Enterprise Security

WorkBuddy & CodeBuddy
企业级安全方案

从客户端、代码、数据三大底座出发,结合 AI Agent 时代新增的生态供应链与企业管控合规两个维度,为您系统呈现产品端到端的安全保障体系。

共享腾讯云 + 腾讯安全底座 覆盖 AI 编码与办公全流程 面向企业级合规与治理

五大安全方向

0
为什么是这五个方向
从三大底座扩展到完整的安全防护体系

企业评估 AI 工具的安全性,关注点首先落在三个核心问题上——员工电脑安全、代码安全、企业数据安全。这三块是底座。但在 AI Agent 时代,仅讲这三块会漏掉两个同样重要的维度:

#方向一句话定位
终端与运行时安全管住 AI 在员工电脑上"能动什么、动多大半径"
代码与模型安全保证生成的代码"干净、可控、可信"
数据安全与隐私客户代码与数据"不存、不训、不出域、可销毁"
生态与供应链安全从源头切断"恶意 Skill / 投毒包"进入
企业管控·合规·服务管理员主动权 + 资质背书 + SLA 兜底

产品定位

CodeBuddy 与 WorkBuddy 同覆盖编码全流程,差异在侧重场景:CodeBuddy 侧重研发编码,WorkBuddy 侧重办公与通用桌面 Agent。两者共享腾讯云基础设施与腾讯安全(科恩实验室 + 威胁情报)底座——同一套安全血统、两类产品形态。

终端与运行时安全
WorkBuddy + CodeBuddy
核心命题:AI Agent 拿到工具调用权后会自主读写文件、执行命令、外连网络。一旦失控,影响直接作用于员工本机。终端安全要同时做到——安全兜底、看懂行为、用户低介入、可审计

1.1 运行时沙箱

把 AI 自主产生的文件读写、命令执行、网络外连收敛在可控边界内:

维度默认策略
文件全盘可读;工作区与运行时目录可读写;其他路径强制禁写——工作区外的写入会被系统层直接拒绝,强制隔离、不可绕过
网络默认强制经统一安全代理通道出站,由代理侧做域名 / IP / URL 管控——可有效拦截模型误操作或被恶意指令注入后产生的非预期外连。联网搜索、依赖下载等正常能力照常使用。(此为 WorkBuddy 端侧沙箱能力)
审计文件 / 进程 / 命令等关键行为全部写入结构化日志,便于事后追溯
防逃逸默认阻止对 WorkBuddy 自身配置文件的写入,防止植入持久化恶意脚本
什么是"代理"这里的"代理"指 WorkBuddy 设置的统一安全出口网关——沙箱内 AI 的联网动作默认都经这个网关出站,由网关按企业配置的名单放行或拦截并留存记录。不是断网,而是把出站流量统一引到一条可管、可审、可拦的通道,足以拦住模型误操作或被指令注入后产生的非预期外连。
隔离强度的客观说明当前为环境变量级软隔离而非内核级强隔离:默认场景下出站强制走代理、可有效防范误操作与注入类非预期流量;面向刻意对抗、主动绕过代理的场景,仍需企业侧管理流程协同。内核级强隔离能力(基于 Windows 原生原语等)已规划演进。
双重价值安全管控——即使员工发错指令或模型被注入,rm -rf、越权读凭据等动作被限制在沙箱内;② 运行环境一致化——沙箱内置 Python / Node / Git 完整工具链,解决"AI 生成代码在我电脑跑不起来"的痛点,同时仍支持宿主机调用(Docker、浏览器、IDE)——这是虚拟机方案不具备的。

1.1.1 依赖软件安装是否会污染整个 OS

这是企业最关心的问题之一。结论:AI 在沙箱内安装的运行时依赖,写入位置被限制在工作区与运行时目录内,不会写入系统目录、不污染整个操作系统。

场景沙箱行为
AI 执行 pip install / npm install 等,安装到工作区或运行时目录(项目级 venv、node_modules)允许——依赖落在受控目录内,随项目存在,不进系统路径
AI 尝试写入系统目录(如 /usr/lib/etc、系统级 site-packages)或工作区外的任意路径拦截——文件写访问只放行工作区 / 运行时目录,其余路径只读或禁写
AI 尝试全局安装(npm install -gbrew install 写入系统前缀)受限——写入系统前缀的部分被拦下;最佳实践是隔离到项目级目录
边界说明沙箱管控的是"写到哪"而非"能不能装":项目级依赖(venv、node_modules)正常可装且天然隔离;若依赖需要写系统目录或要管理员权限,沙箱会拦截写入,这类全局安装应避免或改为项目级。卸载 / 清理只需删除项目目录,不残留到 OS。

