top of page

F5 Workforce AI Security 将智能体控制引入网络路径

9月16日
讀畢需時 12 分鐘

F5 Workforce AI Security 将于 2026 年 10 月正式全面上市,把 F5 的安全平台从 AI 应用扩展至员工和智能体活动。该产品瞄准企业内部日益突出的矛盾:员工希望使用能够执行操作的 AI 工具,而安全团队则需要在这些操作触及敏感系统之前实施控制。

F5 于 9 月 9 日宣布推出该产品,将其定位为一个无需部署代理的层级,用于发现 AI 使用情况并在员工交互中执行策略。根据该公司的员工 AI 公告,这些交互包括浏览器、开发者工具、编程智能体、命令行界面和 Model Context Protocol 客户端。

关键变化并不在于新增一个统计 ChatGPT 访问量的仪表盘。F5 希望检查 AI 智能体意图执行的操作,将请求关联到具体身份,并在执行前进行干预。

这种方法将基于网络的执行机制,与依赖端点、浏览器或单个 AI 应用的控制方式相对照。它也带来了棘手问题,包括流量覆盖范围、加密会话、员工隐私,以及自动化意图分类的可靠性。

Palo Alto Networks、Microsoft、Zscaler、Netskope 等安全厂商已为员工 AI 使用提供控制能力。F5 的押注更聚焦,也更具野心。该公司认为,随着 AI 活动从提示词延伸至工具驱动的工作流程,网络路径可以成为一致的执行控制点。

F5 Workforce AI Security 将控制范围扩展至提示词之外

F5 将智能体的工具调用视为一项安全事件,而不只是一次 AI 对话。

传统的员工 AI 控制通常从应用发现开始。安全团队识别员工访问哪些生成式 AI 服务,然后限制上传、提示词或未经批准的应用。

这些控制依然重要。员工将源代码、客户记录、凭据或法律文件输入公共模型时,可能造成泄露。Microsoft 关于敏感数据控制的指南建议扫描提示词、输出、记忆操作、检索上下文和工具结果。

智能体扩大了问题范围,因为它们在收到回复后还能执行操作。编程智能体可以编辑代码仓库、调用部署工具或运行命令。助手则可能检索文档、更新客户记录或发送消息。

这些操作通常继承人类用户的权限。F5 将这种情况称为“借用权限”。如果智能体通过已授予员工的凭据运行,即使没有完全独立的账户,也可能带来风险。

F5 Workforce AI Security 旨在识别交互中涉及的人类和智能体。随后,它可以对请求意图进行分类、评估访问风险,并在受支持的工具调用执行前应用策略。

该公司表示,策略可以允许、阻止或修改操作,也可考虑敏感数据暴露风险以及与请求关联的身份。

Model Context Protocol,即 MCP,是一种将 AI 应用与工具和数据源连接起来的开放协议。F5 表示,其产品可以检查并分类 MCP 服务器和受支持智能体工具中的工具调用。

这种区别使员工安全控制不再局限于管理员工打开哪个聊天机器人。即使是获准使用的智能体,也可能尝试执行超出用户当前任务或公司策略范围的操作。

F5 还计划在服务选择、许可证类型、文件上传和数据策略方面提供控制。组织可以允许经过批准的企业账户,同时限制同一服务的消费者版本。

该产品属于更广泛的 F5 AI Security Platform。F5 于 2026 年 6 月推出该平台,用于 AI 发现、治理、测试和运行时保护。

8 月,该公司新增了 AI Gateway 功能,其中包括 MCP Gateway。Workforce AI Security 现将该平台扩展至员工活动,以及在员工权限下执行操作的智能体。

这一顺序很重要。红队测试可以在部署前暴露弱点,而运行时护栏则保护上线的 AI 应用。员工控制解决的是另一类风险:员工采用外部工具或将任务委托给智能体时产生的风险。

因此,F5 希望在 AI 开发、部署和使用环节采用统一的策略结构。客户能否真正获得这种统一体验,将取决于集成质量和流量覆盖范围,而不只是产品路线图。

该产品计划于 10 月正式全面上市。在实际部署开始前,其执行准确性和运营负担仍属于公司主张,尚未获得独立验证。

为什么智能体操作带来了不同的安全问题

AI 智能体可能将一次疏忽的提示词转化为针对真实系统、影响重大的操作。

员工将机密文本粘贴到聊天机器人中,会造成数据治理问题。而智能体使用凭据更改生产环境设置,则同时构成授权问题。

这一区别解释了 F5 为何强调操作而不只是提示词。每当 AI 系统能够调用工具、更改数据或向外部通信时,安全边界都会发生变化。

F5 的《2026 年应用战略现状报告》发现,66% 的受访组织允许 AI 自动调整策略或配置。F5 在其公告中引用了这一数字,因此应将其视为公司资助的研究结果。

