top of page

F5 Workforce AI Security 将 AI 治理纳入网络路径

6天前
讀畢需時 14 分鐘

F5 Workforce AI Security 将为员工使用 AI 及 AI 代理执行的操作增加无代理控制能力,尽管大多数工作场所的治理仍聚焦于聊天提示词。该产品于 2026 年 9 月 9 日宣布,计划于 10 月正式发布。这是 F5 迄今最明确的一次尝试,旨在同时治理员工向 AI 发送的内容,以及 AI 以员工权限执行的操作。

冲突已不再局限于员工将机密文本粘贴到未经批准的聊天机器人中。编程代理和 AI 助手可以调用工具、访问内部系统、修改记录,并通过用户凭证执行操作。F5 希望让安全团队能够在不安全的请求或操作执行前,于网络路径中检查这些交互。

这一方法使 F5 与 Check Point 和 Netskope 等成熟安全厂商正面竞争,后者同样将网络控制定位为应对影子 AI 的解决方案。更严峻的考验在于可视性与上下文。网络产品必须识别身份、意图和工具调用,同时不能成为摩擦、监控或误报的另一来源。

F5 Workforce AI Security 将控制扩展至代理操作

关键变化在于,F5 决定将代理操作视为受治理的网络活动,而不只是应用行为。

根据产品公告,F5 Workforce AI Security 将发现通过浏览器和开发者工具使用的 AI 服务。管理员将能够依据服务、许可证类型、上传文件和数据规则应用策略。

该产品还旨在将交互归因于用户和代理。它将记录每次交互的意图、评估风险及所应用策略决定等上下文。这些记录旨在支持执行、调查和合规审计。

最具影响力的功能涉及工具调用。F5 表示,产品将在执行前检查跨 Model Context Protocol 服务器和受支持代理工具的调用。MCP 是一种协议,使 AI 应用能够通过统一接口连接工具、系统和数据。

策略可以根据身份、权限风险或敏感数据暴露情况,允许、阻止或修改一项操作。这超越了检测员工访问 AI 网站的范围,在代理请求与将执行所请求操作的系统之间设置了一个控制点。

F5 表示,这些控制将覆盖浏览器、命令行界面、编程代理、MCP 客户端、代理框架,以及使用公共模型 API 的内部开发工具。公司计划将执行能力与现有的安全访问服务边缘环境整合,这类环境通常被称为 SASE。

拟议的部署不需要额外的终端客户端。F5 而是将执行能力部署在相关网络交互经过其基础设施的位置。被动发现可以分析生产路径之外的镜像流量,而主动策略则在需要干预时以内联方式运行。

这一区别对已在管理拥挤终端环境的安全团队至关重要。安装另一个浏览器扩展或本地代理,可能带来兼容性工作、部署延迟和覆盖不均的问题。基于网络的层承诺可借助组织已掌控的基础设施实现更广泛部署。

不过,“无代理”并不意味着无需部署。组织仍需要流量可视性、身份集成、策略设计、受支持协议以及正确部署的执行点。远程设备、加密会话、私有连接和本地运行的模型,都可能使这类覆盖变得复杂。

该公告还区分了当前事实与未来能力。F5 将该产品描述为即将推出的产品,其功能列表使用了前瞻性措辞。买方尚不能将 10 月发布视为覆盖范围、检测质量或生产可靠性的独立证明。

这一差距界定了文章的核心张力。网络部署为 F5 提供了一个有吸引力的控制点,但其价值取决于它能否准确解读快速变化的 AI 交互。

为什么员工 AI 已成为身份问题

员工 AI 安全如今涉及委托权限,因为代理能够借助个人的访问权限行事,而不只是回答这个人的问题。

传统影子 AI 控制会关注员工访问哪些应用,以及他们上传了什么信息。这些问题仍然重要。但当助手能够打开代码库、查询数据库、更新工单或触发工作流时,它们已不再足够。

F5 将这种情况描述为 AI 在使用借来的权限。代理可能使用最初授予员工的权限,即使该代理没有独立且可治理的身份。安全团队随后必须判断,该操作是否反映了员工的意图和获授权角色。

这一担忧已体现在标准制定工作中。2026 年的NIST 概念论文探讨了企业如何识别软件代理,并应用既有授权实践。该项目还考虑组织应如何将代理的操作绑定到可追责的人员。

当一位用户在多个系统中启动多个代理时,这种绑定会变得困难。每个代理可能继承不同凭证、调用嵌套工具,或将工作委托给另一项服务。传统登录记录或许能识别账户,却无法解释由此产生的操作链条。

F5 希望通过交互意图丰富这类记录。例如,该平台可区分代码生成、文档总结和管理变更。这一上下文可帮助安全团队区分普通请求与对特权工具的异常使用。

意图分类仍是一种推断,而非保证。同一请求可能因模型、工具描述、检索上下文和系统状态不同而产生不同操作。一个看似无害的提示词,也可能在数个步骤后将代理引向敏感操作。

