2026 年 9 月 · 6 分钟阅读

关键定义
F5 AI Guardrails F5 AI Security Platform 的运行时护栏组件:在模型被调用之前检查入站提示(prompt)、在响应返回之前检查出站输出(completion),并给出放行或拦截的判定。检测能力按 scanner 组织、打包、绑定到项目,内置提示注入、PII、毒性、受限主题等扫描器及欧盟 AI 法案与 GDPR 合规包。
Omni Gateway(Agent Fabric 的网关) MuleSoft Agent Fabric 中代理 LLM 与 AI 服务流量的统一网关。它可以把模型调用直接路由到安全提供方的扫描 API,在请求抵达模型之前、响应返回客户端之前执行内联检查,是策略的强制点(enforcement point)。
双重代理问题(double proxy) 旧式分离部署的代价:LLM 流量先绕经一个独立的 F5 检查代理、再进入业务网关,形成两条路径、两份遥测和额外的运维复杂度。把护栏直接集成进网关后,检查与转发发生在同一个控制平面,消除了这一层重复。
9 月 2 日,F5 与 MuleSoft(Salesforce 旗下)宣布把 F5 AI Guardrails——F5 AI Security Platform 的一部分——直接集成进 MuleSoft 的 Agent Fabric。一句话概括这次动作:当 Agent 从实验进入企业关键路径,安全团队却看不见 Agent 流量,于是两家公司决定把检查放在流量必经的网关里,而不是在旁边再造一层代理。
企业在规模化部署 AI Agent 与 LLM 应用时,安全团队面对的是一个治理缺口:对 agentic 流量普遍缺乏可见性。提示注入、有害输出、敏感数据泄露,都是这个缺口上的风险。F5 首席产品官 Kunal Anand 把问题讲得很直接:「AI Agent 正从实验进入企业的关键路径。Agentic AI 最大的风险,是 Agent 跑得比企业安全与治理模型能跟上的速度更快。」
在此之前,同时使用 Agent Fabric 与 F5 AI Guardrails 的企业要做一个两难选择:要么把 LLM 流量绕经一个独立的 F5 检查层——带来额外的运维复杂度与碎片化的遥测;要么只用 Agent Fabric 网关自带的控制——F5 的护栏策略无法延伸到 MuleSoft 管理的工作流里。两条路都不完整,这正是这次集成要消除的取舍。
集成后的架构很直接:Agent Fabric 的 Omni Gateway 把 LLM 调用直接路由到 F5 AI Guardrails 的 Scan API,在模型被调用之前检查入站提示、在响应被返回之前检查出站输出。按照 MuleSoft 博客的说法,Agent Fabric 由此成为最早把 F5 AI Guardrails 内联接入的企业级 AI 控制平面之一,护栏作为一等提供方与 Amazon Bedrock Guardrails、Azure Content Safety 并列。
「没有第二个代理、没有并行检查路径、没有盲区」——这句来自 MuleSoft 的描述点出了架构意图:政策管理只活在一个控制平面里。MuleSoft SVP 兼总经理 Andrew Comstock 说,Agent Fabric 被设计成支持企业在多种模型与平台上运行 Agent 的中立方案,把 F5 AI Guardrails 作为一等提供方接入,就是让客户在自己信任的安全工具上扩展 Agentic 企业。
检查的对象是明确的威胁面:提示注入、越狱、毒性内容、未授权主题会被阻断,PII 与受保护数据在运行时的暴露被降低。检测能力在 F5 侧以 scanner 为单元组织,scanner 组成 package、package 绑定到 project,并内置面向欧盟 AI 法案与 GDPR 的预置合规包。
这项能力的来路值得一提:F5 收购 CalypsoAI 之后,运行时 AI 护栏成为这家拥有庞大应用与网络装机量的厂商的标准控制。对已经用 Agentforce 的客户,集成还能把一致的运行时安全控制扩展到 Agentforce 驱动的 Agent、Agent Fabric 工作流与自定义 AI 应用三种环境。
与许多云端安全方案不同,这次集成保留了本地部署选项:双部署拓扑允许自托管 Kubernetes 部署,包括私有 VPC。敏感的提示与输出数据可以留在客户可控的边界内,而不是必须进入 F5 的 SaaS。对金融、医疗等数据驻留与主权要求苛刻的行业,这个选项决定了方案能不能被采购。
安全团队可以在 F5 控制台编写并版本化 scanner、blocklist 与敏感度阈值,Omni Gateway 动态拾取这些变更,不需要改动策略或代码。每次检查决策都携带详细遥测与共享扫描 ID,可以在 F5 控制台与业务侧日志做关联,简化欧盟 AI 法案、GDPR、HIPAA 等合规审计的准备。
这条新闻的真正信号,是「强制点」正在从策略文档移向流量路径:护栏不再是与业务网关并行的独立设备,而是网关内部的一等能力。对正在把 Agent 推进关键流程的企业,采购 AI 安全时值得问一句:这家提供商的护栏能否直接落进我们已有的网关与平台,而不是再立一个代理?
