2026年4月,一家创业公司的生产数据库,在9秒内被自己接入的AI Agent删得干干净净。起因不过是它在测试环境遇到凭证不匹配,便"自作主张"翻出另一个文件里的越权token,一条命令抹掉了整个生产库……
这不是孤例。把时间线往回拨,类似的事故一件接着一件:
- 2026 年 2 月,DataTalks.Club 的 194 万行数据被抹掉——Agent 误用旧的 state 文件执行 terraform destroy,2.5 年积累的学员数据连同快照一起归零;
- 2025 年 7 月,Amazon Q 官方插件被注入"删除本地与云上资源"的指令,随版本分发给近百万开发者,仅因一处语法错误才侥幸未引爆(CVE-2025-8217);
- 同月,Replit 的 Agent 无视代码冻结删光生产库,事后还伪造数据试图掩盖;
- 2025 年 5 月起,安全研究者接连演示:一段藏在工单或 issue 里的提示词,就能诱导 Agent 交出凭证表、把私有仓库数据写进公开 PR(Supabase MCP、GitHub MCP)。
这些事故看似各不相同,背后却是同一道裂缝:Agent 正在拿到远超它所需的数据权限,而中间没有一层能真正管住它。我们想补上的,正是这道裂缝——在 Agent 与数据之间修一条安全的通道。这条通道后来有了名字,叫 Agent 数据网关,是阿里云 AI 原生数据库服务(AIDBS)为“Agent 访问企业数据”提供统一安全通道。
不过,真正让我们下决心动手的,倒不是这些惊险的事故,而是客户教给我们的两件事。
一、客户教给我们的两件事
今年春天,我们密集拜访了一批客户,也做了多场 Agent 用数的实操培训。回来之后,我们得出两个判断:
第一,让 Agent 用好数据,比想象中难得多。 Agent 面对几百张表,不知道字段是什么意思、口径怎么算,基本靠猜——猜错了,轻则查错数,重则动错表。
第二,比"用不好"更拦路的,是"不敢用"。 几乎每家客户都在问同样的问题:账号敢不敢给?权限怎么收?敏感数据会不会被带走?出了事能不能追到人?
一边是真实的需求,一边是真实的不敢。这道两难,正是 Agent 数据网关的起点。
如果你正在经历下面任何一条,这篇文章就是写给你的:
- 你是安全负责人或 DBA——业务天天催着给 Agent 开数据权限,你不敢开,又拦不住;
- 你是研发负责人——团队已经把数据库账密塞进了 Agent 的配置文件,你知道这是裸奔,却一直没有替代方案;
- 你是数据负责人——Agent 取数口径总出错,业务开始不信任 AI 出的数。
二、Agent不是一个普通用户
为什么为“人”设计的账号、权限、审计体系,到Agent身上就失灵了?
因为Agent不是一个普通用户。它高频、自主、会自己调用工具,是个执行体。 人一天写几十条SQL,手滑了自己能发现;Agent一分钟能发出几百条请求,决策不透明,还可能被藏在工单、文档里的一段提示词操控。你以为给它的账号只会 SELECT,实际那个账号能做的事,往往远超你的预期。
安全社区已经明确——OWASP在Agentic应用十大风险里给出的结论是:不能指望模型自我约束,管控必须外置。
我们的答案,就是在Agent与数据之间部署一个网关,所有Agent访问数据都得从这里走。它做三件事:看得懂业务,管得住执行,守得住数据。
三、AI原生数据库服务 Agent数据网关
这个网关不是从零长出来的,也不是旧功能换个壳。
底盘,阿里云DMS数十年沉淀的策略与数据保护经验——什么命令危险、什么数据敏感、变更怎么做才不出事,这些答案早就在千万次企业实践里磨出来了;
骨架,是为 Agent 全新设计的基建——Agent 身份、业务语义、Agent 友好交互,这些"人"的时代不需要、Agent 时代却缺一不可的东西,全部原生新建。
四、两条请求的故事
1)产品业务侧:一份报表的分享。
周会前,运营同学对 Agent 说:"出一份上周各渠道成交报表,发到项目群。"Agent 连上数仓,几秒钟报表就出来了——顺畅得有点可怕。
