2026 年 9 月 · 5 分钟阅读

关键定义
执行前授权(Pre-execution Authorization) 在 Agent 动作执行之前,根据已批准的契约评估该动作是否被允许并决定放行、拒绝或标记的安全机制,而非在动作执行后才记录日志。
AI Blueprints JetStream 提出的版本化操作契约,描述 Agent 系统使用哪些模型、MCP 服务器、工具、数据集与身份,授权策略绑定到身份并下探到单个参数。
你的 AI 网关能告诉你请求去了哪,但它从没回答过那个问题:这个动作该不该发?2026 年夏天网关成了商品,JetStream Clearance 想把它变成最后一个「授权引擎」。
过去一个夏天,AI 网关已经变成基础设施层的事实标准:Rippling、Ramp、Databricks、Microsoft、IBM 陆续发布自己的网关,加上 Portkey、Kong、LiteLLM 和 JetStream 本身,企业几乎每家都装了一个。但 JetStream 联合创始人 Raj Rajamani 把现状说得很难听:「每个我谈的企业都有一个 AI 网关,而这正是问题所在。网关能告诉你请求去了哪,但客户真正想问的是——这个请求该发吗?到目前为止他们的技术栈里没有任何东西能回答。」(来源:JetStream 官方发布稿)
网关做缓存、限流、日志——它们回答「流量长什么样」。没有任何网关评估「这个动作是否被允许」。这不是一个小缺口:EMA 与 Cequence Security 的调查显示,65% 的企业遇到过 AI Agent 超出授权范围的行为,其中 29% 造成了可衡量的组织影响;而只有 34% 的受访者表示会在动作执行时评估 Agent 是否真的被授权(来源:EnterpriseDNA / SecurityWeek 报道)。
JetStream 9 月 2 日在 Fal.Con 2026 发布 Clearance,一个零信任推理引擎:它拦截 AI 网关上的每一个请求,把请求映射到发起者身份、批准它运行的「设计契约」、被调用的工具以及这次调用具体要做什么,然后在执行前给出放行、拒绝或标记的决定。JetStream 称之为 pre-execution authorization——执行前授权,而不是执行后写日志(来源:The Robotics Media 报道)。
支撑它的是 AI Blueprints——版本化的操作契约,描述每个 Agent 系统装配了哪些模型、MCP 服务器、工具、数据集和身份。策略在请求访问时绑定到身份,并且「下探到单个参数」:你可以允许一个 Agent 读取 CRM 记录,同时禁止它更新或删除。最关键的区别在序列层面:一个被授权「查询客户记录、准备附件、发送邮件」的 Agent,每一步单看都合法,但在最终发送时突然给外部地址加密送(BCC)——这个组合是高相关性的数据外泄模式,Clearance 会在发送前拦下(来源:JetStream AI Blueprints 官方页面)。
Clearance 真正有价值的地方,是把「该不该发」从安全团队的口头约定变成可执行的基础设施。检测和授权是两种不同的工作:运行时安全平台看到 Agent 做了什么,然后以机器速度响应;Clearance 决定动作是否应该发生。前者只能记录损失,后者阻止损失。这个区分比 JetStream 自己承认的更重要——它把零信任的信任边界从「身份」下移到「单个动作」,这是对传统「一次登录、全程可信」假设的根本修正:今天的 Agent 以机器速度、跨多个系统行动,事后重建信任链条在架构上就是错的。
但我们的判断不止于此。Clearance 的架构依赖一个隐含前提:AI Blueprints 契约是对的、是新的。契约会过期——Agent 的职责范围、数据源、工具集都会演化,如果 Blueprint 不更新,授权引擎要么过度放行(契约陈旧),要么过度拦截(开发节奏被治理卡死)。所以真正的治理瓶颈不是「有没有授权引擎」,而是「谁在维护契约、如何验证契约反映现实」。这是 2026 年所有控制平面类产品(Boomi、Capsule、JetStream)共同面临的问题:控制本身已经商品化,控制的质量取决于意图的准确性。
