Cloudflare提出Agent Access Model:AI代理进入企业系统后,零信任访问控制需重新收窄权限
据Cloudflare博客在2026年8月5日发布的文章《The Agent Access Model》显示,企业安全在过去十多年里逐步从“信任网络位置”转向“验证身份与设备状态”。以BeyondCorp为代表的零信任思路认为,请求来自公司内网还是公网,不应成为放行依据;真正关键的是用户身份、设备健康度以及具体请求上下文。但Cloudflare指出,这套模型最初默认的主体通常是“人在设备前操作”,而如今企业正在部署能够代替人完成任务的软件代理(agent)。这些代理可能是短暂运行的任务实例,也可能是长期存在的服务,处理数据和调用系统的速度远高于普通员工。文章因此提出Agent Access Model(AAM),核心思路不是让每次判断变得更复杂,而是先把代理可获得的能力范围变小。
从“人类登录”到“软件代理代办”,访问主体变了
传统零信任的成功,很大程度上建立在访问主体相对清晰这一前提上:员工登录账号,设备被检查,系统根据身份、设备与请求条件做出判断。这个模型适用于远程办公、跨境协作和云应用访问,因为它弱化了办公室内外的边界,把每一次访问都作为独立事件评估。
但来源文章强调,AI代理或自动化代理不是以“人类速度”工作。一个任务型代理可能只为完成某个目标而短暂存在,完成后即结束;而长期运行的代理服务则可能持续处理许多任务,并在多个系统之间快速移动数据。如果仍然套用面向人的权限和会话机制,风险往往不会以明显故障形式出现,而是表现为权限给得过宽、可见性不足、信任持续过久。
AAM的关键:先限制代理能力,再谈智能决策
Cloudflare在摘要中提出,当前许多安全工作试图让每一次访问决策更“聪明”,例如引入更多信号、更多策略和更细的风险评分。AAM则选择另一条路径:缩小代理本身的能力边界。当代理默认只能做更少的事,系统需要判断和承担的风险也会随之下降。
这对使用海外SaaS、云开发平台、CRM、工单系统或支付后台的团队尤其重要。跨境企业常将账号、API密钥、自动化脚本和AI助手结合使用,用于生成报表、处理客户请求、同步订单或辅助远程运维。若代理继承了员工账号的长期权限,一旦任务目标被误导、凭证被滥用或访问链路被劫持,影响可能不只停留在单个应用,而会扩展到支付、客户数据、内部文档和第三方平台账号。
- 账号层面:不要简单让代理共用员工主账号,应尽量区分人类身份、服务身份和一次性任务身份。
- 支付层面:涉及账单、提现、退款、订阅变更的后台操作,应避免让代理拥有默认全量权限。
- 访问环境:跨境远程办公中,VPN、零信任网关或身份代理只能提供通道与校验,不能替代最小权限设计。
- 审计层面:需要记录代理为哪个任务、代表谁、访问了哪些资源,而不是只看到某个服务账号在调用接口。
对跨境用户的实际影响:自动化越多,权限越要短命
对于跨境团队而言,代理化并不只是技术部门的话题。海外平台账号管理、广告投放后台、云服务控制台、收款工具、订阅软件和远程协作系统,都可能被AI助手或自动化流程接入。AAM提醒企业:过去围绕员工登录建立的安全边界,未必适合高速、批量、可连续执行的代理主体。
实践中,更稳妥的方向是让代理按任务获得临时、范围有限的授权,并在任务结束后失效;同时避免把“能登录某个平台”直接等同于“能代表用户执行所有动作”。来源文章还提到,AAM会区分当前可实现的单一主体控制,以及更复杂的多人协作访问控制问题。这意味着当一个代理同时服务多个员工、多个团队或多个业务系统时,权限归属、审批链和责任记录会变得更复杂。
总体来看,Cloudflare提出的Agent Access Model延续了零信任的基本精神,但把焦点从“请求来自哪里”进一步推进到“这个代理此刻究竟应该能做什么”。对依赖海外云服务和远程办公的企业来说,未来配置访问策略时,不仅要检查用户与设备,也要把代理视为独立访问主体,实施短周期授权、最小能力、可审计任务边界,以降低账号、数据与支付流程被过度授权牵连的风险。