即便有这一限定,核心问题依然清楚:企业正将 AI 从咨询式界面推进到拥有写入权限的工作流中。

智能体可能因为员工本来就拥有广泛权限而获得相应授权。但用户拥有某项权限,并不能证明每一次由智能体生成的操作都反映了用户知情且明确的意图。

这在身份验证与授权之间形成了缺口。身份验证确认谁发起了会话;授权则必须判断特定操作在当前情境下是否适当。

安全团队还面临间接提示词注入问题。攻击者可以在智能体日后会读取的内容中植入恶意指令,例如电子邮件、网站、文档或代码仓库。

智能体可能将这些敌对内容理解为指令,并执行非预期操作。NIST 的智能体安全研究将数据窃取和恶意代码执行列为潜在后果。

网络策略层可以在由此产生的操作触及工具前增加一道检查点。它无法消除智能体内部已经被影响的推理过程,但可以限制最终结果。

F5 表示,其控制机制使用身份、意图、风险和敏感数据等上下文。这种组合十分必要,因为无论是简单的应用黑名单还是静态权限列表,都无法完整捕捉实际情况。

以使用获批编程智能体的开发者为例:读取公共依赖文件可能属于日常操作,但将专有代码上传至外部模型则可能违反策略。

创建内部问题单或许可以接受,修改生产环境部署则可能需要单独审批或更受限的服务身份。

因此,安全决策取决于谁在操作、涉及哪些数据、目标工具为何,以及请求的操作是什么;它还可能取决于环境和时间。

这正是基于意图执行控制的实际吸引力。它承诺提供比“阻止整个服务”或“允许所有交互”规则更多的上下文。

然而,“意图”也是一个难以处理的输入。分类器必须将含糊的自然语言请求和技术工具调用转换为可靠的策略类别。

误拦截会中断正常工作;误放行则可能泄露数据或允许有害操作。高风险环境需要围绕最具影响力的操作设置确定性的控制机制。

NIST 关于智能体身份的研究强调身份识别、授权、审计和不可抵赖性,并提出了组织如何缓解提示词注入的问题。

这些要求超出了流量检查的范畴。企业需要明确的智能体身份、受限权限、持久化日志,以及每个自动化工作流的责任归属。

F5 Workforce AI Security 可以成为该体系中的一个执行层,但不应成为唯一的信任来源。

主要竞争在于网络执行与工具专属控制

F5 押注于:相比任何单一模型、浏览器或端点集成,网络能够提供更持久的控制点。

AI 服务变化迅速。员工可能从熟悉的聊天机器人转向浏览器扩展、编程助手、命令行客户端或私有托管模型。

应用专属的安全控制必须识别每项服务并理解其接口。端点产品则需要在每台受管设备上进行部署、维护和权限配置。

F5 提议在提示词、回复和智能体操作穿越企业基础设施时实施控制。该公司表示,这种方法不依赖于特定模型或应用供应商。

其产品可以发现浏览器和开发者工具中的 AI 服务。F5 还表示,它支持访问公共模型 API 的自建工具。

根据 F5 的说法,该产品不需要额外的端点客户端。这一表述很重要:它意味着客户或可避免增加新的客户端,而不是说该产品完全不需要部署工作。

客户仍需完成网络部署、身份集成、策略配置、日志记录,以及与现有安全环境的连接。覆盖范围也取决于组织能够观察到哪些流量。

F5 的产品页面描述了通过镜像网络流量实现的被动发现。该页面表示,由于检查在生产路径之外进行,带外分析不会引入延迟。

同一页面还描述了可阻止、重定向或修改活动的自适应控制。公告同样表示,策略会在交互路径中运行。

这些功能代表不同的运行模式。被动发现可以在不延迟流量的情况下进行观察;主动执行则必须在操作执行前影响请求。

企业应询问哪些组件以被动方式运行,哪些组件位于内联路径中;还应确认,当检查服务发生故障或无法对请求进行分类时会如何处理。

竞争对手已占据这一市场的部分领域。Palo Alto Networks 提供用于发现生成式 AI 应用并防止敏感数据通过提示词和上传泄露的 AI access controls

