2026 年 8 月 · 5 分钟阅读

每个AI Agent都需要API访问权限,非人类身份(NHI)数量正快速超过人类身份。MCP服务器无认证部署、CVE-2026-32211(CVSS 9.1)等事件揭示企业IAM体系的结构性缺陷。
关键定义
非人类身份 (NHI) 每个 AI Agent 执行任务所需的 API 密钥、服务账号和访问令牌等机器身份。CyberArk 2026 年报告显示,企业内机器身份与人类身份的比例已达 45:1,且仍在加速增长。
MCP 服务器无认证部署 Model Context Protocol 服务器作为 AI Agent 连接外部工具和数据源的桥梁,超过 60% 部署时未配置认证机制,任何能访问该服务器的 Agent 都可无限制调用其背后的 API。
随着AI Agent在企业中的大规模部署,一个被忽视的安全维度正在浮出水面:非人类身份(Non-Human Identity, NHI)。每个AI Agent都需要API密钥、服务账号和访问令牌来执行任务。CyberArk 2026年报告显示,企业内机器身份数量与人类身份数量的比例已达到45:1,且仍在加速增长。
传统的身份与访问管理(IAM)体系围绕人类用户设计——SSO、MFA、定期密码轮换。但机器身份的生命周期完全不同:它们由代码自动创建、长期存在、权限范围模糊,且很少被轮换或撤销。这导致大量"僵尸身份"——Agent已下线但其API密钥仍然有效,成为攻击者的理想入侵路径。
Model Context Protocol(MCP)服务器作为AI Agent连接外部工具和数据源的桥梁,正在被广泛部署。然而安全研究显示,超过60%的MCP服务器部署时未配置认证机制。这意味着任何能访问该服务器的Agent都可以无限制地调用其背后的API——包括数据库查询、文件操作和代码执行。
CVE-2026-32211(CVSS 9.1)进一步暴露了问题的严重性。该漏洞允许攻击者通过恶意MCP服务器劫持Agent会话,窃取其持有的所有API凭证。ClawHavoc攻击框架已将该漏洞武器化,能在数分钟内横向移动至企业内部网络。这不是理论威胁——已有多个实际攻击案例被披露。
传统的IAM体系必须进行结构性升级以应对NHI挑战。首先,企业需要建立NHI清单——发现并记录所有机器身份,包括其创建者、权限范围和最后使用时间。没有清单就无法管理。其次,实施最小权限原则:每个Agent应仅获得执行当前任务所需的最低权限,而非长期宽泛的访问令牌。
第三,引入短期凭证和自动轮换机制。机器身份不应使用永久API密钥,而应采用短期令牌(如OAuth 2.0的client credentials flow),过期后自动刷新。第四,建立NHI生命周期管理:Agent创建时自动签发身份,下线时自动撤销凭证。这需要将身份管理集成到Agent编排平台的CI/CD流程中。
非人类身份安全不是未来的问题——是当下正在发生的安全危机。企业必须在Agent规模化部署之前完成IAM体系升级,否则将面临凭证泄露、权限滥用和横向移动攻击的系统性风险。
每个 AI Agent 都需要 API 密钥、服务账号和访问令牌来执行任务。CyberArk 2026 年报告显示,企业内机器身份与人类身份的比例已达 45:1 且仍在加速。机器身份由代码自动创建、长期存在、权限模糊、很少被轮换,导致大量"僵尸身份"。
超过 60% 的 MCP 服务器部署时未配置认证机制,任何能访问该服务器的 Agent 都可无限制调用其背后的 API——包括数据库查询、文件操作和代码执行。CVE-2026-32211(CVSS 9.1)进一步允许攻击者通过恶意 MCP 服务器劫持 Agent 会话并窃取所有 API 凭证。
该漏洞(CVSS 9.1)允许攻击者通过恶意 MCP 服务器劫持 Agent 会话,窃取其持有的所有 API 凭证。ClawHavoc 攻击框架已将其武器化,能在数分钟内横向移动至企业内部网络,已有多个实际攻击案例被披露。
首先建立 NHI 清单——发现并记录所有机器身份、创建者、权限范围和最后使用时间。其次实施最小权限原则,每个 Agent 仅获得执行当前任务所需的最低权限。第三引入短期凭证和自动轮换,第四建立 NHI 生命周期管理集成到 CI/CD 流程中。
僵尸身份是 Agent 已下线但其 API 密钥仍然有效的机器身份。它们由代码自动创建、长期存在、权限范围模糊且很少被轮换或撤销,成为攻击者的理想入侵路径,可用于凭证泄露和横向移动攻击。
AI 网关只告诉你请求去了哪,JetStream 回答它该不该发
JetStream Clearance 把零信任的信任边界从身份下移到单次动作:AI Blueprints 契约 + 参数级权限 + 序列检测,在 MCP 调用执行前逐动作授权。网关已成商品,授权引擎是下一个战场。
审查过的 MCP 工具在第四次调用开始背叛你:Deadbugz 的运行时门控投毒
Pillar Security 披露活跃 MCP 供应链活动 Deadbugz:恶意服务器伪装成文本格式化工具,前三次调用一切正常,第四次起改写返回的工具元数据,指示 agent 搜寻 SSH 密钥、AWS 凭证并隐藏行为。一次性审查被系统性绕过——工具描述是运行时安全边界,批准应发生在动作执行之时。
Hugging Face 被 AI Agent 入侵:安全护栏反而挡住了防御者
2026 年 7 月,一个自主 AI Agent 攻破了 Hugging Face 的生产基础设施。更令人震惊的是,商用安全护栏阻止了防御者的取证查询,却没有阻止攻击者。这是首个被确认的 AI Agent 攻击 AI 平台事件。
Hugging Face 被 AI Agent 攻破——首例自主 AI 入侵平台事件深度分析
Hugging Face 披露了一次由自主 AI Agent 全程驱动的入侵。攻击者利用恶意数据集中的代码执行路径突破防线,执行了 17,000+ 次操作。这是行业预测的「Agent 攻击者」场景首次在现实中上演。
数据来源: CyberArk NHI Report 2026, CVE-2026-32211 NVD, OWASP MCP Security Top 10, ClawHavoc Threat Analysis