如果你正在评估 AI 网关或 Agent 控制平面,现在多了一个必须问的问题:它是只做路由和日志,还是在动作执行前做授权决策?建议用四个检查点评估:一是契约是否版本化、能否审计(Blueprints 是否描述了模型、工具、身份的全集);二是权限粒度是否下探到单个参数(能不能允许读而禁止删);三是是否评估动作序列而非孤立调用(能不能识别「单看合规、组合违规」的模式);四是决策是否发生在执行前、是否可被审计(有没有拒绝记录,拒绝理由是否与动作绑定)。
JetStream Clearance 将于今年秋季进入正式可用,已获 Redpoint Ventures 与 CrowdStrike Falcon Fund 支持,并在 Fal.Con 2026 演示。它不是「标准」,而是「这个类别出现了」的证据——无论哪家产品胜出,执行前授权都会成为 Agent 时代零信任的新默认项。
下季度做网关或控制平面选型时,把「执行前授权」写进评估表,并用一个真实场景测试:构造一个单步合法、组合违规的序列(例如给外部地址加 BCC 的邮件发送),看候选产品是在执行前拦截,还是在事后告警。选后者,你买的只是一本更贵的日志。选前者,你才买到真正的控制。
参考来源: JetStream 官方发布稿(2026-09-02) · The Robotics Media 报道 · EnterpriseDNA / SecurityWeek 报道(EMA/Cequence 调查数据) · JetStream AI Blueprints 官方页面
普通 AI 网关做缓存、限流和日志,回答「请求去了哪」;Clearance 在每个 MCP 调用执行前评估「该不该发」,决定是否放行、拒绝或标记,回答的是授权问题。
它把请求映射到 Agent 身份、已批准的 AI Blueprint 契约、被调用的工具与本次调用的具体参数,再对照策略决定是否给予 clearance。
AI Blueprints 是版本化的操作契约,描述 Agent 系统由哪些模型、MCP 服务器、工具、数据集和身份组成;策略在访问请求时绑定到身份,并可下探到单个工具参数。
它评估动作序列而非孤立调用,例如「查询客户记录、准备附件、发送邮件」合法,但最终发送时突然增加外部密送(BCC)会被识别为高概率数据外泄模式并阻止。
链式动作中,五个单独看都合规的步骤可能组合出违规结果;动作一旦执行,数据已流出、API 已调用、文件已写入,事后检测只能记录损失,无法阻止它。
把防护嵌进网关:F5 AI Guardrails 成为 MuleSoft Agent Fabric 的一等公民
9月2日,F5 与 MuleSoft(Salesforce 旗下)把 F5 AI Guardrails 直接集成进 Agent Fabric 的 Omni Gateway:提示与输出在调用模型前内联扫描,拦截提示注入、越狱与 PII 泄露,无需第二层代理;统一策略、自托管 K8s/私有 VPC、共享扫描 ID 审计。
OWASP Agentic Top 10 落地清单:从风险到控制
把 OWASP Agentic Top 10(ASI01-ASI10)变成可执行评估清单:每项风险对应的具体控制措施、可审计证据与最常被忽略的三项(供应链、记忆投毒、级联失效)。
Unit 42 实录:多 Agent 前沿 AI 勒索攻击 10 小时拿下企业,还留下 80 页审计
Palo Alto Unit 42 记录 9 月 2 日事件:多个前沿 AI Agent 并行,10 小时用 50+ ATT&CK 技术拆掉云/身份/CI-CD/SaaS 四层防线——人类红队通常要两周。攻击结束后 Agent 还生成 80 页技术审计交给受害者。
AI 断路器:在执行前 71 毫秒拦下失控 Agent
9月2日 Capsule Security 发布『AI 断路器』:专用小模型驻留在 Agent 执行路径内,在动作执行前评估意图——96.9% 检出率、最快 71ms 决策、StepShield 基准 98% 效率,可放行/标记/阻断。事件后监控只在损失发生后发现问题,拦截必须发生在动作之前。