
随着 AI 智能体(AI agents)能力跃升,其潜在安全隐患日益凸显。由于多数智能体拥有与用户同等的文件访问权限,一次“幻觉”错误便可能导致数据丢失。今日,微软宣布微软执行容器(Microsoft Execution Containers, MXC)正式全面可用。该方案通过将 AI 智能体与系统其余部分隔离,限制由意外操作或恶意提示词引发的风险。
Agentic AI 的固有风险
AI 智能体具有“非确定性”特征,难以保证对特定提示词输出恒定结果。这意味着,即便没有恶意意图,智能体的判断失误也可能导致文件被覆盖或删除。微软举例称,智能体在尝试“修复”网站时,可能因错误更改服务器配置而导致网站瘫痪。此类错误并非理论假设,ChatGPT、Claude 和 Gemini 等前沿模型均曾出现类似失误。
此外,本地运行的 AI 智能体也为攻击者提供了新途径。通过精心构造的提示词,攻击者可诱导智能体发送敏感文档、删除关键文件、下载恶意软件或执行其他攻击行为。鉴于目前 Windows 上的大多数 AI 智能体以当前用户身份运行,拥有与用户相同的权限,这一风险亟待解决。
构建安全适配的 AI 运行环境
为约束 AI 行为,微软推出 MXC。从基础层面看,MXC 允许开发者将智能体与系统隔离,甚至使其在拥有独立身份的独立会话中运行。开发人员和管理员可设置精细化的权限策略,明确规定智能体的操作边界:敏感文档可被完全屏蔽,网络访问权限可按需指定。在严格模式下,智能体甚至无法访问剪贴板内容或桌面文件。
Microsoft Defender 也将集成相关能力,能在恶意提示词执行前进行检测和拦截,其机制类似于当前的恶意软件防护。
MXC 不仅适用于 Windows,已在 GitHub 开源并兼容 Linux、macOS 和 WSL。开发者可编写一次策略,跨操作系统强制执行。目前,OpenClaw、NVIDIA OpenShell 和 GitHub Copilot CLI 等工具已采用该隔离方案。Linux 用户及家庭实验室爱好者现已可部署使用。