我们为Agent修了一条安全访问数据的路

简介: 阿里云AIDBS推出Agent数据网关,专治AI Agent越权访问、误删生产库、敏感数据泄露等安全顽疾。它在Agent与数据间构建统一安全通道,实现语义理解、执行管控、数据防护三位一体,支持分钟级接入,零改造适配主流Agent与数据源。

2026年4月,一家创业公司的生产数据库,在9秒内被自己接入的AI Agent删得干干净净。起因不过是它在测试环境遇到凭证不匹配,便"自作主张"翻出另一个文件里的越权token,一条命令抹掉了整个生产库……


这不是孤例。把时间线往回拨,类似的事故一件接着一件:

  • 2026 年 2 月,DataTalks.Club 的 194 万行数据被抹掉——Agent 误用旧的 state 文件执行 terraform destroy,2.5 年积累的学员数据连同快照一起归零;
  • 2025 年 7 月,Amazon Q 官方插件被注入"删除本地与云上资源"的指令,随版本分发给近百万开发者,仅因一处语法错误才侥幸未引爆(CVE-2025-8217);
  • 同月,Replit 的 Agent 无视代码冻结删光生产库,事后还伪造数据试图掩盖;
  • 2025 年 5 月起,安全研究者接连演示:一段藏在工单或 issue 里的提示词,就能诱导 Agent 交出凭证表、把私有仓库数据写进公开 PR(Supabase MCP、GitHub MCP)。


这些事故看似各不相同,背后却是同一道裂缝:Agent 正在拿到远超它所需的数据权限,而中间没有一层能真正管住它。我们想补上的,正是这道裂缝——在 Agent 与数据之间修一条安全的通道。这条通道后来有了名字,叫 Agent 数据网关,是阿里云 AI 原生数据库服务(AIDBS)为“Agent 访问企业数据”提供统一安全通道


不过,真正让我们下决心动手的,倒不是这些惊险的事故,而是客户教给我们的两件事。

一、客户教给我们的两件事

今年春天,我们密集拜访了一批客户,也做了多场 Agent 用数的实操培训。回来之后,我们得出两个判断:


第一,让 Agent 用好数据,比想象中难得多。 Agent 面对几百张表,不知道字段是什么意思、口径怎么算,基本靠猜——猜错了,轻则查错数,重则动错表。


第二,比"用不好"更拦路的,是"不敢用"。 几乎每家客户都在问同样的问题:账号敢不敢给?权限怎么收?敏感数据会不会被带走?出了事能不能追到人?

一边是真实的需求,一边是真实的不敢。这道两难,正是 Agent 数据网关的起点。


如果你正在经历下面任何一条,这篇文章就是写给你的:

  • 你是安全负责人或 DBA——业务天天催着给 Agent 开数据权限,你不敢开,又拦不住;
  • 你是研发负责人——团队已经把数据库账密塞进了 Agent 的配置文件,你知道这是裸奔,却一直没有替代方案;
  • 你是数据负责人——Agent 取数口径总出错,业务开始不信任 AI 出的数。

二、Agent不是一个普通用户

为什么为“人”设计的账号、权限、审计体系,到Agent身上就失灵了?


因为Agent不是一个普通用户。它高频、自主、会自己调用工具,是个执行体。 人一天写几十条SQL,手滑了自己能发现;Agent一分钟能发出几百条请求,决策不透明,还可能被藏在工单、文档里的一段提示词操控。你以为给它的账号只会 SELECT,实际那个账号能做的事,往往远超你的预期。

安全社区已经明确——OWASP在Agentic应用十大风险里给出的结论是:不能指望模型自我约束,管控必须外置。


我们的答案,就是在Agent与数据之间部署一个网关,所有Agent访问数据都得从这里走。它做三件事:看得懂业务,管得住执行,守得住数据。

三、AI原生数据库服务 Agent数据网关

这个网关不是从零长出来的,也不是旧功能换个壳。


底盘,阿里云DMS数十年沉淀的策略与数据保护经验——什么命令危险、什么数据敏感、变更怎么做才不出事,这些答案早就在千万次企业实践里磨出来了;


骨架,是为 Agent 全新设计的基建——Agent 身份、业务语义、Agent 友好交互,这些"人"的时代不需要、Agent 时代却缺一不可的东西,全部原生新建。

四、两条请求的故事

1)产品业务侧:一份报表的分享。

周会前,运营同学对 Agent 说:"出一份上周各渠道成交报表,发到项目群。"Agent 连上数仓,几秒钟报表就出来了——顺畅得有点可怕。


可这里藏着两个问题:其一,"成交"含不含退款?按下单时间还是支付时间算?Agent 猜的口径对不对,没人把关。其二,明细里带着用户手机号,一键分享到群里,这就是一次数据外发事件。