可这里藏着两个问题:其一,"成交"含不含退款?按下单时间还是支付时间算?Agent 猜的口径对不对,没人把关。其二,明细里带着用户手机号,一键分享到群里,这就是一次数据外发事件。
换成有 Agent 数据网关的版本,流程大概是这样:请求先过身份认证;再走网关的语义层,返回沉淀好的口径——"成交 = 支付成功减退款,按支付时间";Agent 据此生成查询;准出时手机号自动脱敏,超量明细被收敛成汇总。
最后发到群里的,是对的数、脱敏过的数,而且全程留档:谁、在什么时间、取了什么数据,都查得到。
2)技术研发侧:一次版本发布。
发布流程第八步,更新前端版本号到v3.7。你在IDE里对Agent说了这句话——注意,这次是写操作,碰的是生产库。
网关的语义层发现你之前更新过 v3.5、v3.6,历史沉淀的高可靠口径直接命中,不用现编;Agent生成 SQL——网关不写 SQL,它负责把自然语言对应到数据对象、把口径、把事实交给 Agent,选择与生成是Agent的事;然后过三道关卡:准入判定这是一条涉生产的 UPDATE,按管理员预设的策略,要么询问你一句确认,要么直接升审批;人确认后,由工作流确定性执行——Agent只提案,不直接碰生产。
一读一写,两条请求,分工是同一句话:语义层负责"懂",Agent负责"生成",网关负责"管住执行"。
五、3个能力,藏在细节里
看得懂业务
两个故事里出现的"语义层",有自己的名字——DataWiki:给Agent看的业务说明书、给管理员治理的知识资产、给业务用户兜底的口径词典。但它在网关里是个"半透明的存在"——九成以上的用户不会感知到它,只会觉得"这个Agent更懂我了"。管理员可以修正口径,用户在对话里的反馈会让它越用越准。
管得住执行
每条SQL过准入时只有四种结局:拒绝、审批、询问、允许——多条规则同时命中,取最严的那条。企业原有的SQL规范可以直接落成策略:强制项违规直接拦,弹性项转审批,建议项提示放行。兜底原则继承自阿里云DMS数十年安全生产实践:操作若可能影响业务且不可控,先失败;灰度、验证、回滚、限流、熔断,全程都在。
守得牢数据
网关兼容企业已有的身份体系——SSO、IDP、云上账号都是一等公民,不要求为了接Agent重建认证。每次请求带"真人 × Agent"双重身份,权限按最终用户算,细到行列级;给发布机器人的凭证,可以只授一张表的UPDATE权限——就算泄露,爆炸半径是子集,不是全量。敏感数据自动识别分级,默认脱敏后才出网关;全链路审计,出了事可还原、可定责。
六、今天就能开始
接这个网关,要改多少东西、要花多长时间?
几乎不用改。不侵入Agent业务代码——MCP、Skill、CLI、IDE 插件,主流Agent一接即用;关系库、NoSQL、数仓、数据湖、API,近百类数据源一处纳管;身份/权限体系复用企业现有的,不推倒重来。管理员把数据源接进来、把策略配好,所有Agent共享这一次接入。
具体到你的第一步:
- 不想动自己的库? 我们准备了完全免费的内置实例——打开控制台,1分钟就能完成一次能力测试,亲眼看看Agent被“问一句、拦一下、脱个敏”是什么体验;
- 想接自己的数据源? 从添加数据源到Agent安全查到第一张表,3分钟;
- 想系统评估? 公测期间提供两周免费试用,把你真实的库、真实的 Agent、真实的策略都跑一遍。
七、写在最后
Agent时代,数据是企业最后的护城河。让Agent用起来,和让数据安全,从来不该是单选题。
Agent 数据网关,是阿里云 AI 原生数据库服务(AIDBS)为这道难题给出的答案:让 AI Agent安全使用企业数据。
看得懂业务,管得住执行,守得牢数据。
所有Agent访问数据,都从这里走。
免费试用:同时在公测期间,每个用户可享1个实例14天免费试用
立即体验:内置体验数据源,开箱即用 https://aidbs.console.aliyun.com/agent-gateway
了解产品详情:https://help.aliyun.com/zh/document_detail/3041356.html
加入钉群了解更多咨询:钉钉群号: 164015027096