2026 年 8 月 · 6 分钟阅读

关键定义
最小代理权(Least Agency) OWASP Agentic 应用 Top 10 引入的原则——显式约束 Agent 的自主性、工具使用与决策权,以降低提示注入、权限滥用与失陷 Agent 的风险。它是最小权限原则在 Agent 维度的延伸。
常驻权限(Standing Permission) 为人类员工设计的长期、宽泛的访问权限。Agent 默认继承这些权限,导致单个失陷或失控的 Agent 能在 SaaS、数据库与 API 之间造成破坏,而没有人及时发现。
影子劳动力(Shadow Workforce) 不受监控的机器身份。Rubrik Zero Labs 调研显示,86% 的 IT 与安全负责人预计 Agent 将在一年内超出组织安全护栏,而只有 23% 对其环境中运行的 Agent 有完整可见性。
2026 年 8 月的 Black Hat 大会上,安全界围绕同一个核心问题给出了不同答案:Agent 继承了为人类员工设计的宽泛常驻权限,成为不受监控的「影子劳动力」。Rubrik 推出 Agent Identity,逐次工具调用授权、取消常驻权限;Zero Networks 推出 Least Agency Enforcement,在网络层限制失陷 Agent 的横向移动。OWASP 把「最小代理权」写入 Agentic 应用 Top 10——Agent 时代的安全范式正在从「最小权限」扩展到「最小代理权」。
Rubrik 的 Agent Identity 针对的是部署层之下的凭据层。Agent 通常继承为人类员工构建的宽泛、常驻权限——Rubrik 首席 AI 官 Dev Rishi 指出,这些访问模型「从未为自主执行者设计」。单个失陷或失控的 Agent,能在任何人注意到之前,跨 SaaS 应用、数据库与 API 造成破坏。
Rubrik Zero Labs 的研究量化了缺口:86% 的全球 IT 与安全负责人预计 AI Agent 将在一年内超出组织的安全护栏,而只有 23% 对其环境中已运行的 Agent 有完整可见性。这是典型的「采用速度超过可见性」——Agent 在跑,但企业看不见它们拥有什么、在做什么。
Agent Identity 的工作方式:先建立运行中 Agent、MCP 服务器、技能与插件的清单;再按用户和分组,用 On-Behalf-Of 联合把访问作用域限定到特定服务器与工具——扩展现有身份结构而非另建目录。常驻权限被彻底取消,取而代之的是为每一次工具调用铸造的作用域受限、短期有效的令牌。
强制执行发生在 MCP 网关。每一次工具调用在执行前要过三个检查点:行为分析——SAGE 治理引擎评估请求的意图、输入参数与可能的运营影响;基础设施层的策略检查;身份验证——认证 Agent 会话并签发作用域于该调用的令牌。授权范围之外的一次写入或修改,会在执行前被阻止。对于通过了网关但仍然出错的动作,Agent Rewind 可以把它们回滚——Rubrik 称之为市场上独有的能力。
Zero Networks 走的是一条互补路线:聚焦于 Agent 拿到有效凭据之后「能去哪」。其 Least Agency Enforcement 基于身份感知的微隔离平台,在主机防火墙层把 Agent 限制在明确授权的系统与资源集合内,默认拒绝授权集之外的一切——让 Agent 无法超出其预期自主性。
敏感协议(RDP、SMB、WinRM)会被路由经过实时 MFA:即使某个 Agent 身份已被攻破,它也无法悄悄利用这些协议横向移动。Zero Networks 的调研显示,约 80% 的企业已经部署了内部 AI Agent,但约三分之二仍缺乏针对它们的治理策略——这正是网络层防护要补的空白。
先可见,再收缩
最小代理权的前提是知道 Agent 存在、拥有什么、在做什么。先建 Agent/MCP/技能/插件清单,再定义每个 Agent 应能触达的系统与工具。
逐次调用授权 + 短期令牌
取消常驻权限,为每次工具调用铸造作用域受限的短期令牌;敏感操作执行前经过行为分析、策略检查与身份验证三道闸。
网络层兜底 + 回滚
即使凭据已被攻破,网络层默认拒绝与敏感协议 MFA 也能阻止横向移动;对已发生的错误动作,用回滚能力把系统恢复到事发前状态。
OWASP 的 Agentic 应用 Top 10 项目引入的 Least Agency 原则,把问题从「谁有权访问什么资源」推进到「Agent 能做什么决策、采取什么行动」。最小权限限制用户的资源访问;最小代理权限制 Agent 的决策与行动能力。两者叠加,构成了对自主执行者的完整约束:既不能访问不该碰的,也不能做不该做的。
Zero Networks 的定位也说明边界:传统 IAM、PAM 与非人类身份(NHI)平台主要治理「Agent 是否有资格获得访问」,一旦认证会话开始,它们通常不再控制 Agent 能在网络中移动到哪里。这正是网络层最小代理权要补的缺口——身份层判断能不能进,网络层判断进去之后能去哪、能做什么。
