企业浏览器 Island:给智能体戴上企业级护栏

Bradon Rogers · Island 首席客户官 · 2026-09-08
听中文精华AI 合成朗读00:00
智能体不过就是我从这个座位上跳出去,你看到一把空椅子,但智能体在代表我做工作。
— Bradon Rogers

关联

这一集聊的是一个正踩在每个企业神经上的问题:员工自己折腾起来的 AI 浏览器和自主智能体,正源源不断被带进企业环境,而大多数企业的安全体系根本没为它们做好准备。对话的主角是 Braden Rogers,企业浏览器公司 Island 的首席客户官,负责所有接触客户的技术与工程工作。

他抛出的核心画面很形象:「智能体不过就是我从这个座位上跳出去,你看到一把空椅子,但智能体在代表我做工作」。也就是说,传统安全模型假设「坐在电脑前的是人」,而智能体恰恰打破了这一点——它以你的身份行动,却可能被页面上埋藏的隐藏指令牵着走。

真正的风险:智能体会「听话」地做坏事

最典型的是提示词注入(把恶意指令藏在网页里,骗 AI 把它当成人下的命令):智能体在一个应用上工作时读到埋藏的指令,就照着执行,以为自己是在服从人类的指示,下一秒它就去个人 Gmail 里抓取通过邮件发来的企业 token,而它本不该这么做——但它就是在执行「它认为是指令的东西」

除此之外还有更基础的数据风险:员工把企业数据拷进个人 AI 应用,企业就此失去对数据的保管权;以及一个容易被忽视的暗面——市面上被归类为 AI 的浏览器扩展已超过 18,000 个,很多就藏在你的环境里,你甚至没意识到它们是 AI

而行业的现状应对是什么?拦截页面

「我们得阻止你接触个人内容——那不是策略,那不是赋能用户的策略」。传统安全产品活在网络路径上,只能看到数据包,看不到用户屏幕上发生了什么,所以它们别无选择只能封锁。他打了个比方:这就像刑侦人员靠在现场捡证据拼图,费时费力还会出错,而真正的答案是装一台把一切拍下来的摄像机

Island 的路线:把策略内建进浏览器

Island 的出发点是:用户的大部分工作日复一日地在浏览器里度过,但浏览器的机制本来是为购物和定向广告设计的,不是为企业应用交付设计的 。所以 Island 把浏览器改造成应用交付平台,让数据保护、情境感知这些机制和策略直接活在浏览器本地。AI 到来后,它的自然栖息地恰恰就是浏览器 ,于是 AI 机制顺理成章地织进同一套框架。

落地是三层:企业浏览器本体、能装进消费级浏览器(Chrome/Edge)的 Island 扩展、以及装在主机上的 Island 桌面端(治理浏览器之外的本地应用和文件系统)。用户用个人版 Gemini 也行,但企业数据不会越过边界泄漏到个人标签页。对员工入职,体验只需两步:去应用商店下载浏览器、登录公司的单点登录(如 Okta 或 EntraID),策略、应用权限、自动化资源随即自动配置到位,完全不需要培训

管住智能体,但不杀死它

智能体走的是和用户同样的通道,所以会撞上同一套护栏——而且某些场景可以给智能体更严格的护栏,比如把它限定在「只自动化这一件事,别越界」MCP 调用(一种让 AI 工具调用外部资源的现代协议)也在治理范围内,进出都被治理或审计,留下完整的纸面痕迹。

在自动化工作流上,他们的思路借鉴了自动驾驶:不要在每个十字路口装摄像头观察车怎么开,而是坐进车里观察整条街的交通 。也就是先观察用户工作流、学习用户角色(「哦,那是一位执业护士」),再主动向她推荐提示词、推送组织预置好的工作流——把跨五个系统、五分钟的登记流程压到 30 秒。

界面按钮改名了怎么办?用智能体处理这些微妙变化,而传统自动化技术会直接崩掉;智能体只做这些细微补位,所以不会乱来 。后端还会度量价值:3000 名呼叫中心员工每天每人用 30、40 次,节省的时间是算得出来的

运营负担也是刻意设计过的。老式 DLP(数据防泄漏)是「运营洗衣机」,得整天调优;Island 改用「应用边界」这种结构——企业应用圈内自由移动数据,出了圈(比如个人 Gmail 标签页)就不行,省掉无休止微调

审批也内嵌在浏览器里:用户碰壁时点请求按钮直接开工单,走完审批自动创建例外,还能设两周自动过期。他回忆见过有组织积了一万多条防火墙规则,没人知道它们在干什么,「全删掉可能会把业务搞垮」——例外管理失控的教训就在眼前。

未来:多供应商时代的单一策略面

Island 的判断是,企业必然是多 AI 供应商组织:法务用一个、医疗用另一个、开发者倾向 Claude,供应商会从十五个甚至二十个角度进入组织,每家都有企业协议和自己的入口 。每家设置都不同,作为组织你最终不想要这种非统一性——从可管理性角度那就是混乱。所以 Island 要做的是让所有供应商都原生集成进同一套 Island 策略:一套策略、一套审计、一套体验,「不再是西部荒野」。

有意思的是「技术上具有战略性」这个内部理念:不做一次性战术补丁,而是让同一个架构解决 BYOD、并购交易室、淘汰 VDI(虚拟桌面)一个又一个用例,每次只加增量能力。这次发布的 AI ProtectAI Publish 等也是顺着这条线——用 vibe coding 工具(Lovable、Cursor、Claude Code 这类)造出来的应用,部署的同时就顺滑嵌入已有策略。而且他们宣布功能时通常已经不是零号客户阶段——技术过去一年就建好了,已有客户在生产环境大规模使用。

本集带走

  • 智能体的本质是「空椅子」:它以用户身份行动,安全模型必须从「盯着人」转向「盯着会替人做事的东西」,否则提示词注入会让它听话地干坏事。
  • 「拦截页面」不是策略:活在网络路径上看数据包的传统安全产品,只能封锁;要赋能用户,必须站在呈现层(屏幕)观察。
  • 策略内建于浏览器:本地策略 + 扩展 + 桌面端三层覆盖,员工用个人 AI 也行,但企业数据出不了边界;入职只需装浏览器加登录 SSO。
  • 护栏可以分级:智能体撞用户同款护栏,敏感场景还能加更严的,比如限定「只自动化这一件事」。
  • 学工作流而非装卡点:像自动驾驶那样观察完整流程再自动化,智能体只负责界面变化等微妙补位,任务从五分钟压到 30 秒,后端可度量。
  • 多供应商是定局:与其每家 AI 一套安全保真度,不如统一集成进单一策略面,一套审计、一套体验。
全部金句 1 条

智能体不过就是我从这个座位上跳出去,你看到一把空椅子,但智能体在代表我做工作。
The agent’s nothing more than me hopping out of this seat and you see an empty chair, but the agent’s doing work on my behalf.
—— Bradon Rogers · [00:29]

接着看

顺着「AI 安全」挖下去

换个口味