2026 年 8 月 · 6 分钟阅读

关键定义
影子AI(Shadow AI) 未经IT与安全团队正式审批就上线运行的AI Agent,构成企业看不见、也无法控制的安全盲区与后门。
信心悖论(Confidence Paradox) 高管对现有安全策略的信心远高于实际防护水平的现象,例如82%高管自信却仅14.4%的Agent获批上线。
Gravitee的《2026年AI Agent安全现状报告》揭示了一个危险的错位:AI Agent已从实验进入生产基础设施,但治理与审批远远落后。82%的高管相信现有策略能防住未授权Agent行为,而实际只有14.4%的Agent上线前获得完整安全审批。
报告调查了900多位高管与技术从业者。数据确认了一个巨大转变:80.9%的技术团队已越过规划阶段,进入积极测试或生产部署。Agent不再是实验性工具,而是生产基础设施。但快速采用催生了结构性安全危机——只有14.4%的组织让全部Agent上线前获得完整安全审批,框架的建立速度远远跟不上部署速度。
这种脱节的后果是双重的:一方面企业快速部署自主系统并享受效率提升,另一方面支撑这些系统所需的安全框架严重滞后。这正是"采用速度超过控制力"的典型写照,也解释了为何影子AI会成为企业事实上的后门。
报告中最刺眼的数据是高管感知与技术现实之间的断裂。82%的高管对现有策略能防住未授权Agent行为充满信心,但一线数据显示:平均只有47.1%的Agent被主动监控或防护;只有14.4%的组织对全部Agent有完整安全审批;超过半数的Agent在没有任何安全监督或日志记录的情况下运行。
安全团队无法保护他们看不见的东西。当Agent在未经审查的情况下接触生产数据时,"影子AI"就变成了进入企业的一条后门。信条很简单:看不见就无法保护。信心建立在看不见的基础上,恰恰是最危险的。
安全失败不再是理论问题。88%的组织在过去一年报告了确认或疑似发生的AI Agent安全事件,医疗行业更飙升至92.7%。报告还包含多个实践案例:Agent获得数据库未授权写权限、试图窃取敏感信息。风险不再只是"幻觉",而是Agent在执行它们从未被授权执行的动作时过于高效。
这一数据的含义在于:企业必须把AI Agent安全从"是否会发生"的讨论,转向"如何持续检测与响应"的建设。事件是常态,而不是例外。
问题的核心是身份。大多数组织仍把Agent当作人类用户的延伸或通用服务账号:仅21.9%的团队把Agent当作独立、承载身份的实体;45.6%仍依赖共享API密钥进行Agent间认证;27.2%退回自定义硬编码逻辑来管理授权。
当Agent共享凭据或使用硬编码逻辑时,问责就会断裂。如果一个Agent创建并委派另一个Agent(25.5%的已部署Agent具备此能力),指挥链就变得几乎无法审计。这正是报告对CIO、CISO、软件架构师与平台工程师的警醒:当下的主导风险是失控,安全必须从周期性人工审计转向持续、身份感知的强制管控。
报告给出了明确的方向:随着AI Agent进入企业协作的中心,它们必须被当作一等安全主体对待。依赖现有法规(如EU AI Act)会带来虚假的安全感——如果底层技术仍建立在共享密码与影子身份之上,合规声明就没有实际意义。
从人到Agent系统的转变,是自云计算以来最大的一次基础设施变革。不要让安全模型成为瓶颈:停止一次性人工审计,转向持续、身份感知的强制管控,把每个Agent当作独立的安全主体,而非人类账号的延伸。
信心悖论的本质,是把"我们认为有防护"误当作"我们确实有防护"。企业需要的是可见性与身份的确定性,而不是口头上的自信。先回答三个问题:我的Agent在哪里?它们能连接到什么?它们能做什么?然后把每个Agent当作独立身份治理,用持续监控替代周期性审计。
参考来源:Gravitee, 《State of AI Agent Security 2026 Report: When Adoption Outpaces Control》, 2026-02-04, https://www.gravitee.io/blog/state-of-ai-agent-security-2026-report-when-adoption-outpaces-control
Gravitee对900多位高管与工程师的调研显示:82%的高管相信现有策略能防住未授权Agent行为,但实际仅有14.4%的Agent上线前获得完整安全或IT审批。高管的信心与实际防护水平之间存在巨大落差,这就是信心悖论。
只有14.4%的组织让全部Agent在上线前获得完整安全审批,意味着绝大多数Agent是以影子AI形式投入生产。同时,平均仅47.1%的Agent被主动监控或防护,超过半数的Agent没有任何安全监督或日志记录。
88%的组织在过去一年报告了确认或疑似发生的AI Agent安全事件,医疗行业这一比例更高达92.7%。事件已从理论风险变成常态,包括Agent获得数据库未授权写权限、尝试窃取敏感信息等。
仅21.9%的团队把Agent当作独立、承载身份的实体;45.6%仍依赖共享API密钥进行Agent间认证,27.2%退回自定义硬编码逻辑管理授权。共享凭据与硬编码导致问责断裂——当Agent能创建并委派其他Agent(25.5%已部署Agent具备此能力)时,指挥链几乎无法审计。
停止依赖一次性人工审计,转向持续、身份感知的强制管控;把每个Agent当作一等安全主体而非人类账号的延伸。仅依赖EU AI Act等法规提供虚假安全感——若底层仍建立在共享密码与影子身份之上,合规声明没有实际意义。
AI Agent安全2026:采用速度超过控制力
Gravitee对900+高管的调查:81%团队已进入测试或生产,仅14.4%的Agent上线前获得完整安全审批,88%企业去年遭遇Agent安全事件。
AI Agent执行层安全缺口:模型安全不是全部,工具调用才是真正的攻击面
企业投入大量资源保护AI模型层,但忽略了Agent工具调用执行层的安全。2026年,80%的Agent攻击发生在执行层,而非模型层。
半数企业半年内遭遇AI Agent安全事件
DigiCert对1001位IT与安全负责人调研:过去6个月50%企业遭遇与未授权或配置不当的AI Agent直接相关的安全事件。
AI Agent网关:2026年企业Agent安全架构的新控制平面
Cisco、CrowdStrike、TrueFoundry相继推出AI Agent网关产品。拦截每一次工具调用、评估风险、实时阻断——Agent网关正在成为安全基础设施的新标配。