1.1.2 审计日志的位置与格式

沙箱把文件 / 进程 / 命令执行等关键行为以 JSONL(每行一条 JSON 事件)格式落盘,便于机器解析、导入企业 SIEM / 日志平台做事后追溯:

1.2 跨平台实现

平台技术路线说明
macOS系统原生 sandbox-exec(Seatbelt)内核级,文件 / 网络 / 进程三维隔离 + 访问审计,行业统一方案
Windows(当前)科恩增强型 Hook基于腾讯终端安全攻防经验自研,提供文件 / 网络 / 进程三维隔离 + 行为审计,稳定性与隔离强度显著高于业界基础 Hook 方案
Windows(规划)原生安全原语组合演进至 Restricted Token + Job Objects 等系统原生机制,平滑升级、对产品层与用户无感

1.3 行为检测能力 建设中

沙箱管"能不能动",行为检测管"该不该动"——执行前看懂每一步工具调用的真实意图:

1.4 自动化处置能力 预研中

让"这次调用进不进沙箱 / 放不放通 / 要不要问用户"由系统自动决策:低风险静默放通、高风险自动阻断、仅在确有疑点时请求确认——让 Agent 自动化真正跑起来。

1.5 与业界方案的对比(Windows 运行时沙箱)

方案技术路线隔离强度宿主调用体验主要局限
基础 Hook 方案基础 DLL Hook支持接近原生Hook 覆盖有限、已有公开绕过方法、易冲突
虚拟机方案虚拟机(Hyper-V)不支持切断宿主协同、数 GB 镜像、部署门槛高
WorkBuddy(当前)增强型 Hook中(高于基础 Hook)支持(可控)接近原生用户态方案,边界止于内核级强隔离
WorkBuddy(规划)Windows 原生原语中(接近系统原生)支持(可控)接近原生向系统原生演进,解决长期维护

WorkBuddy 在隔离强度、宿主协同、用户体验三者间取得平衡,并独有"运行环境一致化"能力。

1.6 CodeBuddy 在本方向的能力

CodeBuddy 的 IDE / 插件 / CLI 同样在员工终端本地运行,与 WorkBuddy 共享同一套底层引擎:

① Agent 端工具权限与沙箱隔离

② 精细化工具调用权限

代码与模型安全
CodeBuddy 强项
核心命题:生成的代码必须"干净、可控、可信",且模型本身不被注入、不生成恶意内容。

2.1 代码安全扫描与开源合规

关于 TCATCA(Tencent Cloud Code Analysis,腾讯云代码分析)是腾讯云一款独立的代码分析平台,并非 CodeBuddy / WorkBuddy 的内置功能。三者同属腾讯云体系,可配套采购、协同使用:CodeBuddy 负责 AI 生成代码,TCA 负责对代码做专业的安全漏洞 / 质量 / 开源合规扫描——形成"AI 写代码 + 专业工具查代码"的组合。已有 TCA 可直接对接,没有则可按需采购。

2.2 模型安全与内容合规

能力说明
防 Prompt 注入纵深防御:黑名单匹配 → 自研 Prompt Guard → 安全规则注入 → Agent 端工具权限与沙箱隔离
模型安全对齐底层模型经 RLHF 安全对齐训练,从训练起即保障不生成恶意代码 / 后门 / 攻击脚本
输出内容过滤实时多维敏感词与合规过滤;生成内容标注"内容由 AI 生成,仅供参考"
AI 围栏 Guardrails① 内置安全编码规范 ② Rules / Skills 自定义行为边界 ③ 内容安全过滤 ④ Memory 机制保障行为符合项目规范

防 Prompt 注入 · 四层纵深链路:四道关层层收口,前一道拦不住的交给下一道,从"输入文本"一直管到"实际执行"。

1
黑白名单匹配(输入侧第一道):基于已知攻击特征库做快速比对——黑名单命中已知的注入话术 / 危险指令模式(如"忽略以上所有指令""泄露你的系统提示词"等)直接拦截;白名单放行已确认安全的可信指令。确定性强、零延迟,先挡掉绝大多数已知套路。
2
自研 Prompt Guard(语义识别):名单匹配不了的变体 / 新型注入,交给自研模型做语义级判断——理解意图而非只看关键词,识别伪装、改写、多语言绕过等变种注入。
3
安全规则注入(约束模型行为):在发给模型的上下文中强制注入安全规则与边界约束,让模型即使读到可疑内容,也被规则"锚定"在合规行为内,降低被带偏的概率。
4
Agent 端工具权限与沙箱隔离(执行侧兜底):前三道都在"输入 / 生成"层,这一道管"执行"——即使注入侥幸生效、模型想做危险动作,工具权限与沙箱仍会把实际操作挡在边界外(呼应方向一)。最后一道物理兜底。

