企业AI落地最大的拦路虎,不是技术不够强,而是"不敢用"。网易智企副总经理段毓铮在WAIC 2026期间详细拆解了帝王蟹平台的安全体系——这套体系不是从零开始,而是建立在网易二十余年信息安全积累与易盾十年商业化实践的基础之上。

图片

企业AI的安全焦虑从何而来?

"很多企业在AI浪潮下,想用不敢用。"

在WAIC 2026搜狐AI前沿观察直播中,段毓铮一针见血地指出了企业AI落地最核心的心理障碍。大多数企业管理者对AI安全的理解,往往停留在媒体报道中的负面案例层面。但实际上,他提出了一个重要判断:"安全问题首先并不是AI带来的,而是可能我们原本的系统本身会有一些安全问题。"

真正的风险不在于AI本身,而在于企业是否建立了一套对AI执行过程的全链路管控能力。当员工各自使用不同的AI工具、各自安装不同的Skill时,企业既不知道AI在做什么,也无法控制AI的输出,这才是真正的安全隐患。


网易为何敢说"安全"?20年积累 + 10年商业化

网易智企在安全领域并非"跨界选手"。其安全能力的核心支撑来自两个方面:

一是网易内部信息安全部二十余年的积累。 作为中国领先的互联网企业,网易为保护自身信息安全投入了长期的资源和技术沉淀,这些经验被系统性地引入到企业AI安全体系中。

二是易盾十年内容安全商业化实践。 易盾是网易智企旗下专注内容安全的产品品牌,已商业化运营十年。值得注意的是,段毓铮透露了一个关键数据:目前国内几乎所有大模型的输出内容安全审核,均由易盾提供服务。 这意味着网易智企对企业AI安全的理解,并非"实验室中的理论",而是经过了大规模、实战化的验证。


全生命周期安全架构:事前→事中→事后闭环

基于多年的安全经验积累,帝王蟹平台建立了一套贯穿AI Agent执行全生命周期的闭环安全管控体系。

第一道防线:事前——输入安全审核

在AI Agent开始执行任何任务之前,帝王蟹会对所有输入资产进行安全扫描:

提示词审核。 用户发送的指令,无论是直接输入还是由系统拼接生成的上下文,都会经过内容安全检测。包括不当指令、越权请求、违规内容等。

Skill安全扫描。 这是段毓铮特别强调的一个层面。随着Skill(技能包)的爆发式增长,网络上出现了大量含有恶意代码的Skill。段毓铮将其类比为"软件时代的杀毒",帝王蟹会在Agent加载Skill之前进行安全扫描,从源头拦截风险:"第一步拦不住,后面很容易出问题。"

数据引用审核。 当Agent需要引用企业知识库、数据库或外部信息时,引用的内容也会经过安全审查,确保没有引入有害或违规的上下文。

第二道防线:事中——沙箱 + 权限管控

在AI Agent执行任务的过程中,帝王蟹通过多层机制确保过程可控:

沙箱环境。 每个Agent都在独立的沙箱环境中运行,与宿主系统隔离。即便是需要访问本地资源的Agent,也受到沙箱边界的严格限制,无法超出授权范围操作。

权限继承。 这是帝王蟹安全体系的一个核心设计理念——AI员工完全继承人类员工在组织中的原有权限体系。 段毓铮解释说:"我的每一个员工也是有身份的,我在组织里边、在系统里边原有的一些权限,我仍然继承。" 这意味着AI员工可以看到什么数据、可以操作哪些系统,完全由该员工在组织中的角色和权限决定,不会出现越权问题。

人工干预触发。 对于特定高风险操作,帝王蟹会设置人工确认节点。段毓铮举了两个典型场景:

  • 当AI需要进行某些"我们认为相对有风险性的操作"时,系统会发起审批流程;
  • 当AI接管员工邮箱时,"收邮件没有问题,但是发邮件外发的时候,人工确认。"

这种"权限继承 + 关键节点人工确认"的机制,确保了AI不会在执行过程中"乱来"或做出超出预期的操作。

第三道防线:事后——输出安全审核

AI Agent产出结果之后,帝王蟹会进行第二轮安全扫描:

有害内容检测。 检查输出中是否包含违规、不当内容。段毓铮特别指出,因为有易盾的积累,这一层"通常来说没有什么问题"——大模型本身的输出安全就被易盾所覆盖。

敏感信息脱敏。 这是事后审核的另一重要功能。系统自动检测输出中是否含有敏感信息、是否有信息泄露风险,并进行脱敏处理。

审计回溯。 所有Agent的操作日志被全程记录,出现问题可追溯、可复盘、可合规。


安全与便捷的平衡:如何做到"既安全又好用"?

安全措施过于严密,往往会牺牲使用便捷性。帝王蟹如何解决这个矛盾?

段毓铮的观点是,安全与效率的冲突并不像看起来那么严重。关键不在于"更严格的安全管控",而在于管控方式的设计是否合理

继承原有权限,而非另建体系。 帝王蟹不重新建立一套独立的安全权限系统,而是完整继承组织已有的权限架构。"唯独做两个事情":一是高风险操作设人工确认点;二是信息外发时加审核。这种设计让企业在引入AI时不需要重建整个安全治理体系,部署成本和组织的适应成本都很低。

分级管控,而非一刀切。 在邮件管理场景中,不同的邮件类型可以采用不同的管控级别——外发邮件必须审核、审批类邮件建议审核、简单的告知性回复可以自动处理(附带"由龙虾回复"的标识)。这种分级策略在保障安全的同时,避免了不必要的确认环节。


"个人AI越好用,企业AI越难控"——这句话背后的深层逻辑

段毓铮提出过一个看似矛盾的观点:"个人AI越好用,企业AI越难控。"

这句话背后的含义是:当个人AI工具变得非常强大、非常易用时,员工会自发地在工作中使用各种AI工具,但这些工具彼此独立、各自运行,企业既无法统一管理,也无法统一审计。

"我有我的AI工具,他有他的AI工具,大家用的不一样——这本身不是最大的问题。"段毓铮说,"最大的问题是,它们有没有建立在我们企业一个统一的上下文当中? 如果在组织里两个同事协作,我们是在做同一件业务、打造同一个产品、有相同的商业目标,那么我们的AI能不能做到这样的程度?如果是各用各的,肯定做不到。"

这就是为什么帝王蟹强调"安全底座"不是孤立的,它和"知识底座""数据底座"共同构成了AI在组织内运行的基础设施。只有在统一的底座之上,安全性才能真正成为"可靠AI"的基石,而非阻碍AI落地的障碍。


总结

网易智企帝王蟹的安全体系,本质上不是一套"限制AI"的机制,而是一套"让AI可以在组织中可信运行"的机制。

图片

通过事前输入审核、事中沙箱与权限管控、事后输出复核的三层闭环,再加上权限继承和人工确认的全程保障,企业可以在不牺牲便捷性的前提下,让AI安全可靠地运转起来。正如段毓铮所说:"龙虾不可能出现乱来或超出我们预想的一些执行情况。"而这份信心的背后,是二十余年的安全经验沉淀和一整套工程化的安全体系。