企业浏览器 Island:给智能体戴上企业级护栏
关联
这一集聊的是一个正踩在每个企业神经上的问题:员工自己折腾起来的 AI 浏览器和自主智能体,正源源不断被带进企业环境,而大多数企业的安全体系根本没为它们做好准备。对话的主角是 Braden Rogers,企业浏览器公司 Island 的首席客户官,负责所有接触客户的技术与工程工作。
他抛出的核心画面很形象:「智能体不过就是我从这个座位上跳出去,你看到一把空椅子,但智能体在代表我做工作」。也就是说,传统安全模型假设「坐在电脑前的是人」,而智能体恰恰打破了这一点——它以你的身份行动,却可能被页面上埋藏的隐藏指令牵着走。
真正的风险:智能体会「听话」地做坏事
最典型的是提示词注入(把恶意指令藏在网页里,骗 AI 把它当成人下的命令):智能体在一个应用上工作时读到埋藏的指令,就照着执行,以为自己是在服从人类的指示,下一秒它就去个人 Gmail 里抓取通过邮件发来的企业 token,而它本不该这么做——但它就是在执行「它认为是指令的东西」。
除此之外还有更基础的数据风险:员工把企业数据拷进个人 AI 应用,企业就此失去对数据的保管权;以及一个容易被忽视的暗面——市面上被归类为 AI 的浏览器扩展已超过 18,000 个,很多就藏在你的环境里,你甚至没意识到它们是 AI 。
而行业的现状应对是什么?拦截页面。
「我们得阻止你接触个人内容——那不是策略,那不是赋能用户的策略」。传统安全产品活在网络路径上,只能看到数据包,看不到用户屏幕上发生了什么,所以它们别无选择只能封锁。他打了个比方:这就像刑侦人员靠在现场捡证据拼图,费时费力还会出错,而真正的答案是装一台把一切拍下来的摄像机 。
Island 的路线:把策略内建进浏览器
Island 的出发点是:用户的大部分工作日复一日地在浏览器里度过,但浏览器的机制本来是为购物和定向广告设计的,不是为企业应用交付设计的 。所以 Island 把浏览器改造成应用交付平台,让数据保护、情境感知这些机制和策略直接活在浏览器本地。AI 到来后,它的自然栖息地恰恰就是浏览器 ,于是 AI 机制顺理成章地织进同一套框架。
落地是三层:企业浏览器本体、能装进消费级浏览器(Chrome/Edge)的 Island 扩展、以及装在主机上的 Island 桌面端(治理浏览器之外的本地应用和文件系统)。用户用个人版 Gemini 也行,但企业数据不会越过边界泄漏到个人标签页。对员工入职,体验只需两步:去应用商店下载浏览器、登录公司的单点登录(如 Okta 或 EntraID),策略、应用权限、自动化资源随即自动配置到位,完全不需要培训 。
管住智能体,但不杀死它
智能体走的是和用户同样的通道,所以会撞上同一套护栏——而且某些场景可以给智能体更严格的护栏,比如把它限定在「只自动化这一件事,别越界」。MCP 调用(一种让 AI 工具调用外部资源的现代协议)也在治理范围内,进出都被治理或审计,留下完整的纸面痕迹。
在自动化工作流上,他们的思路借鉴了自动驾驶:不要在每个十字路口装摄像头观察车怎么开,而是坐进车里观察整条街的交通 。也就是先观察用户工作流、学习用户角色(「哦,那是一位执业护士」),再主动向她推荐提示词、推送组织预置好的工作流——把跨五个系统、五分钟的登记流程压到 30 秒。
界面按钮改名了怎么办?用智能体处理这些微妙变化,而传统自动化技术会直接崩掉;智能体只做这些细微补位,所以不会乱来 。后端还会度量价值:3000 名呼叫中心员工每天每人用 30、40 次,节省的时间是算得出来的 。
运营负担也是刻意设计过的。老式 DLP(数据防泄漏)是「运营洗衣机」,得整天调优;Island 改用「应用边界」这种结构——企业应用圈内自由移动数据,出了圈(比如个人 Gmail 标签页)就不行,省掉无休止微调 。
审批也内嵌在浏览器里:用户碰壁时点请求按钮直接开工单,走完审批自动创建例外,还能设两周自动过期。他回忆见过有组织积了一万多条防火墙规则,没人知道它们在干什么,「全删掉可能会把业务搞垮」——例外管理失控的教训就在眼前。
未来:多供应商时代的单一策略面
Island 的判断是,企业必然是多 AI 供应商组织:法务用一个、医疗用另一个、开发者倾向 Claude,供应商会从十五个甚至二十个角度进入组织,每家都有企业协议和自己的入口 。每家设置都不同,作为组织你最终不想要这种非统一性——从可管理性角度那就是混乱。所以 Island 要做的是让所有供应商都原生集成进同一套 Island 策略:一套策略、一套审计、一套体验,「不再是西部荒野」。
有意思的是「技术上具有战略性」这个内部理念:不做一次性战术补丁,而是让同一个架构解决 BYOD、并购交易室、淘汰 VDI(虚拟桌面)一个又一个用例,每次只加增量能力。这次发布的 AI Protect、AI Publish 等也是顺着这条线——用 vibe coding 工具(Lovable、Cursor、Claude Code 这类)造出来的应用,部署的同时就顺滑嵌入已有策略。而且他们宣布功能时通常已经不是零号客户阶段——技术过去一年就建好了,已有客户在生产环境大规模使用。
本集带走
- 智能体的本质是「空椅子」:它以用户身份行动,安全模型必须从「盯着人」转向「盯着会替人做事的东西」,否则提示词注入会让它听话地干坏事。
- 「拦截页面」不是策略:活在网络路径上看数据包的传统安全产品,只能封锁;要赋能用户,必须站在呈现层(屏幕)观察。
- 策略内建于浏览器:本地策略 + 扩展 + 桌面端三层覆盖,员工用个人 AI 也行,但企业数据出不了边界;入职只需装浏览器加登录 SSO。
- 护栏可以分级:智能体撞用户同款护栏,敏感场景还能加更严的,比如限定「只自动化这一件事」。
- 学工作流而非装卡点:像自动驾驶那样观察完整流程再自动化,智能体只负责界面变化等微妙补位,任务从五分钟压到 30 秒,后端可度量。
- 多供应商是定局:与其每家 AI 一套安全保真度,不如统一集成进单一策略面,一套审计、一套体验。
智能体不过就是我从这个座位上跳出去,你看到一把空椅子,但智能体在代表我做工作。
The agent’s nothing more than me hopping out of this seat and you see an empty chair, but the agent’s doing work on my behalf.
—— Bradon Rogers · [00:29]
顺着「AI 安全」挖下去
- 三位 AI 智能体公司 CEO 圆桌:从 Copilot 到智能体,还要几年?同概念:MCP、护栏 (guardrails)、智能体 (agent)
- Anthropic 零信任框架:智能体安全的六层防御同概念:MCP、智能体 (agent)
- 当 AI 变成黑客武器:给企业智能体修防火墙同概念:护栏 (guardrails)、智能体 (agent)
换个口味
- 当 AI 决定买什么软件:G2 的「信任层」生意同概念:MCP、护栏 (guardrails)、智能体 (agent)
- Harness 工程:让智能体零人工写代码的实操同概念:护栏 (guardrails)、智能体 (agent)、MCP
- DevOps 之父谈智能体开发:谁来管、怎么管、别踩什么坑同概念:护栏 (guardrails)、智能体 (agent)、MCP