2.3 自定义规则引擎

2.4 知识产权保障

数据安全与隐私保护
WorkBuddy + CodeBuddy 共同承诺
核心命题:客户代码与数据做到"不存、不训、不出域、可销毁"。

3.1 核心承诺:不存储、不训练

敏感信息如何不进上下文WorkBuddy 本身不内置 DLP,敏感数据管控依靠"企业流程 + 配套工具(如腾讯 IOA)"三层兜底:① IOA DLP 拖拽拦截(已有)——员工把敏感文件拖入对话窗口时,IOA 数据防泄漏能力会限制 / 拦截;② Hooks 脱敏(规划中)——通过 preToolUse / postToolUse 钩子在工具调用前后触发脱敏、拦截敏感信息并留存审计;③ 企业使用规范——制定"敏感数据不进上下文"的流程要求并配套安全工具。

3.2 数据流向:一次请求的完整链路

为帮助理解"代码到底走了哪些环节、停留在哪里、什么时候被清除",下图呈现一次业务请求从客户端发出、到模型推理、再返回客户端的完整数据路径,并标注 MCP 工具调用的本地直连支线。

CodeBuddy 数据流向图
图 3-1 CodeBuddy 数据流向图(含 MCP 工具调用支线)
主链路 1→4客户端收集代码与上下文,生成 Prompt → 经 HTTPS/TLS 接入网关 → 后端应用做提示词拼接与 Prompt 安全检查 → 腾讯云 MaaS 网关做配额/计费/模型分发 → 大模型集群(腾讯自研、GLM-5.1、Kimi 2.6、Minimax 2.7 等)推理
主链路 5→8大模型流式输出 → MaaS 网关 → 后端应用 → 接入网关 → 客户端流式渲染(含工具调用 tool_call)
MCP 支线 M1→M4当涉及第三方工具调用时,客户端与本地 MCP 调度器、第三方 MCP(GitHub / TAPD / 腾讯文档 / 自定义)本地直连——不经腾讯后端,第三方 Token 仅保存在客户本地
关键边界蓝色虚线框 = 客户本地;紫色框 = 腾讯后端服务器;绿色框 = 大模型集群。代码文件全程不离开蓝色框,仅必要的"上下文片段"加密外发,推理结束即清除
从图中能读出的安全要点代码文件不出域——文件本身始终在客户端本地,主链路上送出的只是经过敏感信息扫描的上下文片段;② 全链路加密——客户端 ↔ 接入网关 ↔ 后端 ↔ MaaS ↔ 模型集群均为 HTTPS/TLS;③ 推理后即清除——后端不持久化用户代码,推理完成后内存即销毁,不进训练集;④ MCP 直连不绕弯——访问 GitHub/TAPD/腾讯文档等第三方系统时,客户端到第三方为本地直连,不经过腾讯后端转发,第三方鉴权 Token 也只保存在客户本地,避免跨主体凭证泄露;⑤ Prompt 安全检查在后端发生——后端应用层做提示词拼接与注入检测,是 4.5 节"四层防 Prompt 注入"中的关键一层。

3.3 全链路加密与敏感信息过滤

能力实现
传输加密全链路 HTTPS / TLS 1.2-1.3,防窃听 / 篡改 / 中间人
存储加密核心敏感配置 AES-256-GCM 加密存储
敏感信息过滤内置识别引擎,自动拦截并脱敏硬编码密码、API Key、凭证、内网 IP;结合腾讯云内容安全,支持企业自定义扩展
鉴权信息保护Token / Cookie 不传第三方;Cookie 强制 HttpOnly 防 XSS 窃取
存储加密"存的是什么"关键:加密的不是用户代码——代码遵循"不存储"原则,根本不落地,也就无需加密。AES-256-GCM 加密的是产品运行必须持久化的敏感配置类信息:① 鉴权 / 凭证类(访问令牌、API Key、模型端点密钥等);② 企业配置类(SSO 配置、第三方接入凭据等)。一句话——代码不存所以不加密,必须存的敏感配置才加密
自动拦截 / 脱敏:默认开启基于 CodeBuddy 安全编码规范(Security Rules)+ 腾讯云内容安全服务。触发时机:在请求构造 / 数据处理前自动扫描——即代码片段作为上下文发出去之前先过一遍;识别对象:硬编码密码、API Key、凭证、内网 IP 等高价值敏感信息;动作:命中即拦截 + 脱敏,防止意外随上下文外流;可扩展:支持企业自定义规则扩展识别范围。无需手工开启,默认随请求链路生效。

