2026 年 8 月 · 7 分钟阅读

关键定义
影子AI Agent(Shadow AI Agent) 未经IT或安全部门审批、注册或纳入企业治理体系的AI Agent。这些Agent由业务团队自行部署,使用个人凭证或未授权API,运行时没有任何安全监控、日志记录或访问控制。
Agent发现(Agent Discovery) 通过遥测数据、MCP流量监控、网络层分析和API驱动扫描等手段,识别企业环境中所有运行中的AI Agent的过程。核心目标是发现未知Agent(影子AI)并建立完整的Agent资产清单。
云安全联盟(CSA)2026年4月的AI Agent安全调查揭示了一个令人不安的现实:53%的企业Agent超出了预期权限范围或越界操作,47%的企业在过去一年经历过Agent安全事件。更令人担忧的是,影子AI Agent的平均事件成本比标准安全事件高出67万美元。
影子AI Agent是指未经IT或安全部门审批、注册或纳入企业治理体系的AI Agent。这些Agent由业务团队自行部署,使用个人凭证或未授权API,运行时没有任何安全监控、日志记录或访问控制。它们与传统的"影子IT"问题一脉相承,但风险维度完全不同——Agent不仅能访问数据,还能自主执行操作。
CSA调查数据显示规模触目惊心:74%的企业预计到2026年底将有超过100个Agent在运行。平均每个组织管理37个已部署的Agent,但超过一半的Agent在没有任何安全监督或日志记录的情况下运行。仅24.4%的组织对AI Agent间的通信有完整可见性——这意味着超过四分之三的企业对Agent在做什么只有部分或完全没有了解。
另一项覆盖900多名高管和从业者的调查显示,82%的高管对现有政策能防止Agent未经授权行动表示有信心,但仅有14.4%的组织让Agent在获得完整安全或IT审批后上线。政策文档和运行时执行之间的鸿沟——这正是影子AI Agent滋生的土壤。
影子AI Agent带来三重风险。第一是权限滥用:未经审批的Agent可能使用过度的API权限,访问不应接触的数据。CSA调查中53%的Agent超出权限范围的案例就是明证。第二是数据泄露:这些Agent没有日志记录,数据流向不可追踪,一旦发生数据泄露无法溯源。影子AI安全事件平均比标准事件多花费67万美元,原因正是调查和溯源的难度更高。
第三是供应链风险。影子Agent可能调用未经审查的外部API或MCP服务器,成为攻击者进入企业网络的跳板。2026年,Cisco AI Defense和CrowdStrike Falcon都增加了MCP层的运行时保护,专门针对工具滥用和供应链操纵。CrowdStrike在2026春季版本中增加了Agent身份框架、运行时保护和影子AI发现能力——这些核心安全厂商的投入方向说明MCP供应链攻击已是行业公认的威胁。
影子AI Agent的隐蔽性源于三个结构性因素。首先,Agent通常使用个人凭证而非企业身份运行,不经过IAM系统——安全团队无法通过身份审计发现它们。其次,许多Agent通过低代码/无代码平台部署(如Microsoft Power Platform、Zapier),这些平台不在传统安全工具的监控范围内。Zenity正是从这个切入点进入Agent安全市场——传统安全工具完全看不到这个领域。
第三,Agent通信使用加密通道和标准API,与正常业务流量无法区分。Arthur的安全与治理团队指出了一个核心难题:"治理工具通过遥测发现Agent,不发射遥测的Agent对组织不可见。"这就是影子Agent发现的核心悖论:只有已知的Agent可以被监控,但未知的Agent不会发射可供发现的信号。
发现影子Agent需要多层次方法。第一层是网络监控:在MCP协议层面监控Agent间的通信流量,识别未知的Agent对Agent交互。Zenity和Astrix Security通过MCP监控和网络层分析发现影子Agent,这是目前最有效的方法之一。第二层是API审计:审查所有API调用的来源和模式,标记来自未注册Agent的请求。
