一个Agent能在电脑上改文件、访问网络、调用企业API,问题就从“回答对不对”升级为“它到底碰了什么、以谁的身份、出了错谁能拦住”。10月7日的五组官方公告给出同一方向:企业Agent正在形成执行隔离、身份登记、数据策略和审计证据四个控制面。控制面没有落地,模型能力越强,权限失控和责任不清的代价越高。
今日重点
- 微软宣布Microsoft Execution Containers(MXC)在Windows 11正式可用,可在运行时限制Agent可访问的文件与网络。
- Windows把本地与云端推理放到同一“混合智能”路线中,但何时路由、数据是否离端仍需企业自行验证。
- GitLab发布“受治理软件工厂”能力,把Agent工作流、依赖防火墙、Secrets Manager和成本影响分析放进同一证据链。
- Apollo发布GraphOS Agent Services预览,在Agent与企业API之间代理凭据,并把权限控制细化到字段。
- RSA发布Agent ID,为Agent建立所有者、风险等级和生命周期;Discover与Secure计划11月16日正式可用。
- Cisco发布Dialog Agent harness,让客户任务在会话结束后继续跨系统推进,同时强调策略、遥测和可观测性。
1. Windows 11给Agent增加运行时围栏
发生了什么。微软10月7日宣布MXC在Windows 11正式可用。企业可声明Agent能够访问哪些文件和网络,Windows在运行时执行策略。官方还列出从进程、会话隔离,到WSLc、虚拟机和Windows 365 for Agents等不同隔离选项,并称Codex、GitHub Copilot、OpenClaw、Replit等已支持MXC。
已确认的边界。正式可用不等于所有Agent自动安全。文件和网络范围仍需管理员配置,Agent自身的工具权限、企业数据权限和业务审批也不会由容器替代。不同Windows版本、管理方式和第三方Agent的实际支持范围,需要在测试机上逐项验证。
对企业的影响。过去很多桌面Agent直接继承当前用户权限,一次提示注入就可能碰到共享盘、浏览器会话或开发密钥。MXC说明桌面端开始具备专用执行边界。对重庆AI开发和系统集成项目,验收表应新增三项:容器外文件读取被拒绝、未授权网络出口被拒绝、每次例外授权可追溯。
2. 本地与云端混合路由,成本和数据边界要分别验收
微软同时提出“混合智能”:任务适合本地时在PC执行,需要更强能力时访问云端。官方把智能路由、本地模型和高性能运行时列为方向,并发布搭载新硬件的设备。
企业需要把这条产品路线拆成可测试条件。第一,路由规则由谁决定;第二,哪些输入永远不得离开设备;第三,本地模型失败后是否自动转云;第四,转云时是否重新取得授权。只看“支持本地AI”容易遗漏回退链路。可行的验证方法是准备含敏感字段、断网场景和超时场景的样本,记录实际路由、出站连接、模型版本与结果差异。
3. GitLab把Agent产出的代码纳入软件工厂证据链
发生了什么。GitLab在10月6日发布受治理软件工厂相关能力。/goal与多步Flow用于推进Agent工作;Artifact Central把容器和软件包与源码、CI放进同一控制面;Dependency Firewall按包年龄、漏洞严重度、恶意包检测和许可证规则警告、阻断或隔离;Secrets Manager把密钥限制到具体作业;Impact Analytics按团队、任务和模型呈现AI成本与影响。
仍未知的边界。Artifact Central处于beta,Dependency Firewall与Impact Analytics为早期访问,部分Self-Managed能力仍是计划日期。GitLab公布的减少重试、降低token或成本数字来自自身产品数据和测算,不能直接写进企业ROI。
对工程团队的影响。代码Agent的验收对象不应只是一段diff。需要同时核对触发任务、使用模型、依赖来源、密钥范围、测试证据、审批人和实际部署。否则Agent把开发速度提起来,安全与合规审查会在交付端形成更大的积压。
4. Apollo把API权限从“能不能调用”细化到字段
Apollo 10月7日发布GraphOS Agent Services预览。官方描述它位于Agent与企业系统之间:把请求转换为API调用、代理每次调用的凭据,并在不让大模型参与权限判断的情况下,按字段执行人或Agent能看什么、能做什么。产品能力分为search、identity、policy和audit。
这个机制解决了常见的RAG与Agent问题:传统API往往返回比任务需要更多的字段。多返回一个地址、账单明细或内部备注,不只增加token,也可能把敏感信息送入日志和上下文。企业应按任务声明最小字段集,并在策略层做确定性裁剪;模型只能在裁剪后的数据上推理。
边界同样清楚:Agent Services仍在预览,Intuit属于试点。Apollo披露GraphOS平台每月编排超过2万亿次操作,但该数字不是新服务的生产量。企业若评估此类网关,应以字段泄露率、策略命中率、凭据轮换、审计完整度和P95新增延迟为指标。
5. RSA把Agent当作一等身份登记
RSA在10月7日发布Agent ID。Discover用于发现并登记已知、未知及影子Agent和MCP服务器,记录命名所有者、风险等级与生命周期;Secure在AI/MCP网关按调用执行策略,高风险动作要求经验证的操作人带外批准;Govern面向持续认证与访问复核。
