蚂蚁大安全CTO陈亮:智能体商业规模化落地时,安全需要解决的核心问题是信任

财经网
 来自北京

9月9日至12日,以“共创AI新经济”为主题的2026 Inclusion·外滩大会在上海举行,其间,蚂蚁大安全CTO陈亮接受了财经网科技等多家媒体采访。陈亮指出,智能体商业规模化落地,模型能力只是基础,安全可信才是前置条件。

陈亮认为,能力决定AI能做什么,可信决定社会敢把什么交给AI。当Agent开始代表用户调用服务、操作设备和执行交易,行业需要回答的不再只是“AI聪不聪明”,还包括它是否理解人的真实意图、是否在授权范围内行动、过程是否可控、结果是否能够追溯。

陈亮表示,从PC互联网到移动互联网,每一轮技术变革,都会带来新的安全课题。蚂蚁在支付宝时代积累的绝大多数安全能力,在智能体时代依旧适用,但整个安全链路逻辑已经发生变化。

“AI付带来的新变化是,用户可能在不在场的情况下委托智能体完成交易,授权范围也比传统代扣更广。因此,需要围绕用户身份、授权边界、意图一致性和交易结果建立新的校验机制,确保智能体在明确授权范围内行动。”陈亮进一步称。

谈及智能体商业,陈亮直言目前仍处于早期演进阶段。想要实现大规模落地,技术能力、安全体系、商业模式、生态协作缺一不可。倘若信任难题得不到化解,即便技术可以实现,用户和商家也不敢将真实任务交付AI。

蚂蚁将智能体安全理解为一条端到端链路:从手机、眼镜、耳机等终端入口发起,到Agent的身份、权限、行为和运行环境,再到交易风控、事后审计与责任追溯。支付宝时代的能力到了Agen+时代,安全的边界和复杂度都被显著拓宽。

智能体安全不局限于终端、技术,还涉及标准落地、生态协同、责任界定等多个层面。因此,KYA(认识你的智能体)所代表的身份、意图和授权核验能力愈发受到重视。

陈亮表示,KYA核心包括智能体与用户身份的可信绑定,以及对用户意图和授权边界的持续校验。对于多智能体协作,还需要通过ASL等可信连接能力,让身份、意图和授权在链路中可靠传递,并为后续审计与责任追溯提供依据。

目前,放眼全球,海外各机构和厂商均在加码Agent安全能力,尽管各家依托自身积淀走出差异化路径,但保护用户权益的目标高度一致。

陈亮称,“智能体时代的安全基础设施,无法由单一企业独立完成”。他强调,后续,还需要标准机构、平台企业、开发者协同参与,把企业内部安全能力沉淀为AI新经济可共享复用的公共基础设施。

9月11日,蚂蚁集团发布面向智能体商业活动的信任基础设施APASS,后者通过智能体可信身份产品和智能体风控服务,可建立身份与行为两条信任链,围绕“Agent是谁、代表谁、被允许做什么、行为是否可信”,提供身份注册、持续核验、意图安全和可信存证等能力。

现场披露,目前APASS已接入超过100万个Agent,其中已激活11万个,覆盖442家智能体服务供给方,支持独立助理型、生产力型、硬件终端型和商户服务型等不同类型的Agent。

热点新闻