2026 年 9 月 · 5 分钟阅读

关键定义
最小权限(Least Privilege) 只授予 Agent 完成任务所需的最小权限集合,并在任务结束时回收。Cequence × EMA 调查中,只有 33% 的组织真正以最小权限配置 Agent。
常驻权限(Standing Permission) 在 Agent 部署时一次性授予、之后定期或从不复查的宽泛权限。调查显示三分之二的组织以这种方式运行 Agent,访问权可以比任务活得更久。
动作时刻授权(Just-in-time Authorization) 在 Agent 试图执行某个具体动作的那一刻评估授权。调查中只有 34% 的组织这样做;多数依赖定期策略审查或一次性设置的常驻权限。
8 月 31 日,Cequence Security 与 Enterprise Management Associates(EMA)联合发布《Agents Without Guardrails》报告。在 202 名企业 IT 与安全负责人中,94% 相信自家的 AI Agent 没有获得超过所需的权限——但只有 33% 真正以最小权限配置了 Agent。剩下三分之二,运行在宽泛的常驻权限上:定期检查、很少检查、或者从不检查。
92% 的受访者相信自己的治理框架有效。Cequence 联合创始人兼 CTO Shreyans Mehta 说得直白:『这种信心是个陷阱——正是它让组织停止寻找问题、停止投资监控,直到一次事故迫使对话开始。』报告的名字已经说明了结论:Agent 没有护栏在运行。
EMA 研究副总裁 Christopher Steffen 把裂缝定位得更准:『差距不在缺乏意识;大多数组织有政策、也表达了对政策的真实信心。差距在书面记录与实际执行之间——当 Agent 执行了没人批准的动作时,这条裂缝最明显。』
只有 34% 的组织在 Agent 试图执行某个具体动作的那一刻评估授权。多数依赖定期政策审查,或部署时一次性设置的常驻权限——这意味着 Agent 的访问权可以悄悄比它最初被授予的任务活得长,在没有任何人重新签署的情况下继续工作。
46% 的组织报告已在多个部门和生产工作流中规模化 Agentic AI;79% 同时运行生成式与 Agentic AI。92% 以上报告针对客户应用与 API 的 AI 与机器人流量在增加。规模放大了上述所有缺口——权限越宽、检查越少、Agent 越多,失控面越大。
31% 的 Agentic AI 试点被无限期暂停、中止或放弃。许多是真实的部署,带着真实的系统访问与凭据,从未清理。EMA 的 Steffen 指出:每一个带着活凭据的被放弃试点,都是没人盯着的暴露面——它们不像在线服务那样被监控,但权限依然是活的。
14% 的组织允许 Agent 通过 Model Context Protocol(MCP)不受限制地连接外部工具与数据源。在限制连接的组织中,只有 49% 有一个专门团队定期维护并审计白名单。换句话说:就算你已经限制了外部连接,也有超过一半的可能,那份批准列表已经悄悄过期。
以动作时刻为基准评估授权
在 Agent 每次行动前校验身份、意图与权限,而不是靠定期政策审查。把『常驻权限 + 定期复查』换成『动作时刻授权 + 即时回收』。
让最小权限从书面原则变成配置事实
只给 Agent 完成单任务所需的权限,任务结束即回收。对照 33% 的执行率——大多数组织的政策与配置之间存在一条可以直接量化的差距。
退役即清场
试点结束、暂停或放弃时,立即回收凭据与服务账号。把『清理死试点』写进试点流程的最后一步,而不是靠事后审计。
MCP 白名单要有专人
批准列表要么有人定期审计,要么就假设它已经过期。给外部连接清单指派明确的维护团队与周期,这是 49% 之外的那一半。
参考来源
EMA 调查了 202 名企业 IT 与安全负责人(CIO/CTO/CISO/IT 总监),来自 1,000 名以上员工、正在部署或评估 Agentic AI 的组织,样本横跨北美与欧洲、中东、非洲。
94% 的负责人相信自家 Agent 没有获得超过所需的权限;只有 33% 真正以最小权限配置 Agent。其余三分之二运行在宽泛的常驻权限上。
只有 34% 在 Agent 执行动作的那一刻评估授权;多数依赖定期策略审查或一次性设置的常驻权限,导致 Agent 的访问可以比任务活得长,在无人签署后继续工作。
31% 的 Agentic AI 试点被无限期暂停、中止或放弃,其中许多带着真实的系统访问与凭据从未清理——每一个都是没人盯着的暴露面。
14% 的组织允许 Agent 通过 MCP 无限制连接外部工具与数据源;在限制连接的组织中,只有 49% 有专门团队定期维护并审计那份白名单。
授权不等于治理:每一次身份校验都通过,Agent 仍改写了安全策略
通过授权不等于治理到位——本文的『授权时机』问题正是这一命题在运行时层面的展开。
AI Agent 也会退役:被遗忘的 Agent 凭据是 2026 年的隐形风险
31% 被放弃的试点留下活凭据——退役与清场是 Agent 生命周期里最被忽视的一环。
最小代理权:收缩 Agent 权限的新安全范式
最小代理权在身份与权限层面给出收缩范式——EMA 数据显示它尚未成为多数组织的默认配置。
65% 的企业遭遇 AI Agent 安全事件——2026 年 Agent 安全危机全景
事件发生率与治理执行率之间的落差,是 2026 年 Agent 安全危机的全景背景。