2026 年 8 月 · 6 分钟阅读

关键定义
执行层(Execution Layer) AI Agent通过工具调用(Tool Invocation)执行实际操作的运行时层面,区别于模型层(Model Layer)的推理和生成能力。执行层涵盖API调用、数据库写入、工作流触发和系统指令推送。
工具调用安全(Tool Invocation Security) 对AI Agent在执行过程中调用的每个工具、API和系统接口进行实时风险评估和权限控制的安全实践,确保代理在执行操作前经过策略审核。
企业投入大量资源保护AI模型层,但忽略了Agent工具调用执行层的安全。2026年,大多数Agent攻击发生在执行层——当Agent调用API、写入数据库、触发工作流的那一刻,安全防线是空的。
安全团队在模型层做了扎实的工作:控制哪些AI工具员工可以访问、哪些供应商通过采购审查、哪些数据那些工具可以看到。这些工作有价值,但它们留下了执行层完全敞开。而在2026年,执行层才是Agent攻击实际发生的地方。
根据2026年对900多名高管和从业者的调查(AGAT Software, 2026),80.9%的技术团队已经进入Agentic AI的测试或全面部署阶段。生产效率的提升是真实的,安全暴露也是真实的——大多数企业只解决了其中一半的问题。
当AI Agent执行操作时,它通过工具调用(Tool Invocation)来完成:调用API、写入数据库、触发工作流、向连接的系统推送指令。这是AI推理与生产基础设施对接的地方。
大多数企业对这里没有治理。工具调用默认被信任。执行前没有风险评分,连接器级别没有策略执行,没有审计跟踪显示Agent在环境中实际做了什么。安全团队保护模型,工具层自由运行。
这创建了一个结构性的漏洞,攻击者已经在利用。Prompt注入攻击不需要突破企业边界——它们只需要操纵Agent使用它已经有权访问的工具。攻击者将指令嵌入文档、邮件或API响应中。Agent读取内容后,将嵌入的指令解释为合法任务,使用真实凭证和真实访问路径执行操作。没有恶意二进制文件,没有利用代码——只有文本。
以下是2026年企业AI Agent安全现状的几个关键数据点:
CrowdStrike和Cisco都已专门在执行层采取行动。Cisco的AI Defense解决方案在2026年2月扩展,增加了MCP层的运行时保护,防止工具滥用和供应链操纵(Cisco Newsroom, 2026年3月)。CrowdStrike在RSAC 2026上发布了Agent身份框架,CEO George Kurtz披露了两起Fortune 50公司的Agent安全事件——Agent使用有效凭证、合法授权执行了灾难性操作(VentureBeat, 2026)。
TrueFoundry在2026年的企业AI Agent安全解决方案买家指南中总结道:AI网关治理模型调用层,但没有配套的MCP网关,工具调用——Agent最具后果性的操作发生的地方——仍然不受治理。执行层安全需要网关架构,而不仅仅是模型层保护。
企业可以立即采取以下五项措施来弥补执行层安全缺口:
模型层安全是必要但不充分的。当Agent在生产中执行操作时,执行层安全决定了对实际风险的防护能力。2026年,执行层已从"边缘风险"转变为企业安全基础设施的核心组成部分。CrowdStrike、Cisco和TrueFoundry的投入表明,这不是一个边缘趋势,而是企业安全架构的根本转变。
企业应立即行动:评估当前Agent部署的执行层安全状况,部署Agent网关,将身份管理扩展到非人类实体,并在每次工具调用前实施风险评分。
参考来源
模型层安全控制哪些AI工具可以被访问、哪些供应商通过采购审查、哪些数据可以被模型看到。执行层安全则关注Agent实际执行的操作——API调用、数据库写入、工作流触发——当Agent推理能力与生产基础设施对接时产生的安全缺口。模型层保护「输入」,执行层保护「输出」。2026年的多数Agent攻击发生在执行层。
根据2026年对900多名高管和从业者的调查,80.9%的技术团队已进入Agentic AI的测试或全面部署阶段。安全团队在模型层做了扎实的工作,但工具调用默认被信任,没有风险评分、连接器级别的策略执行和审计跟踪。CrowdStrike和Cisco均已转向执行层,说明这是一个结构性的忽视,而非技术难题。
Prompt注入攻击不需要突破企业边界。攻击者将指令嵌入文档、邮件或API响应中。Agent读取内容后将嵌入指令解释为合法任务,使用真实凭证和真实访问路径执行操作。没有恶意二进制文件,没有利用代码——只有文本。这是执行层最危险的攻击面。
2026年Gravitee调查显示,仅24.4%的组织对AI Agent间的通信有完整可见性。超过一半的Agent在没有任何安全监督或日志记录的情况下运行。平均每个组织管理37个已部署的Agent,每个未被发现的Agent都是一个未映射的访问路径。影子AI安全事件平均比标准事件多花费67万美元。
Cisco AI Defense在2026年2月扩展,增加了MCP层的运行时保护,防止工具滥用和供应链操纵。CrowdStrike Falcon平台在2026春季版本中增加了Agent身份框架、运行时保护和影子AI发现能力。这两家核心安全厂商的投入表明执行层安全正从「边缘风险」转变为企业安全基础设施的核心组成部分。
AI Agent网关:2026年企业Agent安全架构的新控制平面
Cisco、CrowdStrike、TrueFoundry相继推出AI Agent网关产品。拦截每一次工具调用、评估风险、实时阻断——Agent网关正在成为安全基础设施的新标配。
MCP服务器供应链危机:36.7%存在SSRF漏洞,如何加固Agent基础设施
BlueRock Security分析7000+MCP服务器发现36.7%存在SSRF漏洞,41%无认证。60天内30+CVE,Agent供应链安全已成为2026年首要安全问题。
Prompt注入攻击暴增340%:2026年AI Agent安全危机与防御指南
OWASP报告Prompt注入攻击年增340%。83%企业计划部署Agentic AI,仅29%做好安全准备。
AI Agent身份危机:零信任架构为何成为2026年治理必选项
Agent身份管理已成为2026年企业AI安全的核心议题。零信任架构是唯一能应对Agent身份危机的治理框架。