一文读懂飞连 AI 办公安全体系升级
今天,员工不仅会使用 ChatGPT、Claude、Cursor 等 AI 工具完成日常工作,还会借助 Coding Agent、办公 Agent 等自动完成代码编写、文档整理、数据分析等任务。越来越多的工作,不再由人亲自完成,而是交给 Agent 去执行。
AI 带来了生产效率的提升,也让企业安全进入了新的阶段。
在 2026 年 6 月 24 日举行的火山引擎 Force 大会飞连论坛上,飞连正式发布 AI 办公安全产品体系升级,从传统 All-in-One 办公安全体系,全面升级为面向 人 + AI Agent 的 1+3+N AI 办公安全体系,希望帮助企业真正解决 AI 办公时代面临的新问题。
一、AI 办公普及之后,企业安全最大的变化是什么?
过去,企业办公安全更多围绕员工、终端和应用展开:谁能访问什么系统,哪些数据不能外发,哪些终端需要满足安全基线。但 AI 普及后,问题变得更复杂了。
例如,一位开发人员安装了多个 AI Coding 工具,其中部分通过第三方中转站调用模型;一位员工把包含客户信息的合同直接提交给 AI 总结;一个办公 Agent 为了完成任务,自动读取了本地多个文件,并上传给大模型生成结果。这些行为很多都发生在后台。
越来越多 AI 网站、大模型 API、Agent 应用以及第三方中转服务在进入企业办公环境,如果缺乏统一的管理能力,企业很难全面了解 AI 应用的使用情况,也难以及时识别数据流转和权限访问带来的安全风险。
与此同时,Agent 本身也带来了新的安全风险。例如 Prompt Injection、Skill 投毒、MCP 配置被篡改、Agent 被恶意网页诱导执行越权操作等,都意味着企业需要保护的不再只是"员工",而是整个 AI 执行链路。
因此飞连认为,AI 时代的办公安全,已经不能停留在"哪些工具允许使用、哪些工具禁止使用"的传统管理方式,而需要升级为覆盖人、Agent、数据的全链路治理体系。
二、从管理“人”,到治理“人 + Agent + 数据”
基于这一判断,飞连发布了全新的 1+3+N AI 办公安全体系。
整个体系由三层组成:
1 个统一 All-in-One 平台底座:提供统一身份权限、设备可信、数据识别、策略引擎、日志分析、威胁情报等基础能力。
3 大产品套件:分别覆盖 Agent 访问控制、Agent 数据保护、Agent 检测防护三类核心安全能力。
N 个安全智能体:围绕身份、数据、访问、终端、上网等场景,实现安全分析、策略联动与运营闭环。
相比传统安全产品更多关注"人",飞连希望把 Agent 纳入统一治理对象,让企业能够真正做到:看得见、管得住、护得好。
第一层:先看清 AI,再实现精细化访问控制
很多企业在推进 AI 使用时,首先遇到的问题其实不是"怎么管",而是"根本看不见"。
员工到底访问了哪些 AI 网站?
有没有使用未经审批的 AI Agent?
是否通过第三方中转站调用模型?
这些都属于企业普遍存在的 Shadow AI(影子 AI)问题。
飞连首先帮助企业建立完整的 AI 使用可见性,覆盖 AI 网站访问、大模型 API 调用、MCP Server、CLI 工具调用等多种场景,并主动识别 Shadow AI 和模型中转站,在此基础上,对不同 AI 服务实施放行、审批、封禁等分级管理,而不是简单的一刀切。
这类“先看清、再治理”的思路,在企业实践中也很典型。Keep 在推进 Agent 使用时,结合飞连的软件资产盘点能力和终端采集手段,先完成基础梳理,再推进后续的权限治理和风险控制。对很多企业来说,这一步虽然基础,却是后续分级纳管、精细放行和风险处置的起点。
除了外部 AI 使用,更重要的是 Agent 对企业内部资源的访问。
现实中,很多 Agent 默认继承员工全部权限。例如,一名开发人员拥有代码仓库、邮件系统、HR 系统等多个系统权限,那么他的 Coding Agent 往往也默认拥有相同权限。这意味着,一旦 Agent 被利用,就可能访问本不需要访问的企业资源。
飞连基于零信任架构,引入独立的 Agent ID,对不同 Agent 实施差异化授权。
例如:
员工本人可以访问已授权业务系统;
办公 Agent 仅访问协同办公系统;
Coding Agent 仅访问代码仓库;
员工自行安装的个人 Agent 默认禁止访问企业内部系统。
真正做到"每一个 Agent,只访问它应该访问的资源"。
第二层:数据保护,从传统 DLP 升级到 Agent DLP
AI 办公最大的风险之一,是数据外发已经不再只是"上传敏感数据"这么简单。