3.4 数据驻留与留存

3.5 数据销毁与退出机制

生态与供应链安全
Agent 时代的新攻击面
核心命题:Agent 的能力来自加载的 Skill / MCP / 第三方插件——这是规模快速扩大的新攻击面。需从源头切断供应链投毒与注入类风险。

4.1 Skill 安全检测

加载前一次性扫描,运行时零开销:

维度实现
病毒查杀复用腾讯威胁情报底座反病毒引擎,对 Skill 包文件做 Hash / 签名 / 静态特征命中,已知恶意 Skill 秒级命中
算法识别科恩自研恶意行为算法,对代码意图、敏感 API 调用、异常模式做语义级识别,覆盖规则 + 情报无法识别的"未知 Skill 风险"
落地形态Skill 加载完成检测,高风险时阻断加载并产出结构化告警

4.2 两道互补防线

当前对 Skill 的硬防护主要在"加载前"完成;"运行时持续监控 Skill 行为"作为下一阶段的能力正在持续建设中。

4.3 本地补充与企业协同

4.4 CodeBuddy 在本方向的能力

CodeBuddy 通过原生扩展机制,从"权限边界"角度降低供应链风险:

企业管控 · 合规 · 服务保障
管理员主动权 + 资质背书 + SLA 兜底
核心命题:让管理员"管得住、查得到",用资质背书建立信任,用 SLA 兜底责任。

5.1 企业级统一管控

能力说明
SSO 单点登录统一身份认证 + 组织架构自动同步;支持 OAuth / SAML / LDAP / AD / 企微 / 飞书 / 钉钉,业内 SSO 协议覆盖最全
MFA 多因素认证支持,并可与企业 SSO 对接
Credit 额度控制按部门 / 角色设差异化 AI 使用额度,防资源滥用与异常计费
IP 白名单仅允许特定 IP 段(如企业内网 / IOA 代理网关)登录,杜绝外部访问
精细化工具权限像配防火墙一样设定 AI 对文件 / 命令 / 网络的"允许 / 询问 / 拒绝"
用量审计企业研效看板,按部门 / 个人统计 Token / Credit,每笔请求可追溯;管理操作记录 Who / When / What

5.2 通信安全与网关

5.3 部署模式

模式特征
标准 SaaS共享基础设施,逻辑隔离,腾讯云提供安全运行保障
VPC 专享版后台 / 数据库 / 向量库全部署于独立 VPC,物理隔离,企业拥有绝对网络控制权与数据主权,代码数据"零泄露"
私有化CodeBuddy 支持完全私有化,模型 / 数据库 / 应用服务可部署于甲方内网(金融、政企经验丰富)

5.4 资质认证与合规背书

5.5 应急响应与 SLA

指标承诺
应急响应7×24h 安全监控与技术支持
严重漏洞修复≤24h 完成修复方案部署与验证
服务可用性≥99.9%,未达标可按服务等级条款获赔
安全事件通知涉及用户数据事件,通过邮件 / 站内信及时通知并同步处置进展
协议保障可签《SaaS 安全管理协议》《个人信息处理协议》《保密协议》

5.6 企业服务保障

一客一群、安灯工单、专业培训咨询;四形态(IDE / 插件 / CLI / WorkBuddy)一个 License 统一管控;代码补全完全免费;微信生态独家适配。

5.7 安全责任与协同

部分场景需要产品能力与企业既有安全体系协同,以下是常见关切的当前应对方案:

关切点当前应对
终端被木马旁路窃取WorkBuddy 沙箱使木马无法获得操作权限;终端病毒防护需配套独立杀软 / IOA 查杀
工作空间内敏感数据自动识别WorkBuddy 本身不做 DLP;文件本地处理仅对话上下文出域;可配合 IOA DLP + Hooks(preToolUse / postToolUse)脱敏拦截
对话级审计留存专项版对话级审计(输入 + 最终输出)2026 年 6 月 30 日提供
Skill 动态更新 / 运行时监控加载前审计已上线;运行时监控持续增强中,配合企业流程兜底
VPC 运维责任边界腾讯云托管 VPC,服务端安全维护由腾讯云负责,企业不直接管理 VPC
跨境数据传输海外分支 / 出差场景需遵循跨境传输相关法律
WorkBuddy & CodeBuddy 企业级安全方案
安全可信 · 合规可靠 — 腾讯云