熱線電話:400-882-3320
AI_AGENT_001
高危 Shell 命令執行
識別 rm -rf、chmod 777、crontab 寫入、防火牆變更等高危命令,避免變量展開或路徑拼接錯誤把操作範圍指向真實生產環境。
在真實執行的工具 Span 上匹配命令與參數,而不是隻檢查模型生成前的靜態文本。
會話 ID、Span ID、完整命令參數、執行時間和返回狀態。
暫停會話,核對作用範圍與審批記錄,並按影響情況回滾或恢復。
ABA 解決什麼問題
Agent 的風險不一定來自惡意,也可能來自變量展開、權限邊界或工具組合中的失誤。ABA 不只檢查模型生成了什麼,而是分析已經發生的模型調用與工具執行,把意圖、動作、結果和風險證據放回同一個會話上下文。
第三類安全檢測能力
SIEM 關注安全日誌與事件,CSPM 關注雲配置與暴露面,ABA 則面向 Agent 的運行鏈路,持續判斷它調用了什麼工具、執行了什麼動作、結果是否越過權限與風險邊界。
官方檢測規則
選擇規則查看檢測條件、證據字段和建議處置。規則基於實際模型與工具 Span,而不是脱離運行結果的靜態文本判斷。
AI_AGENT_001
識別 rm -rf、chmod 777、crontab 寫入、防火牆變更等高危命令,避免變量展開或路徑拼接錯誤把操作範圍指向真實生產環境。
在真實執行的工具 Span 上匹配命令與參數,而不是隻檢查模型生成前的靜態文本。
會話 ID、Span ID、完整命令參數、執行時間和返回狀態。
暫停會話,核對作用範圍與審批記錄,並按影響情況回滾或恢復。
AI_AGENT_002
Agent 為排查連接問題讀取憑據文件,內容隨對話上下文進入後續模型調用,敏感信息可能在用戶無感知時離開原有邊界。
識別敏感路徑訪問;僅在執行成功或返回內容包含憑據特徵時觸發,未遂訪問不製造告警噪音。
敏感數據類型、命中文件、調用結果和脱敏後的證據片段。
暫停相關會話,輪換憑據,並核查同一會話中的後續模型與工具調用。
AI_AGENT_003
單獨的敏感讀取和網絡請求都可能合理,但同一會話中先讀取憑據、再調用 Webhook 或上傳附件,已經構成典型的數據外泄路徑。
在 trace_id 或 gen_ai_conversation_id 維度關聯敏感讀取與外部請求、消息發送和附件上傳,覆蓋跨 Trace 的多輪行為。
讀取側與外發側兩個 Span、目標地址、發生順序和關聯風險 ID。
中止會話,核查外發內容,輪換憑據,併為敏感讀取與外發工具增加審批或阻斷策略。
AI_AGENT_004
Agent 同時擁有多套環境憑據時,可能在生產命名空間執行資源刪除、部署變更、配置修改或數據庫寫入。
綜合環境標籤、工具名稱、調用參數和命令內容,僅在生產變更實際執行成功且命中高危模式時觸發。
目標環境、資源對象、工具參數、執行結果以及關聯的審批或發佈上下文。
先核對審批單、發佈單或人工授權;未經授權時暫停會話、評估影響並按需回滾。
AI_AGENT_005
Agent 在修改、測試、失敗、重試之間反覆循環,缺少調用上限、退避策略和人工介入條件,持續消耗時間與 Token。
按 Trace 與工具名稱聚合,檢測窗口內同一工具調用不少於 10 次且失敗率不低於 70% 時觸發。
調用次數、失敗率、參數樣例、錯誤類型和持續時間。
終止循環,為 Agent 補充調用上限、重試退避、停止條件和人工接管策略。
AI_AGENT_006
工具結果被全量回灌、上下文不斷膨脹或調用鏈反覆重試時,單個任務可能產生遠高於正常範圍的 Token 消耗。
以固定閾值和多信號評分結合單次調用、會話累計、上下文長度、輸出長度與工具調用密度,降低對正常重任務的誤報。
模型、供應商、輸入輸出 Token、會話累計、平均消耗和同鏈路工具調用數。
定位成本來源,限制上下文和工具返回長度,並設置模型、團隊或任務級預算與自動中斷策略。
定位路徑
檢測只是上半場。ABA 把風險等級、會話軌跡和單次調用鏈放在同一條調查路徑上,讓團隊不用回到海量日誌裏重新拼接現場。

查看證據風險等級、風險事件數量、會話狀態和持續時間
得到結論從海量正常會話中圈定高風險調查對象
查看證據模型與工具調用次數、耗時、失敗狀態和風險事件
得到結論判斷異常來自模型、工具、重試還是權限邊界
查看證據llm → assistant → tool 全鏈路、輸入輸出和工具返回
得到結論鎖定哪一步做了什麼,以及動作是否產生真實影響
Agent SDK / OpenTelemetry → Session、Trace、Span → 模型調用、工具執行、Token 與風險信號
適合運行 Codex、Claude Code、Qoder、WorkBuddy 及 Guance AI Agent 的安全、平台、研發與 SRE 團隊。
ABA 提供持續檢測、定位和審計;高風險動作是否審批、阻斷或自動中止,應結合企業的權限與運行時策略配置。
常見問題
相關閲讀

