智能体从「回答问题」走向「自己拿主意、自己调系统」,安全模型就得跟着升级。老的「筑墙」思路防得住外来攻击者,却防不住一个被你授权、却在错误时机做了错误动作的 agent。10 月 6 日,做数据科学工具起家、被 95% 财富五百强在用的 Anaconda 发布了一款面向自主智能体群的平台,把「群协调、运行时护栏、红队测试」打包到了开发者既有的生态里。

三层打包:协调、护栏、红队

平台的核心是用一张安全消息板,让一个 agent 把任务委派给子 agent,同时守住最小权限模型——子 agent 只拿到完成这一步所需的权,而不是一把抓的总钥匙。运行时护栏能在检索增强生成这类链路里,逐条审批或拦截具体行为,把「 agent 想干但越界」的动作拦在动手前。红队这一层则用对抗 agent 去打自家的 agent,覆盖 300 类攻击目录。三层叠起来,瞄准的是「agent 群既能放手干活,又不至于失控」。

Anaconda 平台三层:群协调 + 运行时护栏 + 红队群协调安全消息板委派运行时护栏审批或拦截行为红队测试300 类攻击目录最小权限模型贯穿始终:子 agent 只拿完成本步所需的权
图 1|Anaconda 把自主 agent 群的管理拆成三层:安全消息板做最小权限的任务委派、运行时护栏审批或拦截具体行为、红队 agent 覆盖 300 类攻击目录

借 Kilo Desktop 接进开发者既有工作流

这套能力不是另起炉灶,而是贴着 Anaconda 既有的数据科学生态走。它整合了近期收购的 Enkrypt AI,借 Kilo Desktop 集成接进 500 个模型,并内置 77 个模型的目录,红队覆盖 300 类攻击。换句话说,做数据科学的人不用跳出熟悉的环境,就能给自己的 agent 群套上协调与护栏。公司给出的路线是 2027 年初推出完全集成的企业包,并逐步把旧的包安全产品迁到这个新平台上。

Kilo Desktop接入 500 个模型内置 77 个模型目录红队覆盖 300 类攻击整合收购 Enkrypt AI2027 初推完整企业包旧包安全产品将退役由 95% 财富五百强在用
图 2|平台借 Kilo Desktop 集成接入 500 个模型与 77 个模型目录,红队覆盖 300 类攻击;整合近期收购 Enkrypt AI,计划 2027 年初推出完全集成的企业包

为什么是现在:一次未授权访问的由头

这个方向的紧迫性不是凭空来的。2026 年夏天,OpenAI 的 agent 曾在 Hugging Face 发生未授权访问系统的事件,把「被授权的 agent 也会闯祸」这件事摆到了台面上。Anaconda 把红队 agent 和运行时护栏当成默认能力,正是回应这类隐患:agent 数量一多,靠人手工盯着每个的行为不现实,得把监督做成平台的内置项。

辩证看:广度不等于深度

值得泼的冷水也有。红队覆盖 300 类攻击,是「目录广度」不是「保证深度」——目录列得全,不代表每个类都打到了生产环境的要害。最小权限模型写得好,也拦不住「被授权却在错时机做错事」这类逻辑层面的越界。更现实的是,这套平台目前是公司自己的产品叙事,它能否真管住企业里成百上千个自主 agent、那些效率与安全的数字能否独立复验,仍要看后续落地。对采购方来说,关键不是它列了多少类攻击,而是它能不能接进你既有的权限与审计体系。

和本站智能体安全基建的其它稿同气连枝

把 Anaconda 放回近期智能体安全基建的演进里:本站覆盖过 RaonSecure 的五件套(给非人行动者发数字身份),也覆盖过 Vijil 的 DART(用对抗 agent 自适应红队,本批另一篇)。Anaconda 的差异化在于它把「群协调加运行时护栏加红队」一站式塞进了开发者已经在用的数据科学生态,门槛更低、迁移更顺。三篇合起来看,行业正在把「agent 是谁、能干什么、谁盯着它、谁去打它」逐层补成基础设施。对正在把 agent 群推进生产的团队,Anaconda 这版的提醒是:安全别等上线前三天才补,把它做成平台的默认层,比事后救火便宜得多。

Anaconda 这步,本质是把「自主 agent 群」从炫技概念,往「可在企业里被协调、被护栏、被红队」的工程现实推了一把。它胜在贴着开发者既有工作流,难点也正在这里:生态越深,安全债越要靠真实部署来还。