2026 年 7 月 · 8 分钟阅读 · 研究
NeuralTrust 在 2026 年 7 月发布的《State of AI Agent Security》年度报告,对全球 500 多名企业 CISO 进行了深入调研。报告揭示了一个令人警醒的现实:19.5% 的 CISO 确认其组织已经历了至少一起与 AI Agent 相关的安全泄露事件,而 Prompt 注入以 68% 的发生率成为攻击者的首选武器。

关键定义
Prompt 注入 通过精心构造的输入提示词操控 Agent 的行为,使其执行超出预定范围的操作。这是目前最广泛使用的攻击方式,占安全事件的 68%,利用了 LLM 本身的指令遵从特性。
Shadow Agent(影子 Agent) 未经安全部门审批而部署的 AI Agent,其部署门槛远低于传统软件——开发团队只需几行代码就能上线。超过半数的 CISO 无法准确知道组织中部署了多少 Agent 及其权限。
NeuralTrust 的调研覆盖了金融、医疗、科技、制造等多个行业的 500 余名 CISO。19.5% 的受访者确认其组织在过去 12 个月内发生了至少一起由 AI Agent 引发的安全泄露事件。考虑到 AI Agent 在企业中的部署才刚刚进入快速增长期,这一数字预示着更严峻的前景——随着 Agent 部署规模的扩大,泄露事件的比例很可能继续攀升。
报告进一步指出,这些安全事件并非小概率的边缘案例。在发生泄露的组织中,事件造成的后果是实质性的。40% 的 CISO 预计单次 AI Agent 安全事件造成的经济损失在 $1M 到 $10M 之间;13% 的 CISO 更是预计损失将超过 $10M。这些数字将 AI Agent 安全从"合规问题"直接拉升到了"董事会级风险"的层面。
报告对已发生的安全事件进行了根因分析,三类攻击向量占据了绝对主导地位:
通过精心构造的输入提示词操控 Agent 的行为,使其执行超出预定范围的操作。这是目前最广泛使用的攻击方式,利用了 LLM 本身的指令遵从特性。
Agent 在运行过程中意外暴露或主动泄露了敏感数据——包括客户信息、商业机密或内部系统凭证。数据泄露往往与 Prompt 注入结合使用,成为攻击链的关键环节。
Agent 在未获得适当授权的情况下执行了操作——例如修改数据库记录、发送未经批准的通信、或触发业务流程中的敏感步骤。这类事件直接影响业务运营的完整性。
值得注意的是,这三类攻击向量经常同时出现。典型的攻击链是:攻击者通过 Prompt 注入诱导 Agent 泄露凭证→Agent 使用这些凭证执行未授权操作→敏感数据被外泄。这意味着单一防御手段很难应对复合攻击。
NeuralTrust 报告的核心价值不仅在于揭示了"发生了什么",更在于诊断了"为什么防不住"。报告明确指出,大多数组织的 AI Agent 治理存在三个系统性缺陷:
第一,缺乏集中化的 Agent 资产清单。超过半数的 CISO 表示,他们无法准确知道组织中部署了多少 AI Agent、每个 Agent 拥有哪些权限、以及它们正在访问什么数据。没有完整的资产清单,安全管理就无从谈起。Shadow Agent(影子 Agent)问题比 Shadow IT 更加严重,因为 Agent 的部署门槛远低于传统软件——开发团队只需要几行代码就能上线一个 Agent。
第二,缺乏定期的访问权限审查。即使 Agent 在部署时获得了最小权限,随着时间的推移和任务的迭代,权限往往不断累积。这种"权限膨胀"现象在传统 IT 系统中已是顽疾,在 Agent 环境中更为突出——因为 Agent 的权限管理往往缺乏正式流程。报告指出,大多数组织没有为 AI Agent 建立定期权限审查机制。
第三,缺乏运行时行为监控。当 Agent 的行为发生异常时,安全团队缺乏实时检测和响应能力。只有约 30% 的组织拥有全面的 AI 治理框架,能够在 Agent 偏离预期行为时及时发现并阻断。缺乏运行时可见性意味着安全团队只能在事后追责——而事后追责的成本远高于事前预防。
