仅靠”看见”AI Agent 远远不够,安全团队必须强制管控它们能做什么
导语:随着 AI Agent 在企业环境中迅速普及,仅靠"发现"和"可视化"已经无法应对其带来的特权与行为风险。本文指出,理解 Agent 意图、实施身份驱动且与平台无关的强制管控,是保障 Agentic AI 的关键路径。
AI Agent 安全正经历一条类似的成熟曲线:先采用,再可视化,最后才是控制。但我们共同发现的是,对 AI Agent 实施最小权限比我们想象中要困难得多。这也是为什么业界涌现出各种各样的方法,从提示词过滤到身份层的访问控制。我们最终达成的共识是,理解 AI Agent 的意图是保护它们的关键所在。这并不容易,但却是唯一的前进之路。
不同组织在应对这一挑战时成熟度参差不齐。对许多组织而言,当前目标仅仅是找出已经在企业内部运行的 AI Agent。这是必要的第一步。AI Agent 正在 SaaS 平台、开发者环境、云工作流、客服系统、生产力工具以及内部应用中不断涌现。其中一部分是经过授权的,而另一些则不是。
然而,仅有"发现"并不足以解决问题。AI Agent 并不是被动的实体,它们会进行推理、规划、调用工具、调用 API、访问数据,并在没有人类参与的情况下采取行动。风险并不在于企业拥有太多 Agent,而在于这些 Agent 能够在系统之间自由运作,却没有一致的身份、意图、归属和强制管控机制。此外,不同类型的 AI Agent 也各自需要不同的安全保障方法。
最近关于谨慎采用 Agentic AI 服务的相关指南已经明确指出:Agentic AI 引入了特权、身份认证、问责制、设计以及行为方面的风险,安全团队必须在这些系统嵌入关键工作流之前加以应对。可视化只是起跑线,强制管控才是真正重要的事情。
大多数安全项目都始于一个问题:"我们拥有什么?"这对云、SaaS、终端、身份和漏洞而言都讲得通。对于 AI Agent 同样如此。但对于 AI Agent 而言,仅仅停留在可视化阶段所带来的风险,要比上述其他任何环境都要大,因为 AI Agent 的创建速度、它们所拥有的访问权限以及可被共享的方式,都让风险被急剧放大。
一份无法与强制管控相连接的 AI Agent 清单,仅仅是又多了一份静态资产列表。它或许能告诉你某个 Agent 存在,但无法告诉你该 Agent 的访问权限是否合适、其行为是否与其用途相符、其所有者是否仍然承担问责义务,以及在条件发生变化时其权限是否应当被撤销。对于 AI Agent 而言,有可视化却没有强制管控,会制造出一种危险的安全感——让人很容易产生一切尽在掌控的错觉,而现实却远非如此。
传统的访问控制建立在一定的可预测性之上。人工的身份与访问管理(IAM)最为简单,因为每个人都有其对应的职能。非人或机器身份的管理更复杂一些,但一个服务账户仍然对应着明确的工作负载。这些假设并不完美,但它们为安全团队奠定了角色、权限、审批、访问复核和定期清理的基础。

AI Agent 远非静态。一个 Agent 的定义更多地来自一个目标,而不是固定的工作流。它可能会解读指令、调用不同的工具,并根据上下文调整自己的行动。两个拥有相似权限的 Agent,由于各自试图达成的目标不同,可能具有截然不同的风险特征。静态访问控制并不够用,因为 AI Agent 更容易以当初授予权限时未预料到的方式被使用。问题并不总是恶意行为,而是由歧义所带来的风险——例如某项任务超出了其原本设定的目的。
安全团队需要提出的问题不仅是"这个 Agent 能访问什么",更重要的问题是:在当前条件下、为了特定目的,这个 Agent 应当被允许做什么?这是一个关于强制管控的问题。
有效的 AI Agent 强制管控无法被简单地附加在一份不涉及上下文的清单之上。安全团队需要将所有者、使用者、身份、系统、权限和意图等多维度信息关联起来,才能定义出有意义的控制策略。这意味着需要从多个维度来理解一个 Agent。
这正是许多组织举步维艰之处,因为 Agent 的上下文信息散落在不同地方。身份数据存于一处,云权限又位于别处,SaaS 集成则各自有各自的模型。基础设施即代码(IaC)或许能揭示预期的部署模式,但这些上下文信息很少与其他数据相互关联。归属关系对创建 Agent 的人而言显而易见,但对其他人却完全不可见。如果没有关联,强制管控就只能靠猜测;而一旦完成关联,安全团队便可以开始定义反映 Agent 实际运作方式的规则。
许多安全工具将强制管控等同于事后修复。发现风险项,随即打开一个工单,移除访问权限、禁用身份或通知所有者。这固然有用,但对于 Agentic AI 来说还远远不够。AI Agent 需要在采取行动之前、之中和之后都受到强制管控。安全团队需要从"检测到风险后应当移除什么"转变为"这个 Agent 一开始应当被允许做什么"。这一转变让强制管控从事后清理走向事前控制。
这些规则无法在单一的 AI 平台内部被有效管理。企业会使用大量的 Agent 平台,包括 SaaS 原生的 Agent、内部自研框架、云服务以及开发者工具,每一个都可能拥有各自独立的控制、日志和权限模型。安全团队需要一种一致的方式来在这样碎片化的环境中统一治理 Agent。因此,面向 AI Agent 的下一代控制平面必须是身份驱动、上下文感知且与平台无关的。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/seeing-ai-agents-is-not-enough-security.html
作者:info@thehackernews.com (The Hacker News)

