄露,而是现实世界中不可撤销的动作。企业未来需要的,不仅是证明组件可信,更是确保任何组件即使被信任,也不能单独制造无界的后果。
零信任告诉企业:不要因为主体已进入,就默认相信它。 对抗性完整进一步告诉企业:不要因为执行链看起来合法,就默认让结果发生。
AI时代真正的危险,已不只是入口的失守,而是一个错误的决定如何顺畅地穿过整个系统,最终落进现实。构建对抗性完整框架,正是为了在这一链条的末端,设立最后一道不可逾越的防线,确保在自动化时代,业务的最终输出依然受到严格的理性约束。