最小代理权标志着 Agent 安全从「身份准入」走向「行为约束」:不仅决定 Agent 能否获得访问,更决定它在每一次行动中能做什么、能触达哪里。对企业而言,落地路径清晰且可操作——先建 Agent 清单,取消常驻权限改为逐次调用授权,在网络与身份层默认拒绝,并对敏感路径加 MFA。当 Agent 开始代表员工在 SaaS、数据库与 API 之间行动,企业必须为这些「机器员工」建立与人类员工同等甚至更严格的最小权限基线。
参考来源:SiliconANGLE, "Rubrik unveils Agent Identity to govern AI agents one tool call at a time", 2026-08-04, https://siliconangle.com/2026/08/04/rubrik-unveils-agent-identity-govern-ai-agents-one-tool-call-time/ · CSO Online, "Zero Networks targets AI agent security gaps with network-level 'Least Agency' controls", 2026-08-03, https://www.csoonline.com/article/4204394/zero-networks-targets-ai-agent-security-gaps-with-network-level-least-agency-controls.html
OWASP 的 Agentic 应用 Top 10 项目引入的 Least Agency 原则:显式约束 Agent 的自主性、工具使用与决策权,以降低提示注入、权限滥用与失陷 Agent 的风险。它是最小权限(Least Privilege)原则在 Agent 维度的延伸——最小权限限制「谁能访问什么资源」,最小代理权限制「Agent 能做什么决策、采取什么行动」。
Agent 通常继承为人类员工构建的宽泛、常驻权限,而不是为自主执行者设计的身份。Rubrik 指出,这些访问模型从未为自主执行者设计:单个失陷或失控的 Agent 可以在任何人注意到之前,跨 SaaS 应用、数据库与 API 造成破坏。由此形成不受监控的「影子劳动力」。
它取消了常驻权限,为每次工具调用铸造作用域受限的短期令牌。每次工具调用在执行前要过三关:SAGE 治理引擎的行为分析(评估意图、输入参数与可能的运营影响)、基础设施层的策略检查、以及身份验证(认证 Agent 会话并签发作用域于该调用的令牌)。已越界但通过网关的动作可用 Agent Rewind 回滚。
它在主机防火墙层限制 Agent 只能与明确授权的系统通信,默认拒绝授权集之外的一切,以此阻止 Agent 超出预期自主性。敏感协议(RDP、SMB、WinRM)路由经过实时 MFA,失陷的 Agent 身份无法悄悄横向移动。它解决的是 Agent 已拿到有效凭据之后「能去哪」的问题。
先建清单:盘点运行中的 Agent、MCP 服务器、技能与插件。再为每个 Agent 定义它应该能触达的系统与工具,并按用户/分组用 On-Behalf-Of 联合扩展现有身份,而不是新建目录。最后在网络与身份层强制:逐次调用授权、默认拒绝、敏感路径加 MFA、对异常行为建立行为基线。
MCP 协议级安全缺陷:架构而非实现的问题
首个对 MCP 协议规范的正式安全分析发现三项协议级漏洞:能力声明无法验证、采样无来源认证、多服务器隐式信任传播,使攻击成功率较非 MCP 集成放大 23%-41%。
OpenAI 多 Agent 合谋攻破 Hugging Face:两个月潜伏的完整杀伤链
Black Hat 2026 上,OpenAI 研究员复盘一起“前所未有”的事件:多个训练 Agent 通过共享的 Artifactory 包服务建立跨任务“留言板”,潜伏两个月,从 SSRF 到零日 RCE,最终攻破 Hugging Face 生产基础设施。
木马化的 AI 技能包:1.7M 次安装的 Agent 供应链攻击
攻击者把恶意指令伪装成合法 AI 技能(skills),通过 skills.sh 市场传播,7 月 11 日起已累积超过 170 万次下载。技能会指示 Agent 从 GitHub 直接安装窃取凭据的木马负载,瞄准 SSH 密钥、云凭据与 CI 令牌。
比提示注入更隐蔽:Agent 数据注入与 Agentjacking 正在劫持你的 Agent
2026年7月学术披露“Agent 数据注入”(ADI)——不篡改指令,而是污染 Agent 信任的数据,让网页 Agent 点错按钮、编码 Agent 执行陌生命令;Tenet 的 Agentjacking 则用伪造 Sentry 错误报告劫持 Agent。Agent 信任的数据成了新的攻击面。