换成有 Agent 数据网关的版本,流程大概是这样:请求先过身份认证;再走网关的语义层,返回沉淀好的口径——"成交 = 支付成功减退款,按支付时间";Agent 据此生成查询;准出时手机号自动脱敏,超量明细被收敛成汇总。


最后发到群里的,是对的数、脱敏过的数,而且全程留档:谁、在什么时间、取了什么数据,都查得到。


2)技术研发侧:一次版本发布。


发布流程第八步,更新前端版本号到v3.7。你在IDE里对Agent说了这句话——注意,这次是写操作,碰的是生产库


网关的语义层发现你之前更新过 v3.5、v3.6,历史沉淀的高可靠口径直接命中,不用现编;Agent生成 SQL——网关不写 SQL,它负责把自然语言对应到数据对象、把口径、把事实交给 Agent,选择与生成是Agent的事;然后过三道关卡:准入判定这是一条涉生产的 UPDATE,按管理员预设的策略,要么询问你一句确认,要么直接升审批;人确认后,由工作流确定性执行——Agent只提案,不直接碰生产。


一读一写,两条请求,分工是同一句话:语义层负责"懂",Agent负责"生成",网关负责"管住执行"。

五、3个能力,藏在细节里

看得懂业务

两个故事里出现的"语义层",有自己的名字——DataWiki:给Agent看的业务说明书、给管理员治理的知识资产、给业务用户兜底的口径词典。但它在网关里是个"半透明的存在"——九成以上的用户不会感知到它,只会觉得"这个Agent更懂我了"。管理员可以修正口径,用户在对话里的反馈会让它越用越准。

管得住执行

每条SQL过准入时只有四种结局:拒绝、审批、询问、允许——多条规则同时命中,取最严的那条。企业原有的SQL规范可以直接落成策略:强制项违规直接拦,弹性项转审批,建议项提示放行。兜底原则继承自阿里云DMS数十年安全生产实践:操作若可能影响业务且不可控,先失败;灰度、验证、回滚、限流、熔断,全程都在。

守得牢数据

网关兼容企业已有的身份体系——SSO、IDP、云上账号都是一等公民,不要求为了接Agent重建认证。每次请求带"真人 × Agent"双重身份,权限按最终用户算,细到行列级;给发布机器人的凭证,可以只授一张表的UPDATE权限——就算泄露,爆炸半径是子集,不是全量。敏感数据自动识别分级,默认脱敏后才出网关;全链路审计,出了事可还原、可定责。

六、今天就能开始

接这个网关,要改多少东西、要花多长时间?


几乎不用改。不侵入Agent业务代码——MCP、Skill、CLI、IDE 插件,主流Agent一接即用;关系库、NoSQL、数仓、数据湖、API,近百类数据源一处纳管;身份/权限体系复用企业现有的,不推倒重来。管理员把数据源接进来、把策略配好,所有Agent共享这一次接入。


具体到你的第一步:

  • 不想动自己的库? 我们准备了完全免费的内置实例——打开控制台,1分钟就能完成一次能力测试,亲眼看看Agent被“问一句、拦一下、脱个敏”是什么体验;
  • 想接自己的数据源? 从添加数据源到Agent安全查到第一张表,3分钟
  • 想系统评估? 公测期间提供两周免费试用,把你真实的库、真实的 Agent、真实的策略都跑一遍。

