2026 年 8 月 · 6 分钟阅读

关键定义
常驻凭据(Standing Credentials) 授予 Agent 的、永不过期的宽泛访问权限——一个只需要读取某个文件的 Agent 被永久授予了整个文件夹的读取权限,一个只需要发一封邮件的 Agent 被授予了整个收件箱。
即时权限(Just-in-Time Permissions) 根据当前任务自动按需授予、任务完成后即撤销的作用域权限,用于替代常驻凭据,让每个 Agent 只在其行动的那一刻拥有完成任务所需的最小权限。
在一家中型金融服务公司里,某个 AI Agent 正在读取一位客户的账户历史,从三个内部系统拉取数据,然后决定下一步做什么——没有人在环内,而且在近一半的情况下,没有任何人在看。这不是假设,而是 Okta《AI Agents at Work 2026》报告描绘的企业现状:Agent 已经悄悄从演示项目变成了生产系统里最活跃、也最无人治理的执行者。
一组数字足以说明问题的规模。据 Okta《AI Agents at Work 2026》报告,88% 的组织已经遭遇过疑似或确认的 AI Agent 安全事件;90% 的组织没有可靠的手段去治理自己的 Agent 在生产环境中到底做了什么。而与此同时,平均每家财富 500 强公司预计到 2028 年将运行 15 万个 AI Agent——就在去年,这个数字还不到 15 个。
更根本的问题是治理模型本身。Omdia 的研究显示,96% 的组织正在用并非为 Agent 设计的治理模型来运行它们。传统安全是为人设计的:登录、获得访问、完成工作、登出。而 Agent 是软件在敏感系统内部自主行动——它会自己发起动作、自己决定调用哪些工具,而这些动作几乎从不经过传统安全流程。
企业最初把 Agent 当作普通软件工具来对待——给它们凭据,和任何其他系统一样:这里一个服务账号,那里一个 API key。当时看起来没问题。现在问题来了。大多数企业给 Agent 的是宽泛、永不失效的常驻凭据。一个需要读取某个文件的 Agent,被永久授予了整个文件夹的读取权限;一个只需要发一封邮件的 Agent,被授予了整个收件箱。
一旦 Agent 行为异常或被攻破,后果被放到了最大。安全从业者现在把这个问题称为非人类身份问题:当 Agent 失陷时,往往没有任何注册表能显示这个 Agent 是什么、它拥有什么访问权限、或者如何把它关掉。攻击者得到的不是一把一次性的 key,而是这个 Agent 所有常驻访问的集合。
传统身份管理围绕人类构建:人会登录、会登出,身份生命周期清晰。但 Agent 不遵循这个模式。Hush Security 联合创始人兼 CEO Micha Rave 说得直接:"每家公司都已经知道如何为员工和应用管理身份。但现在软件在敏感系统内部自主行动、自作主张。AI Agent 需要严格的身份,而不只是 API key。"
正是这个判断催生了一个正在快速成型的治理市场。2026 年 7 月 28 日,Hush Security 完成了 3000 万美元 A 轮融资,由 Battery Ventures 和 YL Ventures 领投,Akamai Technologies 作为战略投资者加入,公司累计融资达 4100 万美元。这家 2025 年 9 月才走出隐身模式的公司,被选入 2026 年 CrowdStrike/AWS/NVIDIA 网络安全初创加速器。资本的选择本身就是一个信号:Agent 治理缺口不是理论,而是被验证的真实市场。
无论用哪个厂商的平台,治理生产环境中的 Agent 都指向同一套架构模式。以下四块拼图缺一不可:
中央注册表
把每个 Agent 登记进一个中央注册表,识别环境中运行的所有 Agent,并映射它们触及和使用的 MCP、工具与资源。看不见的 Agent 无法被治理。
即时作用域权限
用 JIT(just-in-time)作用域权限替代常驻凭据:根据当前具体任务自动授予、任务完成即撤销,消除永不过期的宽泛凭据。
运行时检测与审计
记录每个动作,运行时检测权限实际被如何使用而非如何被授予,并为每个 Agent 交互保留完整审计轨迹以支持调查与合规。