OWASP MCP 指南描述了包括工具投毒、间接提示词注入和过度权限在内的风险。工具投毒会在描述、参数定义或返回内容中隐藏恶意指令。即使用户从未要求有害行为,代理也可能遵循这些指令。

过度权限带来另一个问题。MCP 服务器可能请求广泛访问权限,而实际上狭窄的只读权限便已足够。遭入侵的代理随后可能成为“混淆代理人”,将合法权限用于非预期目的。

这些风险解释了为何执行前控制至关重要。在工具已经修改生产记录后才阻止泄露的密钥,所能提供的保护有限。决策必须在系统接受操作之前作出。

F5 引用了其 2026 年《应用战略现状》研究,以展示这一要求正在多快地显现。F5 调查称,66% 的组织允许 AI 自动调整策略或配置。

这一数字来自 F5 自身研究,应在这一背景下解读。它并未说明有多少组织授予了广泛自治权,也未说明其控制措施的成熟度。但它确实表明,由机器发起的变更已不再只是孤立实验。

因此,对企业买方而言,安全目标正从应用阻止转向委托操作治理。安全团队需要能够关联用户、代理、所请求工具、授予权限、策略决定和最终操作的记录。

这同样与构建可搜索知识库的团队相关。AI 系统可以检索有用的内部上下文,同时仍需对凭证、机密文件和运营工具设立严格边界。

压力同时落在身份、安全和基础设施团队身上。一旦代理结合了人类权限、模型推理、网络访问和外部工具,任何一个团队都无法独自解决这一问题。

网络路径是 F5 的主要优势,也是其最大赌注

F5 正押注于:即使 AI 活动扩散至应用、模型、代理和工具之中,网络仍将是最一致的执行点。

这一论点延续了 F5 在应用交付、API 安全和流量管理领域的既有定位。该公司并非试图保护某一个聊天机器人或模型供应商,而是希望在提示词、响应和工具请求于系统之间流动的位置应用策略。

这一战略在 2025 年开始呈现更清晰的形态。F5 完成了对 CalypsoAI 的收购,并推出用于运行时保护的 AI Guardrails,以及用于安全测试的 AI Red Team。这些产品应对面向模型的威胁,包括提示词注入和越狱尝试。

2026 年 6 月,F5 推出了更广泛的 AI Security Platform,并收购了 SurePath AI。SurePath 提供基于网络的发现、意图分类、影子 AI 检测,以及对代理工具调用的可视性。F5 将这些能力定位为持续安全周期中的发现层。

平台发布公告描述了四项相互连接的功能:治理、发现、安全测试和运行时保护。发现用于识别活跃的 AI 服务和行为;测试用于发现弱点,护栏则针对这些风险执行策略。

8 月,F5 增加了 AI Gateway,结合模型路由、MCP 控制和运行时护栏。该网关治理组织有意部署于其后的系统。Workforce AI Security 则将这一战略扩展至可能在获批开发路径之外开始的员工活动。

这些组件共同构成了合理的分工。员工发现识别经批准和未经批准的使用;网关治理已获批准的模型和工具流量;红队测试探测系统,护栏则执行运行时保护。

F5 的主要论点是架构一致性。控制措施独立于特定模型供应商或员工应用运行。组织可以更换模型,而无需在另一家供应商的管理控制台内重建每一项策略。

这种独立性在多模型环境中可能尤为重要。不同部门可能使用商业助手、私有模型、编程服务和专业代理。每项服务提供的日志和管理控制各不相同,而一些服务提供的企业集成能力有限。

网络层至少能够规范其中一部分碎片化活动。它可以将流量关联至企业身份、维护集中式记录,并应用统一的决策流程。安全运营团队随后可以将事件导出到现有监控和事件响应系统中。

不过,标准化可能会移除有用的应用上下文。与观察流量的中介相比,提供商的原生控制能力或许能更准确地理解工作区、文档或交易。F5 必须证明,其分类结果保留了足够的细节,以支持有意义的决策。

加密流量带来了另一种设计矛盾。现代应用保护会话,正是为了防止中介读取内容。检查可能需要受管证书、流量重定向、受支持的集成,或其他形式的受控解密。

本地活动则造成了额外的盲区。在开发者设备上运行的代理,可能会调用本地模型或工具,而无需经过可观测的企业路径。直接连接、个人热点和非受管设备同样可能绕过预期的基础设施。