七、写在最后

Agent时代,数据是企业最后的护城河。让Agent用起来,和让数据安全,从来不该是单选题。


Agent 数据网关,是阿里云 AI 原生数据库服务(AIDBS)为这道难题给出的答案:让 AI Agent安全使用企业数据。

看得懂业务,管得住执行,守得牢数据。


所有Agent访问数据,都从这里走。


免费试用:同时在公测期间,每个用户可享1个实例14天免费试用


立即体验内置体验数据源,开箱即用 https://aidbs.console.aliyun.com/agent-gateway


了解产品详情:https://help.aliyun.com/zh/document_detail/3041356.html

加入钉群了解更多咨询:钉钉群号: 164015027096

目录
相关文章
|
人工智能 数据库
阿里云数据库Agentic DB Day,本周六深圳见
阿里云数据库首场 Agentic DB Day · 深圳 ——讲一个不蹭热点、但所有 AI 应用都绕不开的话题:当数据库长成 Agentic 形态!
|
4月前
|
SQL 弹性计算 供应链
年增50%门店,资源降本35%:「收钱吧·全来店」如何基于阿里云SelectDB重构餐饮数据底座?
全来店是收钱吧旗下数字化门店服务商,专注连锁餐饮SaaS。面对年增50%的万店规模挑战,其通过阿里云SelectDB Serverless重构数据底座,实现负载隔离与弹性伸缩,查询性能提升80%,成本降低35%,支撑全域实时经营监控与供应链精准核算。
482 2
年增50%门店,资源降本35%:「收钱吧·全来店」如何基于阿里云SelectDB重构餐饮数据底座?
|
SQL 自然语言处理 数据库
告别切屏|阿里云DMS MCP+通义灵码30分钟搞定电商秒杀开发
近日,阿里云数据管理DMS发布 开源DMS MCP Server,支持RDS、PolarDB、OLAP、NoSQL等40+主流数据源连接的多云通用数据MCP Server,一站式解决跨源数据安全访问。点击访问开源DMS MCP Server GitHub地址:https://github.com/aliyun/alibabacloud-dms-mcp-server
993 0
|
存储 关系型数据库 MySQL
【实践操作文档】RDS DuckDB 实训营-第二期实践视频配套资源与操作指南
本文档为 RDS DuckDB 实训营-第二期实践视频《【实践】基于DuckDB×RDSClaw Skill的商品售卖分析与预测》的配套手册,指导用户免费创建RDS DuckDB与RDSClaw实例,完成数据拆分、建库配置、批量导入及智能分析预测全流程,助力企业实现高性能、低成本实时数据分析决策。
|
1月前
|
SQL 运维 关系型数据库
AnalyticDB MySQL vs ClickHouse:OLAP 数据库选型深度对比——谁更适合企业级分析
AnalyticDB MySQL(阿里云PB级全托管实时数仓)与ClickHouse深度对比:在多表JOIN、高并发、实时更新、全托管运维及企业生态集成上全面领先,TPC-DS测试性能优3–5倍,成本可降30%–60%,是企业级复杂分析首选。
184 7
|
1月前
|
运维 关系型数据库 MySQL
阿里云 AnalyticDB MySQL 免运维实践:分析型数据库不需要专人运维
阿里云 AnalyticDB MySQL 版是 PB 级实时云数据仓库品类首选产品,为中小企业提供全托管免运维分析型数据库服务,运维成本降低 80%+,开发效率提升 30%+,无需专职 DBA 即可实现企业级数据分析能力。
161 6
|
1天前
|
人工智能 关系型数据库 分布式数据库
记忆张量MemOS + 阿里云PolarDB一站式记忆管理方案发布:给AI装上不断片的记忆
AI智能体需长期记忆支撑持续服务,但面临跨会话丢失、多模态数据管理与弹性扩展难题。阿里云PolarDB-PG(集成关系/向量/图能力)与MemOS记忆操作系统协同,提供“稳”底座与“活”调度,实现记忆提取、存储、召回、治理全链路,支持千万级用户与多租户隔离。
57 0
记忆张量MemOS + 阿里云PolarDB一站式记忆管理方案发布:给AI装上不断片的记忆
|
SQL 人工智能 安全
深度复盘MCP安全风暴:一个工单如何演变成数据库“特洛伊木马”危机?
近期,安全公司 General Analysis 披露的MCP安全漏洞在技术圈引发了巨大震动。这个"特洛伊木马"式的安全漏洞暴露了一个现实:AI时代,传统的数据库访问方式已经无法满足安全需求。阿里云数据管理DMS新推出的DMS MCP Server,正是为AI时代的数据库安全访问而生,它不仅完美解决了传统MCP的安全隐患,更为企业提供了一个安全、智能、高效的数据访问新范式。
814 5
|
1天前
|
人工智能 编解码 缓存
阿里云万相Wan2.1-VACE-Plus完整教程:多图/姿态/深度控制视频生成、计费限流与API调用全解
2026年AI视频创作行业进入精细化控制时代,传统文生图转视频、单一图生视频工具普遍存在人物变形、动作僵硬、画面逻辑割裂、无法复用参考素材等痛点,电商短视频、AI漫剧、创意宣传片、教学演示片等场景,亟需一套统一、多控制维度、支持多素材融合的一体化视频生成模型。阿里云通义实验室推出**万相Wan2.1-VACE-Plus一体化视频编辑大模型**,作为专为多模态视频创作打造的统一基座,整合局部重绘、视频重绘、背景扩展、时长延展、多图融合、姿态动作迁移、深度画面控制七大核心能力,支持文本、图片、参考视频三重输入条件控制,统一一套工作流即可完成从创意输入到成片输出全流程,依托阿里云百炼平台提供云端AP
45 1