KeyFrame內部研究專用

What’s next in IAM: Security, governance, and runtime defense for AI agents

Google Cloud Events·7月7日週二·36 min英文

三句話摘要

Google Cloud在2026年針對AI agents推出的新安全治理架構,從身份管理、存取控制到運行時保護的完整堆疊。 Agents已成為新的內部威脅向量,不能靠迭代打補釘,必須從第一天起就在身份、政策、可見性、運行時四個維度同步構築防線。 非人類身份已達人類身份的82倍,但42%的agents擁有敏感操作權限過度——傳統IAM是為2010年代的人類設計,agents需要從零開始構建防禦深度,而非迭代添加,因為97%人類用戶不會觸發其獲得的權限,agents卻必定會。

重點整理

重點
  • 1

    非人類身份已達人類身份的82倍,但42%的agents擁有敏感操作權限過度——傳統IAM是為2010年代的人類設計,agents需要從零開始構建防禦深度,而非迭代添加,因為97%人類用戶不會觸發其獲得的權限,agents卻必定會。

  • 2

    Principal Access Boundary(PAB)層級制約優於所有其他政策——演示中,agent儘管擁有compute instance admin,因ENV:PROD標籤上的deny rule仍無法刪除生產VM,展示防禦縱深的實際效用。

  • 3

    AI Security Posture提供無代理、開箱即用的發現與威脅檢測,包含206個軟體漏洞、privilege escalation偵測、模型護甲違規——讓安全團隊實時掌握整個agent生態的風險。

  • 4

    Model Armor内嵌於Vertex、Gemini Enterprise、GKE、Firebase、MCP、Langchain等,可同步保護所有出入流量,無需應用改動。

實用技巧與重點

乾貨
  • Agent身份與運行時
  • 支援協議:Google ADK、Anthropic、HTTP、MCP
  • 標準:SPIFFE-based principle
  • 特性:自動簽發、短期有效、一對一綁定、不可複製
  • 功能發布狀態
  • GA:Agent Identity for Agent Engine、Allow/Deny policy、PAM、Policy Analyzer、Secure MCP access
  • Preview:Agent Identity for Gemini Enterprise、Agent Identity Auth Manager、PAB for agents、VPC Service Controls、Context-aware access、Agent Anomaly Detection、AI Security Posture、Shadow AI Discovery
  • Coming later in 2026:Unified Access Policy
  • 政策系統架構
  • Unified Access Policy:單一spec整合allow/deny/conditions/approval flows/targets(GCP、LLM、MCP、external APIs、其他agents)
  • Principal Access Boundary:最高優先級,可強制限制agent操作範圍(如「僅限dev/test環境」)
  • Access Governance:日常governance與行為變化偵測
  • 演示環境數據
  • Cloud Next Demo 26:563個agents、91個模型、72個datastore被存取
  • Spend Optimizer Agent權限組合:compute instance admin、log viewer、asset viewer、monitoring viewer、BigQuery user、MCP tool user
  • Model Armor覆蓋率:5/90個Gemini模型受保護(需擴展至85個)
  • 安全發現清單
  • 軟體漏洞:206個待處理
  • 威脅偵測:privilege escalation via sudo(active)
  • 優先級排序:基於Attack Exposure Score
  • CVE風險評估:詳細元數據+修復建議
  • Model Armor防護類型
  • 現有GA功能:Content safety、Sensitive data detection、Prompt injection safety、Safe browsing/Google AV
  • Coming soon:Custom topics、Allow/Deny list、Custom rule engine
  • 部署點
  • REST API、Apigee、Vertex AI、Gemini Enterprise、GKE、Firebase、GCP、MCP、Agent Platform、Langchain(所有線上部署,無需應用改動)
  • 推薦會議
  • IAM track & Platform security track
  • Model Armor sessions
  • Security Command Center sessions
  • 次日10:30「Built-in defense and SCC in AI era」

結論

結論

Agents已成為新的內部威脅向量,不能靠迭代打補釘,必須從第一天起就在身份、政策、可見性、運行時四個維度同步構築防線。

完整解析

詳細

Google Cloud的傳統安全平台築基於三層:安全的基礎設施、資源治理(標籤、Org Policy)、身份與存取管理。這套架構在人類用戶為主的時代相當完善。但2026年的現實已徹底改變。非人類身份(agents、服務、應用)已達人類身份的82倍,這個比例還在以指數速度增長。更令人警惕的是,88%的組織仍將「特權用戶」定義為人類,卻忽視了42%的agents已掌握敏感操作的過度權限。這形成了所謂「Schooley Martyr Law」在AI時代的體現:技術進步呈指數級,組織的治理能力卻只能線性追趕,兩者間的鴻溝就是風險所在。

講者核心論點是:傳統IAM不足以應對agents,必須從零開始構建新的安全堆疊。首先是Agent Identity。Agents需要多種身份類型——不是多個同類型的身份,而是質不同的三層結構:人類與agent協作時使用的身份、agent獨立運行的身份(綁定其運行時,如Agent Engine、GKE、Workspace等)、以及人類委託給agent代理的身份。所有身份均基於SPIFFE標準簽發,自動化、短期有效、與運行時生命週期一致,確保無法被其他agents複製或濫用。