当组织已将相关活动路由至受控网络或 SASE 服务时,F5 的方案最具优势。但当工作负载跨越本地运行时、非受管连接和加密的专有协议时,其覆盖完整性就不那么明显。

因此,网络既是 F5 的优势,也是其押注。该公司拥有在流量路径中运营的经验,但 AI 安全需要超越普通数据包和应用控制的语义理解能力。

Check Point 和 Netskope 正在争夺同一个控制点

F5 正在加入一场活跃的竞争:网络安全供应商都希望成为企业用户、AI 服务和自主代理之间的策略层。

Check Point 已在推广其员工 AI 控制能力,可识别应用、检查提示词、实施数据保护,并区分获批准的服务。其较新的 AI Network Firewall 则将同一理念扩展到员工 AI 使用、代理和 AI 应用。

Check Point 还通过现有防火墙基础设施推广无代理部署。其 AI Network Firewall 表示,无需浏览器扩展、终端客户端或单独安装,即可查看和治理 AI 流量。这与 F5 的网络优先定位直接重叠。

Netskope 则从安全服务边缘和云访问控制切入这一机会。其平台涵盖影子 AI、受管企业 AI、私有 AI 和代理活动,并强调对云流量的数据保护、应用感知和内联检查。

一份 Netskope 报告 将市场转变描述为:从发现未经批准的应用,转向治理自主交易。报告还指出,提示词注入、恶意代码执行和下游策略违规正成为日益突出的风险。

这些竞争对手从两个方面向 F5 施压。首先,企业可能更倾向于扩展既有的安全服务边缘或防火墙平台。其次,现有供应商可以将 AI 控制功能打包进更广泛的安全协议和运营工作流中。

F5 的回应,是在发现、测试、运行时防护栏、网关策略和员工活动之间建立更明确的连接。它希望通过一个平台覆盖员工使用的 AI 系统,以及企业构建的 AI 应用。

这种广度可能很有价值,但也带来了集成问题。一个广泛的平台必须在各组件之间共享身份、策略、发现结果和审计记录。产品名称出现在同一个控制台中,并不自动意味着形成了连贯的执行系统。

SurePath 和 CalypsoAI 的收购带来了用于发现和模型安全的专业技术。F5 仍需证明,这些技术能够与其网关和应用交付产品顺畅协作。集成质量将比产品组合规模更重要。

另一个竞争差异在于操作级治理。检测员工是否使用某项 AI 服务,如今只是基础能力。更高价值的问题是,产品是否能够识别并控制代理希望通过工具执行的具体操作。

MCP 让这一机会更具可操作性,因为它对代理与工具之间连接的部分内容进行了标准化。网关可以检查具名工具、参数、身份和策略规则。然而,MCP 只是进入企业系统的路径之一。

代理还会调用传统 API、执行命令、访问浏览器,或与专有连接器交互。即使产品能够全面治理 MCP,也可能错过其他重要活动。采购方应审查实际工作流中的覆盖范围,而不应只看协议清单。

因此,竞争将围绕深度展开,而不只是基本的可见性主张。安全团队将比较受支持的客户端、身份保真度、数据分类、工具覆盖范围、策略延迟、部署工作量和导出选项。

他们还会评估各产品如何处理例外情况。开发者通常需要公司宽泛策略会禁止的能力。可行的系统必须支持有限权限和有记录的审批路径,同时又不能鼓励用户绕过控制。

F5 的应用交付业务版图可能为其打开现有客户的大门。Check Point 和 Netskope 也拥有各自的基础设施优势。公开证据尚未表明,有任何一家供应商的网络架构能够捕捉所有重要的员工 AI 交互。

这使采购成为适配性问题。最强的产品将是能够治理组织真实流量路径和代理工作流的产品,而非使用最宽泛类别语言的产品。

无代理治理仍存在未解问题

F5 已宣布一个雄心勃勃的控制层,但尚未发布验证其核心主张所需的生产环境证据。

第一个不确定性是覆盖范围。F5 列出了浏览器、命令行工具、编程代理、MCP 客户端,以及使用公共模型 API 的自定义软件。该公司尚未公开提供详细的兼容性矩阵,说明哪些产品、版本、协议和部署模式可获得完整检查。