一次模型调用过程中,敏感数据可能来自:
用户输入的 Prompt;
Agent 自动读取的本地文件;
工具调用参数;
工具返回结果;
Agent 自动生成并执行的脚本。
这些内容最终都会进入模型上下文。而传统 DLP 更多是在文件层或进程层进行检测,很难完整覆盖 Agent 的整个工作过程。
因此,飞连将传统 DLP 升级为面向 Agent 的 Agent DLP,在敏感数据进入模型上下文之前完成识别与拦截,实现覆盖输入、文件读取、工具调用、脚本外发等完整链路的数据保护。
用户输入
Agent 读取本地文件
调用 CLI 读取云文档
Agent 编写脚本外发
针对当前企业使用最广泛的 AI Coding 场景,飞连还提供了专项保护能力。无论是 AI IDE、AI Coding Agent,还是 IDE 内嵌 AI 插件,都能够统一纳入管理。结合代码仓库敏感等级、模型来源、账号类型等因素,飞连能够识别不同风险等级的 AI Coding 行为,并分别采取静默审计、风险提醒或直接阻断等策略,在保障开发效率的同时,更好地保护企业代码资产。
第三层:AI Agent 时代,需要面向 Agent 的检测防护体系
过去,EDR 更擅长识别恶意程序。但 AI Agent 带来的风险,很多发生在“合法” Agent 内部。
这类变化在企业落地中已经很明显。Keep 在飞连论坛中提到,随着 Agent 进入办公终端,企业面对的不只是传统恶意程序风险,还包括 Agent 资产识别、Skill 投毒、插件注入等新问题。很多风险并不是来自陌生软件,而是发生在正常的 Agent 调用过程中。与此同时,企业关注点也从“能不能用”转向“运行时能做什么、不能做什么”,尤其要具备对高危操作及时“踩刹车”的能力。晶科能源也讲到,内部试点阶段,会通过隔离环境、沙箱等方式限制 Agent 的运行范围和权限边界。
因此,飞连进一步构建了面向 Agent 的分层检测防护体系(AgentDR),覆盖四个层面:
资产层:统一发现 Agent、Skill、MCP Server 等资产,实现可视可管;
供应链层:识别 Skill 投毒、MCP 配置异常、工具描述投毒等风险;
行为层:采集 Agent 行为遥测数据,并通过行为护栏限制高危操作;
意图层:识别 Prompt Injection、间接提示注入,以及 Agent 是否偏离用户原始意图。
例如,当用户只是要求 Agent 总结网页,却开始读取本地敏感文件;或者只是要求处理邮件,却尝试向外发送敏感数据,系统能够结合用户原始指令、上下文及工具调用信息,对这类意图偏离行为进行识别与防护。
从人工运营,到 AI 治理 AI
在飞连论坛上,来自晶科能源、Keep、字节跳动、火山引擎飞连等企业或组织的多位企业专家均表示,随着 Agent 在办公、开发等场景中的使用不断深入,安全团队面对的已经不再只是单点风险,而是持续增长的告警数量、越来越长的行为链路,以及更高频的分析和处置压力。仅靠人工逐条排查、逐条响应,已经很难跟上 Agent 的变化速度,这也意味着企业需要借助更智能的安全能力,去承担风险发现、告警研判和响应处置中的一部分工作。
因此,在三大产品套件基础上,飞连进一步构建了覆盖身份安全、数据安全、访问安全、终端安全、终端管理、上网安全等多个方向的安全智能体矩阵,实现安全运营能力升级。
例如,在账号泄露场景下,身份安全智能体可以识别异常登录行为,联动数据安全智能体追踪数据访问及外发情况,并通过企业 IM 推送完整事件链,辅助安全人员快速完成研判和处置。
而在终端失陷场景下,终端安全智能体可以发现异常访问行为,联动终端管理智能体快速完成隔离,同时结合访问安全智能体分析权限策略,持续推动权限收敛,帮助企业完成从风险发现到响应处置的闭环。
三、AI 办公时代,安全也需要一次体系升级
AI 正在改变企业办公方式,也正在改变企业安全建设的重点。安全对象已经从“人”扩展到“人 + Agent”;安全边界也从传统终端和应用,延伸到 AI 工具、Agent、模型调用和数据流转全过程。
飞连此次发布的 AI 办公安全体系,并不是在传统办公安全能力上的简单叠加,而是围绕 AI 办公的新工作方式,对访问控制、数据保护、检测防护以及安全运营进行的一次体系化升级。依托统一的 All-in-One 平台底座,通过三大产品套件和安全智能体矩阵协同,飞连希望帮助企业真正实现:看清 AI 使用、管住访问权限、保护敏感数据、防范 Agent 风险,为 AI 办公提供更加可持续、可运营的安全保障。
扫码预约体验 AI 时代的办公安全平台!