集中式 Kill Switch
能够立即关停任何 Agent。当你无法关掉一个失陷的 Agent 时,你拥有的只是对它可能造成破坏的旁观权。
Agent 数量的爆炸让"看不见、管不住"成为企业 AI 的头号结构性风险。这和你上个月部署了多少 Agent 无关,而和你能否回答三个问题有关:我的每一个 Agent 是否都在某个可查的注册表里?我能否准确说出每个 Agent 当前拥有哪些权限、这些权限是否被授予时那样使用?我能否在任何时刻关掉一个行为异常的 Agent?把 Agent 当作一等安全主体——给它身份、作用域、审计和关闭能力——而不是给一把永不过期的 API key,企业才不会被自己部署的自动化悄悄接管。
参考来源:SecurityWeek, "Hush Security Raises $30 Million for AI Agent Governance", 2026-07-28, https://www.securityweek.com/hush-security-raises-30-million-for-ai-agent-governance/;Enterprise DNA(via SecurityWeek)引用 Okta《AI Agents at Work 2026》报告与 Omdia 研究, "AI Agent Security Incidents Hit 88% of Enterprises", 2026-08-03, https://enterprisedna.co/resources/news/hush-security-30m-ai-agent-governance-enterprise-2026
财富 500 强的 Agent 数量预计从去年的不足 15 个暴增到 2028 年的 15 万个——因为部署有动机(团队想要自动化、有预算、有清单),却几乎没有集中登记与退役机制,导致数量爆炸而治理能力没有跟上。
意味着 Agent 一旦行为异常或失陷,往往没有注册表显示这个 Agent 是什么、拥有什么访问权限、以及如何关闭它。治理是事后的、不完整的,甚至根本不存在。
需要读一个文件的 Agent 被永久授予整个文件夹的读取权限,需要发一封邮件的 Agent 被授予整个收件箱。凭据永不过期,一旦 Agent 被攻破,攻击者就继承了这份大范围的常驻访问。
传统身份是为人类设计的——登录、获得访问、登出。而 Agent 是软件在敏感系统内自主行动,可能自行发起动作。Hush Security 的 CEO 直言:AI Agent 需要严格的身份,而不只是 API key。
把每个 Agent 登记进中央注册表、用即时(JIT)作用域权限替代常驻凭据、做运行时检测看权限被如何使用而非如何被授予、为每个动作保留完整审计,并配备能随时关停任何 Agent 的集中式 kill switch。
AI Agent 也会退役:被遗忘的 Agent 凭据是 2026 年的隐形风险
部署 Agent 有大量文档,退役却几乎没人写。2026年身份调研显示企业 Agent 集群每季度约翻倍,却只有约五分之一团队为 Agent 建立独立身份。未被妥善退役的 Agent 留下仍存活的凭据、常驻访问与无法归因的开支。
治理衰减:上下文压缩正在悄无声息抹掉 Agent 的安全约束
一篇2026年6月的论文(arXiv:2606.22528)首次命名了企业AI最安静的失败模式——治理衰减:当上下文压缩压缩 Agent 历史时,为任务连续性优化的摘要会丢弃"过时"的安全规则,导致同一 Agent 在会话后期执行被禁止的动作。
AI Agent身份治理真空:谁为自治系统负责
CSA与Strata对285位安全专业人士的调查显示,仅23%企业拥有正式的Agent身份管理战略,所有权碎片化,身份基础设施难以支撑自治系统上生产。
88% 的企业 AI Agent 未通过安全测试——Agent 控制鸿沟正在扩大
企业 AI Agent 的采用速度远超安全控制力的跟进速度,控制鸿沟成为 2026 年企业 AI 安全的核心问题。