Microsoft Purview 可以发现 AI 活动、应用数据丢失防护策略,并在审计日志中呈现生成式 AI 事件。Zscaler 表示,面向用户的 AI Guard 会检查员工向公共 AI 服务发送的提示词和收到的回复。

Netskope 将应用发现、数据控制和安全服务边缘基础设施相结合。这些供应商已面向企业网络和数据安全团队销售相关产品。

因此,F5 必须证明,对智能体行动的控制能够带来切实的运营优势。仅仅发现影子 AI,并不足以形成足够的差异化。

其更广泛的平台或许能提供帮助。根据该公司的产品能力,发现数据可以为 F5 AI Red Team 测试和 F5 AI Guardrails 运行时策略提供参考。

这一反馈闭环在理论上颇具吸引力。观测到的员工行为能够识别高风险使用场景,安全团队可据此进行更有针对性的测试和治理。

但客户很少会将所有安全功能标准化到单一平台上。许多客户会让 F5 与身份提供商、终端工具、云访问代理、数据安全产品以及模型原生控制机制并行运行。

互操作性将比单一控制台更重要。安全团队需要让事件和策略决策能够在现有系统之间顺畅流转。

网络方案也存在天然盲区。设备直连、非受管网络、端到端加密、本地模型和不受支持的工具,都可能限制可观测的上下文。

F5 尚未公开证明每一种此类路径都能被覆盖。在接受“完整可见性”的说法之前,采购方应先梳理真实的员工工作流。

F5 论点中最有力的版本,并不是网络能够看到一切,而是网络检查点可以在众多原本碎片化的工具之间提供一致的执行能力。

这一主张可以验证。客户可以将发现的活动与终端遥测、SaaS 日志、身份记录和已知智能体部署情况进行比对。

如果记录一致,网络执行便会成为有用的通用层。如果仍存在实质性缺口,该平台就需要补充控制措施。

广泛可见性伴随隐私与准确性取舍

检查 AI 活动可以降低安全风险,但也会形成涉及员工想法、错误和工作习惯的敏感记录。

F5 表示,其平台能够记录 AI 交互并对业务意图进行分类。其产品资料列举了摘要生成和代码生成等示例。

这些信息可帮助安全团队识别高风险模式。但它也可能暴露机密对话、战略草案、人事问题、研究议题以及个人绩效信号。

提示词很少只是另一种网络事件。它可能包含用户的推理过程、不确定性,或内部工作的详细背景。

回复同样可能十分敏感。AI 系统可能会将用户输入与检索到的企业数据、私有记忆或连接工具中的内容结合起来。

因此,组织也需要为安全系统本身设置控制措施。对提示词和回复日志的访问应遵循严格的角色权限、保留期限和审计要求。

在大规模部署前,法务、隐私、安全和员工关系团队应界定可接受的监控范围。不同地区的劳动和隐私法规也会影响监控的引入方式。

F5 表示,审计轨迹可以记录 AI 请求、回复和用户意图的全过程。企业应确定会保留哪些字段,以及是否能够尽量减少敏感内容。

他们还应询问,脱敏是在记录日志之前进行,还是仅在数据到达外部模型之前进行。顺序不同,会改变安全平台带来的暴露风险。

分类准确性带来另一项取舍。被标记为“摘要生成”的请求可能包含受监管记录。编码操作也可能通过生成的脚本实际修改基础设施。

自然语言意图可以补充明确的技术事实,但不应取代它们。目标地址、操作类型、身份、资源敏感度和权限范围提供了更坚实的信号。

高影响操作应采用默认拒绝策略或直接审批要求。低风险操作则可容忍更灵活的分类和引导。

系统还必须区分用户本人和代表该用户行动的智能体。共享令牌或继承的浏览器会话会使归因变得困难。

NIST 曾警告,智能体经常通过人类凭据获得对新工具和数据的访问权限。其 2026 年 8 月的身份指南还强调,反复出现的审批请求会造成同意疲劳。

过多提示会训练用户条件反射般地批准操作。提示过少则可能让智能体在未经有意义审查的情况下跨越重要边界。

F5 的策略引擎必须帮助客户选择应在哪里设置摩擦。答案会因操作、资源和业务功能而异。

起草邮件的销售助手,与修改生产基础设施的编码智能体,承担的风险并不相同。本地摘要与向外部上传数据的影响也不同。

