2026 年 8 月 · 6 分钟阅读

关键定义
未授权或配置不当的AI Agent 未经正确身份认证、访问范围界定或审计记录就进入生产环境的AI Agent,构成难以追溯、难以控制的不可控攻击面。
预防性身份控制(Proactive Identity Control) 在Agent部署时即为其建立可验证身份、限定访问范围与审计日志的控制机制,区别于仅在事件发生后才采取的事后吊销。
过去6个月,半数企业遭遇了与未授权或配置不当的AI Agent直接相关的安全事件。这个来自DigiCert对1001位IT与网络安全负责人(美国、英国、澳大利亚)调研的数字,把一个许多安全团队一直在追踪、却很少真正治理的风险,变成了可以量化的现实。
调研显示,50%的受访者在过去6个月报告了与未授权或配置不当的AI Agent直接相关的实际泄露或中断,另有28%发现漏洞但未确认事件——合计近八成企业遇到过某种形式的AI安全问题。行业分布上,科学与技术企业事件率最高,其次是银行与金融服务、电信与媒体、零售。
更关键的是其背后暴露向量的结构性:Prompt注入攻击、数据投毒、对敏感系统的未授权访问,以及无法追溯是哪个模型产生了某个输出。这些不是边缘情况,而是Agent规模化后的常态风险。
同一时期,75%的组织部署了4个以上AI系统,35%部署了超过10个。每个新增的模型或Agent集成都扩大了攻击面,却未必同步增加对应的控制层。部署的速度,正在系统性地超过身份与控制落地的速度。
DigiCert产品高级副总裁Brian Trzupek指出,AI Agent带来了与传统端点根本不同的身份问题:它们以机器速度自主运行,而大多数企业还没有把对人类用户、连接设备和企业应用早已要求的身份、认证与审计控制,平等地应用到Agent上。治理讨论虽然普遍——90%的组织在领导层面对论过AI治理——但只有一半真正设立了专项预算与正式项目。讨论与落地之间的落差,正是法律、监管与声誉风险所在。
一个看似领先的领域:86%的组织有某种形式(正式或非正式)的撤销受损AI系统访问的流程。但这种被动能力只在出事之后才生效。真正的难点是在部署点建立控制——让每个Agent在上生产数据之前就拥有可验证身份、明确的访问范围与审计日志。
以机器速度运行的Agent不会等你按流程撤销。事后吊销有用,但它无法替代"在Agent接触到数据之前就把它管住"的预防性控制。两者之间的差距,正是多数安全团队真正薄弱的地方。
近半数受访者报告对AI系统如何得出决策几乎没有或有限的可见性,这让事后调查变得极其困难。当监管或法务在事件后数小时内提问"运行的是什么AI、它能访问什么、谁负责"时,没有可追溯性就意味着无法回答。
可追溯性不是抽象合规要求——它是事故响应、监管与总法律顾问在泄露后第一时间就会追问的问题的答案。把每次决策映射回来源模型与训练数据的能力,正在成为企业AI采购的必要条件。
Trzupek的行动建议直白而可执行。第一,立即审计Agent清单:确认生产中的每个Agent是否有身份、权限范围与审计日志,没有就当未管理端点处理。第二,补齐治理预算:50%的事件率是风险委员会与董事会都能看懂的商业理由。第三,把IAM扩展到非人类行为者,包括第三方与嵌入式模型。第四,把可追溯性写进采购要求:要求供应商证明输出可追溯,以便事件发生时能追根溯源。
AI Agent的安全治理已不再是未来议题——它们已经进入生产,事件已经真实发生。决定企业是成为统计数字还是例外,取决于此刻是否愿意把身份、访问与审计控制,在Agent触及数据之前就建立起来。
参考来源:
该数据来自DigiCert对1001位美国、英国与澳大利亚IT及网络安全负责人的调研,由The Deep View于2026年7月7日报告。过去6个月,50%的受访者报告了与未授权或配置不当的AI Agent直接相关的实际泄露或中断,另有28%发现漏洞但未确认事件,合计约78%遇到某种形式的AI安全问题。
同一时期75%的组织部署了4个以上AI系统,35%部署了超过10个。每个新增的模型或Agent集成都扩大了攻击面,却未必同步增加对应的控制层。90%的组织在领导层面讨论过AI治理,但只有一半真正设立了专项预算与正式项目——讨论与落地之间的落差,正是风险所在。
86%的组织有某种形式(正式或非正式)的撤销受损AI系统访问的流程,但这是被动能力,只在出事之后才生效。更难的是在部署点建立控制:让每个Agent在上生产数据之前就拥有可验证身份、明确的访问范围与审计日志。以机器速度运行的Agent,事后响应往往太慢。
近半数受访者报告对AI系统如何得出决策几乎没有或有限可见性,让事后调查变得困难。暴露向量包括Prompt注入、数据投毒、对敏感系统的未授权访问,以及无法追溯哪个模型产生了某个输出。没有可追溯性,就无法回答监管与法务在事件后数小时内就会提出的问题。
立即审计Agent清单:确认生产中的每个Agent是否有身份、权限范围与审计日志,没有就当未管理端点处理。补齐治理预算,把IAM扩展到非人类行为者,并在采购时要求供应商证明输出可追溯性,以便事件发生时能把决策映射回来源模型。
88% 企业遭遇 AI Agent 安全事件——已部署 Agent 处于裸奔状态
Gravitee 2026:88%的组织过去一年遭遇Agent安全事件,超半数已部署Agent没有安全监控。
65% 的企业遭遇 AI Agent 安全事件——CSA 报告揭示数据层治理缺失
CSA与Token Security:65%的企业过去一年经历AI Agent安全事件,61%涉及数据泄露。
AI Agent执行层安全缺口:模型安全不是全部,工具调用才是真正的攻击面
2026年,80%的Agent攻击发生在执行层而非模型层,工具调用才是真正的攻击面。
AI Agent安全2026:采用速度超过控制力
Gravitee对900+高管:81%团队进入测试或生产,仅14.4%的Agent上线前获得完整安全审批。