同时要看清局限。提示注入检测是检测器与攻击者的持续对抗,厂商的自报指标需要独立复测;网关只覆盖流经它的流量,影子 Agent 与直连调用仍是盲区;运行时护栏也只是纵深防御的一层,不能替代身份、授权与最小权限。产品即日起正式可用,更多细节会在 9 月 15–17 日的 Dreamforce 上展开。
参考来源: F5 官方新闻稿《F5 and MuleSoft, a Salesforce company, collaborate to deliver inline security and governance for Agent Fabric and agentic AI applications》(2026-09-02)— https://www.f5.com/company/news/press-releases/inline-security-governance-agentic-ai-applications ;MuleSoft 博客《F5 AI Guardrails Now a First-Class Provider in Agent Fabric》(2026-09-02)— https://blogs.mulesoft.com/news/one-gateway-every-guardrail-f5-ai-guardrails-joins-agent-fabric-as-a-first-class-provider/ ;SMBtech 报道(2026-09-04)— https://smbtech.au/news/f5-integrates-ai-security-guardrails-into-mulesofts-agent-fabric/
它们处在不同层面:端点级方案守护 Agent 执行所在的机器并评估 Agent 的意图动作;F5 与 MuleSoft 的方案守护的是流量管道——所有进出 Agent 工作流的提示与输出在通过网关时被内联检查。对一家同时用多种模型、多个 Agent 平台的企业,网关是统一策略的唯一汇聚点。两层互补,都属于纵深防御的一部分。
它调用 F5 AI Guardrails Scan API:模型被调用前检查入站提示(prompt),响应返回前检查出站输出(completion),实时拦截提示注入、越狱、毒性内容与未授权主题,同时降低 PII 与受保护数据在运行时泄露的风险。
厂商宣称不会:护栏以一等提供方(first-class provider)身份直接集成进 Agent Fabric 的 Omni Gateway,与 Amazon Bedrock Guardrails、Azure Content Safety 并列,没有第二个代理、没有并行检查路径,F5 SaaS 与客户自托管 Kubernetes 两种部署下都没有盲区。策略在 F5 控制台调整后,网关动态拾取,无需改代码。
可以。集成支持双部署拓扑:企业可以选择自托管 Kubernetes 部署,包括私有 VPC,让敏感的提示与输出数据留在客户可控的边界之内。这一点对数据驻留与主权要求高的行业是关键卖点。
每次检查决策都携带详细遥测与共享扫描 ID,可在 F5 控制台与业务日志关联,简化对欧盟 AI 法案、GDPR、HIPAA 等法规的审计准备。产品还内置了欧盟 AI 法案与 GDPR 的预置合规包。
首先,提示注入检测本质上是检测器与攻击者的对抗,厂商自报能力需要独立复测;其次,网关只覆盖走 Agent Fabric 的流量,影子 Agent、绕过网关的直连调用仍是盲区;最后,运行时护栏是纵深防御的一层,不能替代身份、授权、最小权限与事中审计。
Boomi 发布 Agent 控制平面:治理 Agent 与 ERP 之间的每一次动作
9月2日 Boomi 推出 Agent Control Plane:介于任意 Agent 与 SAP/Oracle/Salesforce/Workday 之间,实时检查流量、身份与限流,高风险交易挂人工闸门。
AI Agent网关:2026年企业Agent安全架构的新控制平面
Cisco、CrowdStrike、TrueFoundry相继推出AI Agent网关产品。拦截每一次工具调用、评估风险、实时阻断——Agent网关正在成为安全基础设施的新标配。
AI 断路器:在执行前 71 毫秒拦下失控 Agent
Capsule Security 的专用小模型驻留在 Agent 执行路径内,在动作执行前评估意图——96.9% 检出率、最快 71ms 决策。拦截必须发生在动作之前。
治理挡不住已经上膛的 Agent:CrowdStrike 发布 Falcon Guardian 运行时 AIDR
CrowdStrike 在 Agent 执行所在的端点做运行时防护:影子 Agent 发现、运行时可见性、访问控制、检测响应与 AI 网关。