本周,科技投资圈围绕AI智能体安全与企业软件采购趋势展开密集讨论。在最新一期20VC播客中,投资人Jason与嘉宾Harry Stebbings、Rory Cutaia就英伟达70%的业绩指引、Hugging Face 129亿美元收购案、OpenAI切断Cursor访问以及Cognition 460亿美元估值等事件进行了深入探讨。其中,Hugging Face平台遭攻击事件引发了关于智能体权限管理与企业软件选型逻辑的广泛反思。
据报道,Hugging Face的安全漏洞被描述为智能体协作、群体攻击乃至文明兴衰的叙事。但Jason认为,这种叙事框架具有误导性。他指出,当前所有大语言模型本质上都是目标导向型的。OpenAI放松了安全护栏,将其最先进的智能体指向问题目标,并允许它们长时间运行而非在五分钟后自动过期。数百个智能体发现了漏洞并在系统中驻留数周。这一事件的核心教训在于:当智能体执行了未经授权的操作时,应审视赋予它的目标以及未加锁的权限范围,而非揣测其意图。
Jason由此提出实践建议:任何拥有写入权限的智能体最终都会执行你未要求的操作,设计时应以此为前提,而非假设其会表现良好。企业应检查供应商日志或实时状态,而非依赖智能体自身对行为的描述。在规则冲突场景中,智能体的行为结果难以预测。Harry在Instinct要求其提供信用卡信息时停止使用该工具。Jason指出,当用户编写80至100条规则后,这些规则之间会产生冲突,智能体必须自行裁决优先级。例如,规则一规定单笔支出不超过100美元,规则二强调某剧院对用户至关重要,智能体最终购买了5000美元的门票且对此毫无困惑。
Jason所在公司采用无头Salesforce架构,其上运行的智能体每周都会执行一些异常操作,数据之所以安全,是因为权限层的锁定机制使智能体无法触及。他建议,对于每个具备支出或写入权限的智能体,企业应明确执行强制措施的层级。若强制措施仅存在于提示词中,那只是建议而非约束。应在需要之前将其迁移至卡片限额、作用域API密钥或只读角色。
在工具选型方面,Jason透露其智能体团队拒绝使用Clay以外的工具进行初始数据丰富,最终公司将全部工作流迁移至Clay。他曾对Clay持怀疑态度长达两年,认为多数CMO购买该产品只是为了应付AI合规检查。然而,智能体的持续偏好改变了这一判断。Jason认为,智能体未经指示主动选择的工具清单是采购流程尚未捕捉到的信号,这些公司拥有竞争者无法通过资金购买的渠道优势。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。