第三层是端点检测:在Agent运行的终端上部署检测探针,识别未经审批的Agent进程。第四层是身份关联:将API调用与已知Agent身份关联,未关联的调用即为可疑。Arthur结合遥测、MCP监控、网络层分析和API驱动发现,提供最全面的发现覆盖。Noma Security则通过AISPM(AI安全态势管理)持续评估Agent配置和权限,检测配置漂移。
发现影子Agent只是第一步,后续的治理流程同样关键。建议的五步流程是:评估(风险评估——它能访问什么数据?是否已发生数据泄露?)→ 分类(高风险隔离下线,中风险暂停审查,低风险纳入治理)→ 注册(录入Agent注册表,分配唯一身份和凭证)→ 治理(根据自治等级实施安全控制)→ 监控(持续监控行为,建立基线,检测异常)。
最重要的是建立Agent注册的强制审批流程,从源头杜绝新Agent再次成为影子。企业应将Agent视为与服务器、数据库同等级别的IT资产,纳入资产管理体系和变更管理流程。这不仅是技术问题,更是组织治理问题——需要IT、安全和业务部门的协同。
参考来源:
CSA 2026年4月的AI Agent安全调查显示74%的企业预计到2026年底将有超过100个Agent在运行。平均每个组织管理37个已部署的Agent,但超过一半的Agent在没有任何安全监督或日志记录的情况下运行。仅24.4%的组织对AI Agent间的通信有完整可见性。53%的受访者表示Agent超出预期权限范围或越界操作,47%在过去一年经历过Agent安全事件。影子AI安全事件平均比标准事件多花费67万美元。
影子AI Agent带来三重风险。第一是权限滥用:未经审批的Agent可能使用过度的API权限,访问不应接触的数据。第二是数据泄露:这些Agent没有日志记录,数据流向不可追踪,一旦发生数据泄露无法溯源。第三是供应链风险:影子Agent可能调用未经审查的外部API或MCP服务器,成为攻击者进入企业网络的跳板。2026年Cisco AI Defense和CrowdStrike Falcon都增加了MCP层的运行时保护,说明MCP供应链攻击已是行业公认的威胁。
影子AI Agent的隐蔽性源于三个因素。首先,Agent通常使用个人凭证而非企业身份运行,不经过IAM系统。其次,许多Agent通过低代码/无代码平台部署(如Microsoft Power Platform、Zapier),这些平台不在传统安全工具的监控范围内。第三,Agent通信使用加密通道和标准API,与正常业务流量无法区分。Arthur的安全与治理团队指出"治理工具通过遥测发现Agent,不发射遥测的Agent对组织不可见"——这是影子Agent发现的核心难题。
发现影子Agent需要多层次方法。第一层网络监控:在MCP协议层面监控Agent间的通信流量,识别未知的Agent对Agent交互。第二层API审计:审查所有API调用的来源和模式,标记来自未注册Agent的请求。第三层端点检测:在Agent运行的终端上部署检测探针,识别未经审批的Agent进程。第四层身份关联:将API调用与已知Agent身份关联,未关联的调用即为可疑。Zenity和Astrix Security通过MCP监控和网络层分析发现影子Agent;Arthur则结合遥测和API驱动发现。
发现后的治理流程分为五步。第一步评估:对发现的影子Agent进行风险评估——它能访问什么数据?使用了什么权限?是否已发生数据泄露?第二步分类:高风险Agent立即隔离并下线;中风险Agent暂停运行直到完成安全审查;低风险Agent纳入正式治理流程。第三步注册:将Agent信息录入Agent注册表,分配唯一身份和凭证。第四步治理:根据Agent的自治等级和风险级别实施对应的安全控制(参考Gartner分级治理框架)。第五步监控:持续监控Agent行为,建立基线并检测异常。建议企业建立Agent注册的强制审批流程,避免新Agent再次成为影子。