2026 年 8 月 · 8 分钟阅读

关键定义
AI Agent安全平台(AI Agent Security Platform) 专门为AI Agent设计的安全解决方案类别,区别于传统应用安全和API安全。覆盖Agent发现、身份管理、运行时防护、策略执行和审计跟踪,解决Agent因自主推理和工具调用产生的独特安全风险。
AISPM(AI Security Posture Management) AI安全态势管理,对AI Agent的配置、权限、行为进行持续评估和监控的安全实践。包括发现影子Agent、评估安全基线合规性、检测配置漂移和异常行为。
AI Agent安全在2026年已从"新兴品类"演变为独立的安全市场。Gartner、CSA和多家研究机构的数据表明,传统安全工具无法应对Agent特有的风险——自主推理、工具调用链、身份管理缺失。市场正在快速分化,形成了四大方法。
企业套件方法的核心逻辑:Agent安全不应是一个独立工具,而是现有安全平台的扩展。Palo Alto Networks将其Agent安全功能整合到Prisma SASE和Cortex XSIAM平台中,利用现有的网络监控和威胁情报能力覆盖Agent流量。Microsoft则将Agent身份原生集成到Entra ID中——在Copilot Studio和Microsoft Foundry中构建的Agent自动获得Entra Agent ID身份,支持条件访问和生命周期治理。
企业套件的优势在于部署简便:客户不需要引入新的安全厂商,安全团队可以在熟悉的界面中管理Agent安全。缺点是深度不足——现有平台的安全模型是为API和网络流量设计的,不一定能覆盖Agent特有的Prompt注入、工具调用链异常和身份冒用等攻击面。此外,套件通常绑定特定云生态(Microsoft=Azure),对多云环境的覆盖有限。
运行时防护方法专注于Agent行为层面的实时监控和阻断。Lakera提供Prompt注入检测API和实时监控平台,能够在Agent执行工具调用前检测恶意指令。Guardrails AI则提供结构化的输出验证框架,确保Agent的输出符合预定义的策略和安全边界。
运行时防护的最大价值在于"实时"——它们能在Agent执行危险操作之前拦截。但局限性同样明显:只能检测已知的攻击模式,无法覆盖Agent生命周期中的配置漂移、权限滥用等治理问题。对于需要完整审计跟踪和合规报告的企业,运行时防护只是拼图的一块,不是全貌。
身份治理方法将Agent安全问题重新定义为身份和访问管理问题。核心观点:Agent本质上是一个"非人类身份"(NHI),每个Agent应该像人类用户一样拥有唯一的身份、角色和权限策略。Zenity从低代码/无代码生态切入,通过MCP监控和网络层分析发现影子Agent,然后应用最小权限策略。
Astrix Security则将Agent身份治理扩展到SaaS生态,覆盖Salesforce、ServiceNow、Workday等企业应用中的Agent身份。身份治理方法的关键优势在于与现有IAM基础设施的兼容性——企业不需要从头构建安全体系,而是扩展已有的身份治理框架覆盖Agent。挑战在于Agent的身份生命周期管理:Agent可能被频繁创建和销毁,传统IAM的静态身份模型需要适应Agent的动态特性。
生命周期治理是最全面的方法,覆盖Agent从开发到退役的完整安全生命周期。Noma Security提供发现、态势管理(AISPM)、自动化红队测试、运行时保护和身份访问控制的全栈能力,支持SaaS和自托管部署。Arthur则专注于完整的Agent开发生命周期安全,包括内部构建和采购的Agent,在客户环境内原生运行以确保数据不出域。
Arthur的"Agent安全与治理"(ASG)方法通过遥测、MCP监控、网络层分析和API驱动发现来发现影子Agent。因为治理工具通过遥测发现Agent,不发射遥测的Agent对组织不可见——Arthur依赖具有开箱即用检测功能的框架。生命周期治理的优势是全面性,但代价是部署复杂度和成本。对于管理数百个Agent的大型企业,生命周期治理是必要的,但对于只有几十个Agent的中型企业可能过度。
没有单一平台能覆盖所有需求。企业应根据自身情况选择起点。建议从发现和可见性工具开始——无论选择哪个平台,先回答"我们有多少Agent"这个基本问题。然后根据风险优先级逐步补充运行时防护、身份治理和生命周期管理。
Agent规模少于50个的企业可能只需要运行时防护和基本的身份管理。超过100个Agent的企业需要完整的生命周期治理。Azure原生环境适合Microsoft方案,多云环境考虑Zenity或Noma。金融和政务行业需要自托管部署(Arthur或Noma自托管)。安全成熟度低的企业从发现和运行时防护开始;成熟的企业需要身份治理和完整生命周期管理。
参考来源:
2026年市场分为四类。第一类企业套件(Enterprise Suites):Palo Alto Networks和Microsoft等现有安全厂商将Agent安全整合到现有平台中。第二类运行时防护(Runtime Guardrails):Lakera、Rebuff等专注于Agent行为的实时监控和防护,包括Prompt注入检测和异常行为阻断。第三类身份治理(Identity Governance):Zenity、Astrix Security等从身份和权限管理角度治理Agent。第四类生命周期治理(Lifecycle Governance):Noma、Arthur等覆盖Agent从开发到退役的完整生命周期安全。每个方法有其核心优势,适合不同场景。
Zenity专注于"低代码/无代码+AI Agent"的安全治理。其核心能力包括:Agent发现(通过MCP监控和网络层分析发现影子Agent)、权限策略执行(基于最小权限原则的细粒度访问控制)、运行时保护(Prompt注入检测和恶意行为阻断)。Zenity的优势在于不要求改造现有Agent架构,通过旁路监控实现安全覆盖。局限性在于对定制化Agent的支持较弱,且主要聚焦于Microsoft Power Platform和Copilot生态。
Microsoft是唯一将Agent身份原生集成到企业目录的厂商——在Copilot Studio和Microsoft Foundry中构建的Agent自动获得Entra Agent ID身份,支持条件访问和生命周期治理。Agent 365(2026年5月GA)统一了Agent注册、访问控制、集群可观测性和安全性。最大优势是与Azure生态的原生集成,但也意味着对AWS Bedrock和Google Vertex AI上的Agent覆盖较浅。
Noma Security覆盖Agent发现、态势管理(AISPM)、自动化红队测试、运行时保护和身份访问控制,支持SaaS和自托管部署。Arthur则专注于完整的Agent开发生命周期安全,覆盖内部构建和采购的Agent,支持Google Cloud和AWS环境,在客户环境内原生运行以确保数据不出域。Arthur的"Agent安全与治理"(ASG)方法通过遥测、MCP监控、网络层分析和API驱动发现来发现影子Agent。
选择取决于四个维度。Agent规模:少于50个Agent的企业可能只需要运行时防护;超过100个需要完整的生命周期治理。部署环境:Azure原生环境适合Microsoft方案;多云环境考虑Zenity或Noma。合规要求:金融和政务行业需要自托管部署(Arthur或Noma自托管)。安全成熟度:初期的企业从发现和运行时防护开始;成熟的企业需要身份治理和完整生命周期管理。建议先部署发现和监控类工具建立可见性基线,再根据风险优先级补充控制。