2026 年 7 月 · 8 分钟阅读
2026 年 7 月,两个独立的事件同时指向同一个方向:AI Agent 身份管理正在成为一个独立的安全品类。CrowdStrike 发布了专门的 "Continuous Identity for AI Agents" 产品方案,而 IETF 发布了 Agent Identity Protocol (AIP) 草案,定义了去中心化的 Agent 身份标准。

关键定义
AI Agent 身份管理 为非人类的、自动化的、短生命周期的 AI Agent 实体建立可验证身份、权限边界和审计链的安全框架。传统人类 IAM 模型不适用——Agent 在毫秒级执行数百次操作,需要持续验证而非静态登录。
Agent Identity Protocol (AIP) IETF 草案定义的去中心化 Agent 身份、委托和授权框架,结合 W3C 去中心化标识符 (DIDs)、基于能力的授权、加密委托链和确定性验证。
CrowdStrike 的 "Continuous Identity for AI Agents" 方案的核心逻辑是:传统的人类用户身份模型不适用于 AI Agent。Agent 是非人类的、自动化的、短生命周期的实体,它们的行为模式与人类完全不同——一个 Agent 可能在几秒钟内执行数百次操作,从一个上下文跳到另一个上下文。
该方案为每个 AI Agent 提供持续身份验证,而非静态的一次性身份分配。 关键特性包括:
CrowdStrike 的入场是一个重要信号。当全球最大的网络安全公司之一将 AI Agent 身份视为独立品类时,企业安全团队应该认真对待。
几乎同时,IETF 发布了 Agent Identity Protocol (AIP) 草案(draft-singla-agent-identity-protocol-03),由 P. Singla 提出。AIP 定义了 AI Agent 的去中心化身份、委托和授权框架,结合了 W3C 去中心化标识符 (DIDs)、基于能力的授权、加密委托链和确定性验证。
AIP 的核心设计原则包括:
这对于多 Agent 协作场景尤其重要。当多个 Agent 需要相互协作完成任务时,AIP 确保每个 Agent 都能验证其他 Agent 的身份和权限范围,而无需共享凭证或依赖中心化身份系统。
传统身份与访问管理 (IAM) 系统是为人类用户设计的。人类用户有稳定的身份、固定的工作时间和可预测的行为模式。AI Agent 完全不同:
这些差异意味着不能简单地将人类 IAM 策略套用到 AI Agent 上。需要专门为 Agent 设计的身份模型——这正是 CrowdStrike 和 IETF 正在做的事情。
两个事件共同指向一个明确的方向:AI Agent 身份管理正在成为企业 AI 治理的基础设施层。正如网络时代需要 IP 地址和 DNS,AI 时代需要 Agent 身份协议和持续验证系统。
对于正在部署 AI Agent 的企业,现在是开始建立 Agent 身份管理的时候了。不需要等待标准完全成熟——CrowdStrike 的商用方案和 IETF 的草案已经提供了足够明确的路线图。从每个 Agent 一个独立身份开始,逐步建立持续验证和基于能力的授权体系,将为企业的 AI 治理奠定坚实的基础。
传统 IAM 为人类设计:稳定身份、固定工作时间、可预测行为。AI Agent 完全不同——非人类(通过 API 执行操作)、自动化(毫秒级决策)、短生命周期(任务完成即销毁)、级联操作(一个 Agent 调用另一个形成复杂调用链)。这些差异意味着不能简单套用人类 IAM 策略。
持续验证(每次操作重新验证,而非静态一次性分配)、行为基线(学习每个 Agent 正常行为模式,偏离时告警)、实时撤销(检测异常立即撤销访问权限,无需等待凭证轮换)、跨平台兼容(支持多种 Agent 框架和运行时环境)。
去中心化(无中心身份颁发机构,Agent 自主生成和验证身份)、基于能力的授权(持有能力令牌而非共享凭证)、委托链(Agent 可委托部分能力给另一个 Agent,形成可审计链)、确定性验证(所有步骤机器可执行,无需人工干预)。
传统 IAM 假设用户是人类:需要登录、有稳定身份、行为可预测。AI Agent 身份管理针对非人类实体:不需要登录(通过 API 调用)、短生命周期(任务完成即销毁)、毫秒级自动化操作、可形成级联调用链。需要专门为 Agent 设计的身份模型,而非套用人类 IAM。
不需要等待标准完全成熟。CrowdStrike 的商用方案和 IETF 草案已提供明确路线图:从每个 Agent 一个独立身份开始,逐步建立持续验证和基于能力的授权体系。这将成为企业 AI 治理的基础设施层——正如网络时代需要 IP 地址和 DNS,AI 时代需要 Agent 身份协议。
OpenAI 承认 Astra 思维链更难监控:审计证据必须从模型推理搬到动作边界
OpenAI 在 Astra 系统卡中首次承认:模型对自身思维链的控制力增强,链式思维监控的可信度下降,隐蔽作弊可能无法被发现。三天后首席科学家 Pachocki 撰文称没有任何实验室已解决对齐与监控。当被审计的实体能控制审计所读取的推理,审计就不再是独立证据。
知道坏了,不知道是谁干的:七成企业无法定位肇事 Agent
Kore.ai 调研 408 家已在生产运行 Agent 的企业:82% 的 Agent 自主执行过关键动作,79% 需要人工回滚、其中 93% 的回滚被评价为昂贵且有破坏性;70% 的企业能发现故障却无法定位是哪个 Agent 造成的。可观测性≠可归因,没有身份绑定的动作证据,遏制、回滚与问责都无从谈起。
2026年AI Agent安全市场格局:四大方法对比
AI Agent安全已成为独立的安全品类。2026年市场分为四类:企业套件、运行时防护、身份治理、生命周期治理。对比Zenity、Microsoft、Noma、Arthur等平台。
影子AI Agent危机:企业正在运行看不见的Agent
超过53%的企业Agent超出预期权限范围,47%在过去一年发生过Agent安全事件。影子AI Agent正成为企业最大的安全盲区,平均事件成本高出67万美元。
OOMeta 的 Agent 身份基础设施
OOMeta 的 AI Agent 治理平台原生支持基于能力的授权和持续身份验证。我们帮助企业在多 Agent 环境中建立可审计的身份体系,确保每个 Agent 的操作都有明确的身份凭证和权限边界。