title: "Two Sigma 如何让云端智能体以员工身份安全运行"
source_url: "https://www.youtube.com/watch?v=wCIYViPd4SU"
author: "AI Engineer"
excerpt: "公共早报 Shu Fang 介绍了 Two Sigma 如何让云端智能体以员工身份执行任务,同时在受监管环境中保留归因、溯源和受控的 Web 访问。"
简介
Shu Fang 解释了 Two Sigma 如何在受监管环境中让云端智能体以员工自己的身份供员工使用。本次演讲重点介绍了在保留有用访问权限的同时,使智能体行为可归因且 Web 访问安全的设计选择。
目录
为什么远程智能体需要不同的身份模型
智能体以用户身份行事的风险
通过传播上下文实现归因
安全 Web 访问与最终运营模型
为什么远程智能体需要不同的身份模型
Two Sigma 是一家受监管的量化公司,但它运行着一个生态系统——员工可以使用云端智能体,而这些智能体以员工的身份执行。本地命令行智能体功能强大,但它们受限于本地机器,且将不习惯在 CLI 中舒适工作的人排除在外。目标是希望通过移动端、Slack 和浏览器远程提供相同的能力。
传统方法是,为每位员工附加一个独立的机器身份。这种模型很快就会变得难以管理:权限必须保持同步、软件许可可能会翻倍、某些系统不支持同一数据的多个身份、公共/私有边界也变得更加难以管理。以实际用户身份远程运行则消除了许多此类约束。
该公司已经有了这种方法的良好基础。其 Kubernetes 环境跨区域提供用户命名空间,自动化作业、代码容器和研究笔记本已经作为其用户在这些命名空间中运行。控制器可以启动计算资源,而身份边车(sidecar)则提供容器代表用户运行所需的身份。
智能体以用户身份行事的风险
核心内部风险是归因。当人类和智能体共享同一身份时,组织仍然需要知道是什么引发了特定操作。有些操作需要审计记录、策略执行或可靠地追溯到人类或智能体驱动的操作。
更大的风险来自网络。智能体和语言模型需要最新信息,这使得搜索和获取工具变得有价值,但不受限制的互联网访问会造成数据泄露、提示词注入、恶意软件和不可信内容的风险。金融公司还必须确保智能体不会在未获得相应权限的情况下使用许可材料。
因此运营目标是风险-回报优化:在减少危险暴露的同时,获取智能体代表用户行事的价值。需要解决的两个问题是:区分人类和智能体活动,以及提供安全的 Web 访问。
通过传播上下文实现归因
Two Sigma 通过一个标头(header)解决了归因问题——每个智能体都必须附加并传播该标头。该机制类似于确定性系统中的追踪 ID:它由受控客户端、MCP、技能或测试工具初始化,然后在请求涉及的系统之间继续传递。
这不仅仅是给直接执行者添加一个标签。组织可以重建跨多个步骤的结果操作的来源,同时用户身份仍然携带授权访问。单独的智能体账户只能识别初始触发器;传播的上下文提供了更完整的追溯链,指向原始流程。
演讲认为,智能体框架提供的控制能力通常比人们想象的要多。现有的执行原语可以要求创建并携带上下文,从而允许审计和策略决策,而不放弃用户访问的实际好处。
安全 Web 访问与最终运营模型
对于 Web 访问,团队寻找的搜索和获取功能可以保留在现有网络控制范围内。Google Web Grounding for Enterprise 提供了在 VPC 边界内使用网络索引的能力,避免了直接外部出口,同时保留了所需的工具。其数据并非完全新鲜,但所引用的更新窗口对于大多数智能体用例已经足够。
剩余任务是确保智能体实际使用受治理的路由。访问在底层被阻断,批准的工具以一种使用户体验保持简单的方式呈现。结果是:智能体可以以用户身份行事,但操作来源和 Web 暴露都受到明确控制。
最终信息是:智能体不应被视为无束缚的替身。当身份重用与持久归因、受约束的执行环境和安全获取最新外部信息的路径相结合时,远程能力变得可以接受。