可用性需要准确区分:Discover和Secure计划2026年11月16日正式可用,Govern计划2027年上半年可用,完全隔离的自托管版本计划2027年。今天能做的是借用身份模型,不能把计划功能写成已经部署。
对工业现场尤其重要。设备巡检Agent、工单Agent和代码Agent不能共用一个“AI服务账号”。每个Agent至少要有所有者、用途、数据范围、工具范围、风险级别、凭据来源、到期时间和停用开关。人员离职、项目结束或模型替换时,Agent身份也必须进入回收流程。
6. Cisco把一次对话扩展成跨时间任务
Cisco发布Webex Agent协作更新与Dialog Agent harness。Dialog面向持续的客户关系:会话结束后,Agent仍可在人员、其他Agent和后端系统间协调,直到目标完成;同时保存持续上下文。Cisco还称Webex AI Agents使用AI Defense防护,并由Splunk提供实时遥测和运营可观测性。
长期任务会放大三个风险:上下文过期、授权过期和目标漂移。企业不能让“直到完成”为无期限循环。每个持续任务应设置最大时长、预算、工具调用上限、必须人工确认的里程碑和终止条件。公告中多项能力仍处于Soon或未来状态,实际交付时间和地区可用性要以产品文档为准。
白泽重点拆解:企业Agent需要四个独立控制面
第一是执行控制面。运行时容器或沙箱限制文件、网络、进程和设备访问;策略在模型之外执行。验证时用越界文件、未授权域名和命令注入做负向测试。
第二是身份控制面。每个Agent、每次委托和每个人工批准都有独立身份。凭据按任务短期签发,不把人的长期会话直接交给Agent。
第三是数据与工具控制面。RAG检索、API字段和工具参数按最小范围返回;策略网关决定能否调用,模型只负责理解与计划。工业控制写入还要经过确定性规则、设备状态校验和人工接管。
第四是证据控制面。保存任务输入摘要、模型与提示版本、策略决策、工具调用、终态读回、人工审批和成本。证据要能回答“谁授权、做了什么、结果在哪里、能否撤回”,而不只是保存聊天记录。
四个控制面要分开建设、统一关联。容器拦不住合法凭据读取过多字段;身份登记也不能证明工具结果正确;完整日志不等于可以回滚。企业可以先选一个低风险流程,跑20条历史任务与10条越权样本。只有越权全部被拒绝、业务终态可独立读回、异常能在约定时间人工接管,才进入小流量生产。
今日企业行动清单
1. 为现有Agent补一张资产表:所有者、执行环境、数据字段、工具、凭据、到期时间和停用开关。
2. 选一个API调用,把返回字段缩到最小集合,并用10条越权请求验证策略层确实拒绝。
3. 给持续任务设置预算、最长时限和人工里程碑;任一项无法执行,就停止扩大Agent权限。
FAQ
MXC正式可用后,桌面Agent就能直接进入生产吗?
不能。MXC提供运行时隔离能力,企业仍要配置文件、网络、身份、工具和业务审批,并验证第三方Agent的实际支持范围。
API网关为什么要做字段级权限?
传统API常按接口授权,一次响应会返回任务不需要的敏感字段。字段级策略可在数据进入模型上下文前确定性裁剪。
Agent身份和普通服务账号有什么区别?
Agent会代表人或自主执行多步任务,需要记录委托关系、风险等级、用途、生命周期与每次策略决策;共用长期服务账号难以归责和回收。
企业先建设哪个控制面?
先从执行隔离和最小数据权限开始,同时建立身份与审计关联。若工具写入不可逆,还必须先有人工接管和回滚。
参考来源
- Microsoft Windows Blog,Building Windows for hybrid intelligence,2026-10-07:https://blogs.windows.com/windowsexperience/2026/10/07/building-windows-for-hybrid-intelligence/
- GitLab,Governed Software Factory,2026-10-06:https://about.gitlab.com/press/releases/2026-10-06-gitlab-announces-the-foundation-for-the-governed-software-factory/
- Apollo GraphQL,GraphOS Agent Services,2026-10-07:https://www.apollographql.com/newsroom/press-releases/apollo-graphql-introduces-graphos-agent-services
- RSA,RSA Agent ID,2026-10-07:https://www.rsa.com/news/press-releases/rsa-agent-id-world-summit-ai/
- Cisco,New Agentic Collaboration Experiences,2026-10-07:https://newsroom.cisco.com/c/r/newsroom/en/us/a/y2026/m10/cisco-unveils-new-agentic-collaboration-experiences.html
企业AI与Agent落地 · RAG与知识工程 · 系统集成与边缘计算 · 联系我们

