智能体平台滥用防护: 从用户的智能体手里守住平台
为什么这个领域重要
过去的 AI 安全讨论基本围绕一个问题:怎么保护我的智能体。挡住提示注入、收紧工具权限、把执行放进沙箱。可是随着"让智能体写代码并当场部署"的平台越来越多,出现了第二个方向:当用户滥用平台的执行能力时,怎么保护平台。防守的对象反过来了。
看结构就明白它为什么会独立成一个职位。智能体编码平台按定义就是把算力、网络和部署权限交给陌生人。有免费额度和试用积分,几行自然语言就能拉起容器并向外发请求。在攻击者眼里,这既是可以白拿的资源,也是跳板。挖矿、垃圾信息基础设施、代理中转、拿支付通道做卡测试,全都从同一道门进来。更麻烦的是发起请求的是智能体而不是人,于是那些基于人类行为假设建立的异常检测就不太管用了。
市场已经开始把这个席位拆成明确的职称。智能体软件创作平台 Replit 同时开着 Engineering Manager, Anti-Abuse & Security(总薪酬 21 万至 27.5 万美元)和 Staff Software Engineer, Fraud(25 万至 31.5 万美元)。AI 代码编辑器 Cursor 用 Engineering Manager, Agent & Product Security 把智能体安全与产品安全并入一个团队。OpenAI 的 Offensive Security Agent Engineer 落在 34.7 万至 49 万美元区间。这说明滥用处置已经从信任与安全团队的附属任务,升格为 staff 与 lead 级别的工程职位。
值得注意的是公司规模。上面这些不是有成熟风险部门的大公司,而是用户数快速膨胀的初创企业。当增长速度和滥用速度一起上升,把滥用治理往后放就不再是选项,因为从免费额度漏出去的算力成本会直接体现在现金消耗上。
所需技能
第一,为智能体行为设计的异常检测。以人为基准的信号(打字节奏、鼠标轨迹、会话时长)在这里失效。要看的是作业的形状:按什么顺序调用哪些工具,出站流量的目的地分布与正常构建有何不同,生成的代码是真的走到了部署还是只在反复执行。只有先定义出正常用户的作业图,异常才看得见。
第二,资源滥用的经济学。这份工作的成败不只看检出率,而是看损失金额。你需要判断把单账号算力上限、新账号的信任等级、可疑作业的限速放在哪里,才能在少伤正常用户的前提下压低损失。因为一次误判就会毁掉一名新开发者的首次体验,这件事和产品判断紧贴在一起。
第三,欺诈领域的基本功。支付滥用、促销积分套刷、多账号关联推断、设备与网络指纹。卡测试和积分套刷是金融科技做了二十多年的题目,那套工具箱可以直接搬过来。上面那些岗位把 fraud 直接写进职称,原因正在这里。
第四,隔离与切断的执行力。检测出来却切不掉等于没有意义。你需要具备容器隔离、出站策略、凭据吊销、强制终止工作负载的基础设施能力。这类岗位反复出现 Python 与 Go、Kubernetes 与云运维,背景就在此。
软技能方面,最关键的是用数字讲清损失与摩擦之间的取舍。能彻底堵住滥用的配置往往也是把产品堵死的配置,你得让管理层和产品团队认同你打算站在两者之间的哪个位置。
职业路径
入口有两条。一条是从信任与安全或欺诈检测出发,转到智能体平台;另一条是从基础设施或平台工程出发,把职责范围扩展到滥用治理。近来后者更常见,因为隔离与切断说到底是基础设施的活。Replit 同期还开着 Security Engineer, Vuln Management (Infra)(21 万至 27 万美元),正说明这种邻接性。
过了 senior,staff 与 manager 两条路同时打开。staff 一侧负责检测系统与切断路径的设计,manager 一侧把滥用治理收成一个团队目标。上述岗位要求 8 到 10 年以上经验、薪酬区间从 21 万拉到 49 万美元,可以读作供给依然很薄。
在中文市场,这个职称大多还没分离出来。但同样的问题已经发生在卖云和开发者工具的公司、免费试用开得很大的 SaaS,以及加了生成功能的电商平台。无论人在安全团队还是平台团队,能用数字回答"免费资源漏到哪里去了"的那个人,实际上已经在做这个角色。如果职称还不存在,主动把它定义出来的人在谈判中更占优势。
也有一点要留心。这份工作的成果表现为"没有出事",因此贡献很难证明。从第一天就把损失金额、被拦下的滥用作业数、因误判流失的正常用户立成指标,这个习惯对职业发展的影响不亚于技术本身。