← 返回 Blog

Prompt injection 怎么防?Gemini Enterprise 三件套把 agent 身份/目录/网关一次补齐

提示词注入,正成为 2026 年企业 AI 安全最头疼的那道题,业内有人把它叫"AI 时代的 SQL 注入"——攻击过程不用恶意代码、不用漏洞链、不用偷凭证,仅靠诱导大模型无视内置安全约束,就能撬出敏感数据、越权调工具,甚至执行高危业务操作。

GeminiGemini 企业版用"身份+目录+网关"把智能体关进零信任笼子

如何抵御提示词注入攻击?Gemini 企业版用"身份+目录+网关"把智能体关进零信任笼子

提示词注入,正成为 2026 年企业 AI 安全最头疼的那道题,业内有人把它叫"AI 时代的 SQL 注入"——攻击过程不用恶意代码、不用漏洞链、不用偷凭证,仅靠诱导大模型无视内置安全约束,就能撬出敏感数据、越权调工具,甚至执行高危业务操作。

更棘手的是间接提示词注入。攻击者把恶意指令藏进文档、邮件、第三方接口返回数据里,AI 智能体读内容时,不知不觉被篡改行为逻辑。2026 年 7 月初,Zscaler 捕获到一起野外真实攻击:不法分子伪造包裹单据加加密钓鱼站,诱导 AI 智能体发起真实资金支付。

调研数据更直白:

  • 63%​ 的企业无法给智能体设权限限制;

  • 60%​ 的企业不能快速关停异常智能体。

也就是说,绝大多数企业面对提示词注入基本裸奔。

谷歌在 Cloud Next '26 上给的分层方案是三件套:智能体身份体系、智能体注册目录、智能体网关,再加 Model Armor 做内容层过滤,分别对应三个问题——执行主体是谁、哪些程序被许可运行、运行时怎么管。

一、智能体身份体系:给每个智能体发一张加密工牌

传统安全体系里,非自然人身份就两种:接口密钥、服务账号。行为固定,拿了密钥就能调,轨迹可预判。但 AI 智能体不一样——它能自主拆复杂目标、分步执行、跨系统联动。如果还用传统服务账号管智能体,等于用一把钥匙管一个能自己配钥匙的主体,权限锁不住。

谷歌的解法是给每个智能体分配独立一级主体身份,与员工账号、通用服务账号完全隔离。身份基于 SPIFFE(Secure Production Identity Framework for Everyone,面向全场景的生产级安全身份框架)标准搭建,全程加密、强校验、自动下发配置。

谷歌云 CEO Thomas Kurian 在云大会上说得很直:"我们给每一个智能体、每一段编排流程都植入零信任校验。"

有了独立身份,审计日志才有溯源锚点——智能体的任何操作,都能定位到具体程序主体,而不是糊在一条服务账号底下。

二、智能体注册目录:企业内跑着哪些智能体,一清二楚

身份解决"是谁",目录解决"哪些程序被准许跑"。

智能体注册目录是集中管控平台,统一做企业内所有智能体的发现、版本管理、合规治理。它不只是一份清单,带完整审批流:员工在智能体应用广场浏览、申领智能体,IT 管理员审核、批准或驳回。

这套机制直接堵影子智能体的漏洞:没完成注册登记的智能体,过不了网关,也调不到内部业务工具。目录让企业不用再靠猜——内网有多少 AI 程序跑着,未登记的在管控体系内直接无运行权限。

三、智能体网关:所有 AI 流量的"空中交通管制"

身份和目录管准入,网关管运行时。

AI 智能体行为不可预判,下一步会访哪个外址事先不知道。智能体网关作为 Gemini 企业智能体平台的网络枢纽,是用户↔智能体、智能体↔智能体、智能体↔工具的全部流量的唯一出入口,强制过这道集中管控节点。