第二个不确定性是分类质量。基于意图的策略依赖于在执行前准确理解交互。漏报会放任高风险行为,误报则会中断合法工作,并削弱用户对系统的信任。

在长链路代理工作流中,分类会变得更加困难。一个请求可能以常规研究开始,之后却调用特权工具。系统必须保留足够的上下文来评估每一步,而不能将开场提示词视为完整意图。

第三个不确定性涉及修改。F5 表示,策略可以允许、阻止或修改代理操作。修改请求可能比拒绝整个工作流更安全,但也可能改变原意,或导致意料之外的下游行为。

例如,从工具调用中删除敏感字段可能保护数据,但会使交易无法完整执行。将请求重定向至获批准的模型,可能改变可用上下文或输出质量。管理员需要获得每次干预的清晰记录。

第四个问题是延迟。被动发现可在生产路径之外运行,但执行前的强制控制必须及时作出决定。当每次工具调用都引入明显延迟时,编程助手和交互式代理就会令人沮丧。

F5 尚未发布有关策略决策延迟、吞吐量或复杂代理工作负载下性能的独立测量结果。采购方应等待生产环境测试,而不应假定网络部署没有运营成本。

隐私也是另一项担忧。细致的可审计性可能需要记录提示词、响应、文件信息、用户身份、工具参数和策略结果。即使原始操作被阻止,这些记录仍可能包含机密或受监管材料。

安全团队必须为监测数据本身定义保留期限、访问限制、脱敏规则、区域化存储和事件处理程序。如果这些控制仍然模糊,可见性系统可能会形成一个敏感的次级存储库。

无代理部署也只是转移责任,而非消除责任。网络团队必须正确路由流量,身份团队必须维护可靠映射,安全团队必须制定策略,而应用所有者则需测试这些策略是否保留预期行为。

组织应质疑任何有关即时、完整可见性的说法。覆盖范围将取决于架构、受管访问、加密和集成。真正相关的问题是,在客户的实际设计下,产品会遗漏什么。

F5 提供的统计数据和功能描述同样需要谨慎对待。报告中的 66% 采用率支持对自动化控制的紧迫需求,但并不能验证 F5 的产品。功能可用性并不能证明检测准确性或事件率下降。

正式全面可用将标志着有意义评估的开始,而非结束。参考部署、第三方测试、已记录的局限性和客户证据,将决定该平台能否兑现其主张。

合理的试点应包括获批准的聊天应用、个人账户、编程工具、内部 API 和多个 MCP 服务器。测试应覆盖日常活动,以及提示词注入、过度权限、敏感上传和模糊工具请求。

团队应分别衡量覆盖率和错误决策。产品可以检测许多服务,却误解它们的交互;也可能正确分类提示词,却漏掉本地或直接流量。

结果应是一条已映射的边界,而非二元结论。采购方需要了解 F5 在何处提供可靠控制、何处由其他工具补充上下文,以及何处仍需要程序性保障措施。

三个信号将揭示 F5 的战略是否奏效

10 月发布、操作级证据和竞争反应,将揭示 F5 是构建了真正的治理层,还是仅仅构建了一个吸引人的平台叙事。

第一个信号是 2026 年 10 月的正式全面可用发布。F5 需要提供具体的部署文档、受支持服务清单、策略示例、身份集成,以及被动观察与内联强制控制之间的明确区分。

详细的兼容性矩阵将增强产品覆盖范围超越受控演示的可信度。缺少文档或仅支持狭窄工作流,都会削弱其企业级可见性主张。

第二个信号是真实代理操作的证据。客户应寻找跨 MCP 工具调用、编程代理、浏览器助手、命令行客户端和专有 API 的量化结果。有价值的证据包括检测率、错误决策、延迟和绕过条件。

案例研究应说明 F5 观察到了什么,以及哪些控制阻止了某项操作。与连接身份、工具权限、敏感数据和最终策略结果的示例相比,笼统的可见性主张将更缺乏说服力。

独立评估尤其有价值。F5 的设计在技术上看似可行,但公司的演示无法复现大型企业内部存在的每一种加密协议、本地运行时或非典型代理链路。

第三个信号是 Check Point、Netskope 和其他安全供应商如何回应。竞争对手可以扩展操作级控制、深化 MCP 支持,或结合浏览器与网络遥测。若能迅速跟进,F5 的公告将成为整个类别的基准。

若回应较慢,则可能表明 F5 通过 SurePath、CalypsoAI 及其现有网络平台,组合出了差异化能力。客户迁移或整合部署将比单纯的功能比较提供更有力的证据。

企业还应关注供应商是否会围绕智能体身份标准趋于一致。统一的智能体身份与范围明确的授权将使网络策略更加可靠;而碎片化的方案则会迫使安全平台从流量中推断更多上下文。

F5 Workforce AI Security 针对的是从 AI 对话走向 AI 行动这一真实转变。其位于网络层的位置,为集中式安全管控提供了可信路径,尤其适合已在使用 F5 基础设施的组织。

尚未解决的问题是:这一路径能否在现代智能体工作流中捕获足够的上下文。安全团队应基于实际权限、私有工具和故障场景测试该产品,而不应将“无代理”直接等同于全面覆盖。

随着 10 月临近,采购方可以着手盘点 AI 流量、梳理智能体权限,并识别需要在执行前审批的操作。若智能体错误地使用了借用权限,哪三项工作流可能造成最严重的损害?从这些场景入手,再评估 F5 Workforce AI Security 能否在不妨碍正常工作的前提下,对每一项操作进行识别、解释并阻止。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page