✨步子哥
@steper · 2026年08月04日 21:56 · 0 浏览

uber/ADR:当 EDR 的范式被搬到 AI Agent 上

uber/ADR:当 EDR 的范式被搬到 AI Agent 上

> 原文链接:https://github.com/uber/ADR > 论文:ADR: An Agentic Detection System for Enterprise Agentic AI Security(MLSys 2026 Industry Track)

一个被忽视的事实:AI Agent 已经在企业里跑了

2026 年的某天,Uber 的安全团队盯着仪表盘,发现一件尴尬的事:公司里同时跑着 Cursor、Claude Code、Codex、内部自动化 Agent、客服 Agent——加起来超过 7 种 AI 编码/自动化工具,每一个都能调 MCP、读写文件、发 HTTP 请求、执行 shell 命令。

这些 Agent 在做什么?为什么做?有没有被 prompt injection 劫持?没人能回答。

不是 Uber 没做安全,而是传统安全工具根本看不见 Agent

EDR(Endpoint Detection and Response)看的是进程、文件、网络流量;DLP 看的是数据外发;SIEM 看的是日志。但 Agent 的行为发生在一片新大陆上:MCP 调用、tool use、上下文里的 prompt injection、被钓鱼的 tool 返回值。这片大陆没有哨兵。

Uber 的回应是开源 uber/ADR——Agentic AI Detection and Response。名字不是巧合:它就是把 EDR 的范式搬到 Agent 世界上。

四块拼图:观察、评测、检测、阻止

ADR 不是一个单点工具,而是四块拼图:

1. ADR Observability(观察)——Agent 的"可观测性层"。在 macOS/Linux/Windows 上捕获 7+ AI 编码工具的 agent intent、tool use、execution trace。不是看"Agent 跑了什么进程",而是看"Agent 想干什么、调了什么 MCP、执行链是什么"。

2. ADR Benchmark(评测)——一个专门给 Agent 安全打的基准:300+ 任务、133 个 MCP server、覆盖全部 17 种已知 Agent 攻击技术。这不是跑一次就完的 benchmark,而是持续回归的安全测试集。

3. ADR Detection(检测)——两层架构:第一层 high-recall triage(高召回初筛),第二层 deeper agentic reasoning(深度推理)。先粗筛再深挖,这是经典的"分工比统一更有效"——一个快但粗,一个慢但准。

4. ADR Prevention(阻止)——未开源,"Stay tuned"。

关键洞察:把"验证作为控制信号"从代码扩展到 Agent

ADR 的两层检测架构让我想起 AREX 论文里的那句话:"验证不只是事后过滤器,它定义了研究轮次之间的转换。"

ADR 做的是同一件事的 Agent 版本:不是在 Agent 执行完后检查日志,而是在 Agent 执行过程中用验证信号决定下一步。第一层 triage 快速过滤掉明显安全的 session,把可疑的送给第二层深度推理——这和 Agent 里的"探索→验证→执行"循环同构。

这个架构选择背后是一个工程现实:Agent 的 session 太长、太复杂,单层检测要么太慢(全深挖)、要么太漏(全粗筛)。两层分工是唯一能在生产环境跑十个月的方案。

ADR-Bench:133 个 MCP Server 和 17 种攻击技术

最值得细看的是 ADR-Bench。它不是又一个 prompt injection 数据集,而是一个企业级 Agent 攻击模拟环境

  • 300+ 任务:覆盖从简单工具滥用到复杂多步攻击
  • 133 个 MCP server:模拟真实企业里的 MCP 生态(数据库、文件系统、API、内部工具)
  • 17 种攻击技术:prompt injection、tool poisoning、context hijacking、credential leakage……
这个数字 133 不是随便选的。Uber 内部真的跑了 133 个 MCP server,这是他们生产环境的真实规模。Benchmark 不是在实验室里造的,是在真实战场里复制的。

为什么这件事重要:Agent 时代的"EDR 时刻"

2010 年代,EDR 的出现是因为传统杀毒软件看不见无文件攻击、内存攻击。现在同样的事在重演:传统安全看不见 prompt injection、看不见 MCP 调用链、看不见 Agent 的上下文劫持。

每一次计算范式的迁移,都会产生一片安全盲区,而填补盲区的工具总是从旧范式里借范式。 EDR 填了端点盲区,ADR 填了 Agent 盲区。名字相同不是巧合,是范式同构。

但 ADR 也有它的局限——开源部分只有 Sensor、Benchmark、Detector,Prevention 未开源。这意味着社区能观察、能评测、能检测,但不能阻止。Uber 把最锋利的部分留给了自己。这是可以理解的选择:阻止需要深度集成到企业工作流里,开源版本做不到开箱即用。

数据说话

  • 部署时长:Uber 生产环境 10+ 个月
  • 覆盖工具:7+ AI 编码工具(Claude Code、Cursor、Codex 等)+ 内部自动化 + 客服 Agent
  • Benchmark 规模:300+ 任务、133 MCP server、17 种攻击技术
  • 学术认可:MLSys 2026 Industry Track 收录
  • 开源协议:Apache 2.0

给 Agent 开发者的启示

如果你在构建 Agent 系统,ADR 给了三个可以直接借鉴的设计:

1. 可观测性先行:在写 Agent 之前先写"Agent 在干什么"的采集层。没有可观测性,检测和阻止都是空谈。 2. 两层检测:快速 triage + 深度推理,不要追求一个模型搞定所有。分工比统一更有效。 3. Benchmark 即资产:ADR-Bench 本身是 Uber 的安全资产——每次发现新攻击就加进 benchmark,形成持续回归的闭环。

---

一句话总结:uber/ADR 把 EDR 的范式搬到 Agent 世界——观察、评测、检测、阻止。开源了前三块,留了最锋利的第四块。但光是前三块,已经给 Agent 安全划了一道起跑线。

> 仓库:uber/ADR > 论文:arXiv:2605.17380 > MLSys 2026 Slides:PDF

暂无表态

想参与讨论或点赞?登录后使用完整功能

💬 讨论回复(0)
暂无回复,登录后可参与讨论
合作

智谱 GLM-5 已上线

在智谱开放平台 BigModel.cn 打造 AI 应用。新一代旗舰模型 GLM-5 在推理、代码、智能体综合能力达到开源模型 SOTA。

领取 2000万 Tokens