管理员可在网关层下发策略,拦掉智能体访未授权第三方接口的行为——就算提示词注入成功诱导智能体连恶意服务器,网关在出口直接掐

和网关联动的还有 Model Armor(模型防护墙),谷歌云专属的 AI 安全层,专抗提示词注入、数据泄露、恶意内容这些对抗性攻击:在大模型收请求前、吐返回后主动扫描,识别并拦截注入指令、越狱尝试、恶意网址。

网关管"调工具的出口",Model Armor 管"进模型的输入输出"——双层过滤。安全分析认为,二者联动能防住被攻陷的智能体横向渗透内部接口、数据库、私有 VPC。

ISV 生态:企业现有安全设备能接着用

智能体网关的另一张牌是第三方安全厂商生态:

  • 赛门铁克​ DLP 以服务扩展形式原生集成网关,实时检全部智能体交互流量(含大模型推理请求、MCP 工具调用),不改业务代码;

  • 奇安信​ AI 防御可同时识别、管控"合规智能体"和"影子 AI"两类;

  • 思科 AI 防护、CrowdStrike Falcon​ 在同一架构内提供运行时防护。

企业不用另采一整套专用 AI 安全设备,原有 DLP、防火墙、身份平台,都能通过网关延伸到 AI 智能体流量上。

三件套 + 防护墙的协同逻辑

身份、目录、网关、Model Armor 不是四款独立产品,是一条完整可信链路:

组件

回答的问题

智能体身份(SPIFFE)

这个智能体是谁?

注册目录

它是否被企业许可运行?

网关

运行时能调什么、不能调什么?

Model Armor

进出模型的输入输出有没有恶意?

提示词注入很难被彻底根除——大模型本身分不清"指令"和"普通业务数据"。但谷歌这套给的思路是:不指望模型自己扛攻击,而从底层架构让攻击失效。就算注入诱导成功,智能体操作可溯源身份、未注册程序被目录拦、异常外联被网关掐、恶意输入在进模型前被 Model Armor 滤掉。

防护的核心价值不在拦下每一次攻击,而在让任何攻击都造不成实质性业务与数据损害。对 CIO 来说,这才是敢把 AI 铺进生产的前提。

网关把"工具侧"管住了,模型侧还有一笔账

对已经搭 BYO-MCP + 智能体网关 + SPIFFE 身份这套零信任链路的企业 IT 来说,"工具侧"那本账 CIO 已经敢签了——内部 Jira、ERP、CRM 封装成 MCP,过网关、带身份、有审计。但"模型侧"如果只绑 Gemini 企业版官方 API,账还没完:

  • 海外账号、信用卡、配额告警、跨境合规,一家家过,IT 工单又堆起来;

  • 如果想让同一支智能体队伍同时调 Gemini(出 Office 文档)、Claude(长文档精校)、GPT(检索+代码)、DeepSeek(日常问答),四家官方 API + 四套账单 + 四套合规,网关再清爽也架不住接入层散。

这也是最近一些企业 IT 换接法的原因——网关自己管(身份/目录/策略),模型侧不走官方散线,走聚合层。比如 UseAIAPI 这类企业级接入服务,把 Gemini、Claude、ChatGPT、DeepSeek 等最新模型打成同一套接口,企业按量走官方源,不用被单家厂商的套餐档位、地域限制、额度告警绑死;价格能做到官方定价的 5 折左右,还支持企业级定制接入——对"网关 + BYO-MCP + 多模型智能体"这套 2026 年典型架构来说,月度账单比硬扛四家官方 API 稳,合规侧也只要对聚合层做一次审计。

📌 对 CIO 更省心的一点:SPIFFE 身份挂在智能体上,模型调用那层切 Gemini / Claude / GPT 不用改网关策略——网关管"谁调了什么工具",聚合层管"调的哪家模型、花了多少",两层各管各的,审计链路干净。

谷歌把"提示词注入"这顶帽子压下去了;对国内企业来说,模型那层账怎么算得从容,是 2026 年铺 AI 的第二问