在存取管理層面,講者強調傳統的迭代防禦深度模式已不適用。Google推出的「統一存取政策」整合了allow、deny、conditions、approval flows到單一規則spec中,並支援多元目標(GCP資源、LLM、MCP工具、web API、其他agents)。更關鍵的是Principal Access Boundary(PAB),它的優先級凌駕所有其他政策——即使allow規則設定寬鬆,PAB仍能截斷不應發生的操作。演示中,agent儘管擁有compute instance admin權限,卻因為環境標籤上的deny rule「ENV:PROD」無法刪除生產環境VM,完美展示了分層防禦的實際效力。

在可見性與防護欄方面,Security Command Center現已對所有Google Cloud客戶默認啟用,其AI Security模組能無需部署任何代理程式,開箱即用地發現整個組織的AI資產群。講者演示的環境中發現563個agents、91個模型、72個datastore被Gemini Enterprise存取。系統不僅列舉資產,更主動偵測威脅(如privilege escalation嘗試)、計算Attack Exposure Score進行優先級排序、關聯「有毒組合」以發現最危險的配置,並給出修復建議。軟體漏洞掃描報告206個待處理漏洞,執行時威脅檢測、合規檢查、模型護甲違規判定全部內建,無需額外部署。

最後是Model Armor——一套多線程防禦層部署在Vertex AI、Gemini Enterprise、GKE、Firebase、MCP、Agent Platform、Langchain等多個產品中,可同步保護REST API、Apigee、MCP伺服器的所有出入流量,防止prompt injection、敏感數據洩露、惡意檔案攻擊、不安全URL,且無需應用程式改動、不增加延遲。這四大支柱——身份綁定、多層政策、實時可見性、運行時保護——共同構築了agent時代的零信任安全體系。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 技術」的內容

🔬“We have foundation models for language, not for physics” — Anima Anandkumar, Bren Professor of Computing
編輯精選
83 min
AI 技術英文PODCAST8月26日

🔬“We have foundation models for language, not for physics” — Anima Anandkumar, Bren Professor of Computing

Latent Space

  • 加速傳統物理模擬的典範轉移:氣象科學家原本認為 AI 無法匹敵數十年的物理建模工作,但傅里葉神經算子不僅達到同等精度,還快了一萬多倍。原本需要超級計算機的計算現在用消費級 GPU 就能完成,這改變了整個領域的思維方式。
  • 傅里葉域的非局部現象捕捉:傅里葉域能有效表示非局部現象(如大氣河流跨越千里的影響),且計算複雜度為準線性,遠優於完全連接的全局模型。這特別適合流體動力學、量子化學等自然現象中普遍存在的非局部相互作用。
  • 多解析度連續函數表示:神經算子將輸入輸出視為連續函數而非固定維度向量,可在推論時以任意解析度查詢,並能在更高解析度上疊加物理約束或額外數據,克服了固定解析度神經網路的限制。
Between Two Nerds: Attribution is dead, long live attribution
32 min
AI 技術英文PODCAST8月25日

Between Two Nerds: Attribution is dead, long live attribution

Risky Business

  • 工具成本的破壞性下降 — 傳統上,攻擊者必須重複使用昂貴自製的惡意軟體或工具組,因為開發和維護成本極高。這種成本結構使得安全研究人員可以通過工具特徵和程式碼簽名來追蹤攻擊者。LLM 自動化了代碼生成與維護工作流,使得攻擊者可以輕易為每個目標生成新工具,或改用通用系統工具,導致傳統的工具特徵分析失效。
  • 所有取證證據都在攻擊者掌控之中 — 無論是使用的 IP 位址、惡意軟體類型或戰術流程,這些都是攻擊者的主動選擇。即使看似是隨機巧合,攻擊者仍有能力在事前決定留下什麼痕跡。因此,所有可恢復的取證證據本質上都是攻擊者願意暴露的信息。
  • LLM 削弱工具簽名但保留高階行為特徵 — LLM 經過公開駭客技術訓練,使不同使用者產生相似的攻擊模式。然而,勒索軟體集團、國家級行為者的受害者選擇、贖金要求方式或目標模式等高階特徵仍具有識別價值。例如,鎖定加密交易所的攻擊幾乎只能指向朝鮮。
Why the Next AI Breakthrough May Come from Physics with Max Welling - #774
55 min
AI 技術英文PODCAST8月25日

Why the Next AI Breakthrough May Come from Physics with Max Welling - #774

TWIML AI

  • 多層篩選的材料設計流程:先搜尋文獻資料庫找現有材料,若無合適的就用生成模型產生數十萬個候選分子,用機器學習力場進行分子動力學模擬篩選,再進行實驗驗證。這套流程相比傳統量子力學計算能加速效率數個數量級。
  • 生成AI與熱力學的數學等價性:資訊論是兩個領域的共同基礎,生成模型的擴散過程與非平衡統計力學描述資訊損失的過程在數學上完全對應,許多開發出來的方法工具在兩領域都有精確對應的形式。
  • 基礎模型的遷移學習策略:先在廣泛材料資料集上訓練基礎力場表示,再針對特定材料類別進行蒸餾微調,既能保持計算效率也能獲得專一性。