报告评估了企业在 AI Agent 治理方面的成熟度。结果显示,只有约 30% 的组织拥有全面的 AI 治理框架,涵盖 Agent 的注册、权限管理、运行时监控和事件响应。大多数组织仍处于"边部署边补救"的阶段——先上线 Agent 解决业务问题,等到安全事件发生后再修补漏洞。
这种"先上车后补票"的模式在快速创新的环境下可以理解,但风险也是显而易见的。报告建议企业至少建立以下基础能力:统一的 Agent 注册与清单管理、基于最小权限的访问控制模型、持续的行为监控与异常检测、以及清晰的事件响应流程。
19.5% 的 CISO 确认其组织在过去 12 个月内发生了至少一起 AI Agent 引发的安全泄露事件。考虑到 Agent 部署才刚进入快速增长期,这一数字预示着更严峻的前景。40% 的 CISO 预计单次事件损失在 $1M 到 $10M 之间,13% 预计超过 $10M,将 AI Agent 安全提升到董事会级风险。
攻击者通过精心构造的输入提示词操控 Agent 行为,使其执行超出预定范围的操作,利用了 LLM 本身的指令遵从特性。由于 Agent 通常拥有工具调用权限,Prompt 注入常与数据泄露和未授权操作结合形成复合攻击链。
Prompt 注入(68%)、数据泄露(61%)和未授权 Agent 操作(52%)。典型攻击链是:Prompt 注入诱导 Agent 泄露凭证→Agent 使用凭证执行未授权操作→敏感数据被外泄。三类攻击经常同时出现,单一防御手段难以应对复合攻击。
第一,缺乏集中化的 Agent 资产清单,超过半数 CISO 无法知道部署了多少 Agent。第二,缺乏定期访问权限审查,权限随任务迭代不断膨胀。第三,缺乏运行时行为监控,只有约 30% 的组织能在 Agent 偏离行为时及时发现。
报告建议至少建立:统一的 Agent 注册与清单管理、基于最小权限的访问控制模型、持续的行为监控与异常检测、以及清晰的事件响应流程。当前仅约 30% 的组织拥有全面的 AI 治理框架。
AI 网关只告诉你请求去了哪,JetStream 回答它该不该发
JetStream Clearance 把零信任的信任边界从身份下移到单次动作:AI Blueprints 契约 + 参数级权限 + 序列检测,在 MCP 调用执行前逐动作授权。网关已成商品,授权引擎是下一个战场。
审查过的 MCP 工具在第四次调用开始背叛你:Deadbugz 的运行时门控投毒
Pillar Security 披露活跃 MCP 供应链活动 Deadbugz:恶意服务器伪装成文本格式化工具,前三次调用一切正常,第四次起改写返回的工具元数据,指示 agent 搜寻 SSH 密钥、AWS 凭证并隐藏行为。一次性审查被系统性绕过——工具描述是运行时安全边界,批准应发生在动作执行之时。
AI 安全成绩单:没有实验室超过 C+,最好的还在退步
2026 年 7 月,AI 安全评估结果显示:没有任何 AI 实验室的安全评分超过 C+。OpenAI 的 GPT-Red 披露表明,安全工程已进入 AI 对抗 AI 的军备竞赛阶段。
OpenAI Codex 加密 Agent 指令——开发者失去了审计访问权
Codex CLI 0.144.4 开始对 Sol 和 Terra 模型的子 Agent 指令进行加密,开发者无法再读取父 Agent 交给子 Agent 的任务内容。OpenAI 持有唯一密钥。这是 AI Agent 治理史上最严重的透明度倒退之一。
OOMeta 的 AI Agent 安全治理方案
OOMeta 的 AI Agent 治理平台帮助企业解决 NeuralTrust 报告揭示的三大治理缺陷——从 Agent 资产清单自动发现、基于最小权限的访问控制模型,到运行时的行为监控与异常阻断。我们的治理框架覆盖 Agent 的完整生命周期,帮助 CISO 将 AI Agent 安全从被动响应升级为主动治理。