背景與傳統零信任的局限
在企業網路安全領域,Google 於 2014 年提出的 BeyondCorp 框架奠定了零信任(Zero Trust)的基調。零信任的核心理念是不再信任內網環境,而是假設網路周邊已失效,所有存取請求無論來自內部或外部,都必須經過嚴格的驗證與授權。在 BeyondCorp 的模型中,安全邊界主要建立在應用程式層級,且假設存取者是人類使用者,其操作速度與行為模式在人類可控的範圍內。
然而,隨著生成式 AI 的普及,企業環境發生了根本性的變化。AI Agent(自主 AI 代理)開始被大規模部署以提升生產力,這些代理能以機器速度執行操作,且數量遠超人類員工。這使得原有的安全假設失效:當存取者不再僅限於人類,且操作速度從秒級提升到毫秒級時,將信任邊界設在應用程式入口處已不足以防範風險。為了應對這一轉型,Google 近期發表研究論文,提出了 Beyond Zero 模型,旨在將零信任安全擴展至 AI 代理時代。
Beyond Zero 的核心運作機制
Beyond Zero 的核心目標是將存取決策從應用程式層級下移到單個資源與具體動作的層級。這意味著系統不再僅僅檢查使用者是否能進入某個應用程式,而是持續監控並授權該使用者或 AI 代理在該程式內執行的每一個具體動作。
該模型基於五大核心原則來實現這種精細化的控制。首先是動作級別的授權,無論是透過使用者介面還是 API,所有單一資源的操作都需經過驗證。其次,它結合了靜態策略與動態控制,對於低風險操作使用預設規則,而高風險場景則觸發動態評估。第三,系統會自動強化上下文資訊,將使用者身分、執行動作、涉及數據以及即時風險訊號整合在一起,作為判斷依據。第四,當風險訊號觸發時,系統會啟動自動化調查。最後,針對可疑行為,Beyond Zero 會採取挑戰機制或限制措施,要求使用者或 AI 代理提供額外的驗證資訊或遙測數據。
這種設計將授權過程從一次性的登入驗證,轉變為一種持續性的、基於風險的動態評估,確保即使在 AI 代理高速運作的環境下,安全性依然能與操作速度同步。
實務意義與技術挑戰
Beyond Zero 的提出代表了企業安全範式的轉移。在傳統模型中,一旦通過門檻驗證,使用者在應用程式內通常擁有較大的自由度。但在 Beyond Zero 中,每一項操作都被視為一次獨立的信任請求。對於 Google 內部而言,這種規模化的持續授權在早期被認為過於冗餘,但當員工數量增加且數以百萬計的 AI 代理加入系統後,這種精細控制變成了維護安全的必要手段。
然而,要將此模型推廣至一般企業,仍面臨巨大的實務障礙。首先,這需要 SaaS 供應商配合開放動作級別的授權介面,而目前大多數軟體仍停留在應用程式級別的權限管理。其次,對於中小型安全團隊而言,AI 驅動的動態授權可能會帶來極高的誤報率,且在審計與成本控制上具有挑戰性。
更深層的技術爭議在於確定性與機率性的衝突。傳統的零信任模型是確定性的,即符合規則則允許,不符合則拒絕。但 Beyond Zero 引入了 AI 驅動的風險評估,這具有非確定性(Non-deterministic)的特質。許多資深安全專家擔心,將存取控制交給機率性的 AI 決策,會導致安全邊界變得不可預測,增加測試與審計的難度。
影響與未來展望
Beyond Zero 目前仍處於願景階段,Google 表示該模型主要在內部部署,且部分組件尚未完全建成。這與 2014 年 BeyondCorp 的路徑相似:先發表高層級的架構願景,鼓勵產業共同協作並建立標準。
對於企業而言,Beyond Zero 的啟示在於,面對 AI 代理的普及,軟體設計必須強化可審計性(Auditability)與可逆轉性(Reversibility)。當 AI 代理在毫秒間執行數千次操作時,事後追溯與快速撤銷權限的能力將比事前攔截更為重要。儘管目前社群對 AI 參與授權決策持懷疑態度,但隨著 AI 代理在企業流程中扮演的角色日益沉重,這種將安全控制細粒度化、動態化的趨勢將不可避免。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。