团队还需要建立挑战错误策略决策的流程。没有透明的理由,开发者可能会绕过控制措施,或重新使用不受管理的工具。

这正是可搜索的AI knowledge base能够支持治理的领域。员工需要清晰记录获批工具、数据规则和升级路径。

仅靠文档无法执行策略。然而,缺乏可理解指引的执行机制,往往会将采用行为推向更不可见的渠道。

F5 的无代理定位减少了一项部署阻力。但这并不能免除组织在数据分类、所有权分配和允许操作定义方面所需的工作。

10 月的发布需要展示这些控制措施在日常压力下的表现。有效评估应涵盖误报、遗漏操作、策略延迟和管理员工作量。

安全团队还应测试对抗性提示词,而不仅是正常工作流。智能体控制产品必须能够应对伪装意图,或将高风险工作拆分到多次调用中的尝试。

没有固定的护栏能保证永久防御自适应攻击者。网络执行应成为持续测试、监控和策略更新的一部分。

三项信号将显示 F5 的押注是否奏效

该产品的价值将由可测量的覆盖范围、可执行的智能体控制,以及能够经受真实企业复杂性考验的集成来决定。

第一项信号是 2026 年 10 月之后的部署证据。F5 应公布关于支持的浏览器、命令行工具、智能体框架、MCP 客户端和网络配置的精确信息。

冗长的兼容性清单还不够。客户需要知道哪些工作流仅支持发现,哪些允许在执行前进行控制。

他们应将 F5 的资产清单与终端遥测、身份日志、API 记录和员工调查进行比较。无法解释的差异将暴露盲区。

如果一项基于网络的部署能以较低运营开销识别众多工具中的活动,这些证据将增强 F5 的论据。大范围覆盖缺口则会削弱它。

第二项信号,是智能体行动控制能否在对抗条件下发挥作用的证据。这意味着测试不应局限于删除文件或导出记录等显而易见的请求。

评估应包括间接提示词注入、模糊请求、嵌套工具调用、重复使用的凭据,以及分布在多个步骤中的操作。

客户应同时衡量被阻止的有害操作和被中断的合法操作。一个阻止一切的产品,只是在最狭义的层面上安全。

F5 已提供 AI 红队能力,因此采购方应询问,Workforce AI Security 策略是否可针对可复现的攻击场景进行测试。测试结果应为策略调整提供依据。

独立验证将比演示脚本更有说服力。技术文档应说明分类限制和故障行为,同时不暴露敏感的检测逻辑。

第三项信号是竞争对手的反应。Palo Alto Networks、Microsoft、Zscaler、Netskope 和身份厂商都拥有相邻的控制点和既有客户关系。

如果这些公司扩展工具调用执行和智能体身份功能,F5 的差异化空间将收窄。这也将证实,员工 AI 安全正在超越聊天机器人治理。

如果客户转而围绕模型原生权限或以身份为中心的控制措施进行整合,网络检查可能仍将是支持层。届时,F5 将在集成能力和运营便利性上展开竞争。

最可能的结果是分层安全。模型提供商将限制工具使用,身份系统将限制权限,终端产品将观测设备活动。

网络控制可以跨厂商评估数据流和操作。运行时护栏可以监控企业自行构建的应用。

核心问题并非哪一层胜出,而是当某项操作在这些层之间流转时,策略能否保持一致。

对于企业采购方,眼下的步骤是在选择控制产品前盘点真实的 AI 工作流。应包括获批服务、影子工具、编码智能体、私有模型和 MCP 连接。

随后识别哪些工作流能够读取敏感数据、与外部通信或改变系统状态。这些能力应获得最严格的身份和策略检查。

F5 Workforce AI Security 选择了一个恰当时机推出,因为智能体的采用正在暴露应用封锁清单的局限。其网络策略提供了一个可信的通用检查点。

这一策略仍未得到大规模验证。F5 必须证明,它能够观测足够的上下文、准确分类操作,并在不让高效使用 AI 变得难以忍受的情况下执行策略。

安全负责人应将 10 月的发布视为评估的开始,而不是终点。在您的环境中,该平台究竟能看见、解释并阻止哪些智能体操作?

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page