写点什么

Grab 构建安全的智能体 AI 工作负载平台

作者:Patrick Farry
  • 2026-07-20
    北京
  • 本文字数:1294 字

    阅读完需:约 4 分钟

为安全地运行自治的人工智能工作负载,Grab 的网络安全和平台工程团队构建了Palana。Palana 提供了一个安全、隔离的运行时环境,为本质上非确定性的模型驱动应用实现了确定性的防护边界。

在尝试为 OpenClaw 等智能体框架搭建原型环境后,Grab 认识到需要一种系统化、基础设施层面的方案来控制高度自治的智能体所带来的安全风险,于是开发了 Palana。

传统应用的行为通常是可预测的,而模型驱动的智能体会随意调用工具、调用 API、读写源码以独立解决问题。这种自由带来了严重的安全挑战,使智能体易受提示词注入、逻辑劫持、依赖项威胁、过度追求目标与幻觉等威胁。例如,参见“AI Agents Gone Rogue”的介绍。

引入 Palana 后,Grab 在不为每个工作负载构建手工专属环境的情况下,解决了智能体身份标识、网络访问与运维审计等关键的基础设施问题。

该平台以隔离区(isolation)为主要的信任单元,采用零信任模型,确保某一智能体框架的安全威胁不会影响相邻的工作负载或底层计算集群。Palana 为每个智能体分配独立的 Kubernetes 命名空间,配置严格的基于角色访问控制 (Role-Based Access Control,RBAC)、自定义网络策略与隔离的服务账户,同时为智能体提供持久化的本地存储,以在容器重启时保存状态与内存,支持长时间执行的异步工作流。

对于自治智能体,常规条件下通过环境变量或挂载文件传递凭据的方法所带来的风险是无法让人接受的,因为被威胁的运行时可能将高价值的 API 密钥泄露给非受信的脚本。为了消除该风险,Palana 将密钥管理解耦为“智能体可读的凭据”与“仅代理可用的密钥”。高度敏感的凭据(比如,版本控制的个人访问令牌与模型网关的 API 密钥)被保存在 HashiCorp Vault 中。

智能体容器只会配置抽象的占位令牌。当智能体发起外部 API 调用时,中间的安全代理会拦截请求、验证目标并动态替换占位符为真实的密钥。因此,原始密钥从不会写入智能体容器的环境、执行内存或日志文件。

由于智能体必须与外部工具和模型端点进行通信以具备生产力,出口通道被设计为集中式的安全控制点。Palana 会自动将所有出站的 HTTP/HTTPS 流量通过 Envoy 代理和运行 Open Policy Agent 规则的外部授权服务进行路由。代理以中间人证书终止方式实时流量解密,允许头部评估计算(header evaluation)、端点验证与令牌替换,同时生成详细的结构化审计跟踪。

此外,鉴于我们无法信任被威胁的智能体会自行终止,因此所有运行控制完全集中在执行运行时之外。网络级的“断网开关”可从控制平面直接禁用网络策略,独立的外部回收器(reaper trigger)在空闲时会触发关机,而无需修改核心的智能体代码。

通过将安全机制整合到 Kubernetes 原生框架中,平台架构师可以使用标准的基础设施即代码方式来扩展与调试智能体运行时。每个智能体被建模为由自定义 Kubernetes operator 调和的自定义资源,该 operator 动态配置命名空间、存储、网络策略与入口路径。

该设计将运维体验拆分为面向开发者的简化 UI 与命令行工具,以及面向系统工程师的健壮标准 Kubernetes 层。平台团队可以利用这些原生定义对数百个并发智能体工作负载在生产集群中的生命周期进行编程化审计、更新与管理。

查看英文原文:Grab Builds Secure Agentic AI Workload Platform