79% 的企業已運行 AI 代理,僅 2% 能治理它們

10 月 6 日,四家各自獨立的公司推出了瞄準同一個缺口的產品。這個時間點並非巧合,而缺口本身正是故事所在。
SailPoint 自家的《Horizons of Identity Security》報告直言不諱地給出數字:79% 的企業已在生產環境中運行 AI 代理,而只有 2% 部署了專門為治理這些代理而打造的身分安全工具。在英國,企業每月新增多達 10,000 個 AI 代理與機器身分。沒有人能靠人力審查如此龐大的存取量。
把這兩個數字放在一起看,問題的輪廓就清楚了。產業先打造能力、再補上控制措施,這對基礎設施而言是正常順序,但當這項能力可以採取不可逆的行動時,就是危險的順序。一個被賦予憑證和目標的代理,可以移動資料、花錢、修改系統,而無需任何人逐步批准。介於「我們部署了這個」與「我們能交代它做了什麼」之間的窗口,正是事件發生的窗口。
2% 這個數字對自己還算寬容。部署了工具,並不等於落實了治理。這些組織大多仍處於工具產出一個沒人看的儀表板的階段。
同一天發布了什麼
SailPoint 在奧斯汀舉行的 Navigate 2026 大會上發布 Autonomous Agents。這三類代理會監控執行時期的行動、強制執行政策,並調整權限至適當規模,而無需每一步都有人員介入。與此同時,Autonomous Identity Security Posture Management 運用 SailPoint Atlas 平台的即時身分脈絡,持續揭露每種身分類型的暴露風險,並即時觸發補救,取代那種一完成就過時的定期存取審查。
擴展後的 Agentic Fabric 會描繪出組織完整的 AI 代理暴露面,新增影子 AI 探索、執行時期授權控制,以及可撤銷單一代理存取而不中斷其他一切的即時終止開關。Zero Standing Privilege 則透過即時佈建實現,因此存取權是為特定任務核發,並在任務結束時收回。SailPoint 將同一套模型套用於人員、服務帳戶和 AI 代理。
該公司技術長 Chandra Gnanasambandam 直白地點出這項設計限制:認為管理員會逐一審查並批准一群每秒發出 10,000 次工具呼叫的自主代理之存取權,這種想法不是過時,而是幻想。他主張,治理自主機器的唯一方法,就是以自主機器防禦來治理。
AppViewX 在同一天推出 Agent Identity Security:一個輕量級的端點 Guardian Agent,可探索已核准與影子 AI 代理;一個用於治理影子伺服器的 MCP Gateway;以及自家的 Agent Kill Switch,可自動或隨選終止代理。它還新增擴充的 AI 物料清單、成本追蹤,以及對照 OWASP、MITRE ATLAS、GDPR 與 NIST AI RMF 的一致性檢查。
PRE Security 推出 AgentGuard,將每個代理視為具有任務、行為歷史和預期活動模式的持續性身分。它不是檢查孤立的提示,而是評估代理是否仍在其任務軌道上,以及它接下來可能做什麼。在一場示範中,AgentGuard 觀察到一個應付帳款代理偏離正常工作流程,轉向存取憑證儲存庫、列舉敏感資料,並嘗試對外轉帳。每個動作看起來都合法。但合在一起,它們描述了一場正在進行的資料外洩,而轉帳在資料離開環境之前就被阻止。

Hack The Box 推出 AI Range Enterprise Edition,瞄準問題的另一半:組織在代理通過供應商基準測試後就將其加入,之後卻從未針對它們將持續處理的實際工作進行測試。這項產品讓安全團隊評估,當模型、資料和威脅變化時,他們的代理是否仍能執行被指派的角色。
最後這項產品指向一個其他產品未處理的細微缺口。治理工具假設你知道代理應該做什麼。能力工具則質問它究竟能不能勝任這份工作。一個在指派任務內受到完美治理、卻無法可靠執行該任務的代理,仍然是個問題,只是比較安靜。產業向來異常願意接受基準測試效能作為生產就緒的證明,而 HTB 正為這份懷疑收費。
為何治理層突然同時出現
當代理開始持有憑證,代理治理就不再是理論。一個能呼叫 API、查詢資料庫和執行命令的代理,是具有真實權限的非人類身分,而為員工打造的身分工具,從未設計來應付每月成長數千、並以機器速度行動的身分族群。
串起這四項產品的失敗模式如出一轍。單一的代理動作看起來沒問題。一連串動作卻不是如此。提示篩選器會問某個輸入是否危險,卻看不見這種整體形態。行為分析可以,這就是為什麼 PRE 的框架——AgentGuard 問的是代理是否正變得危險,而不是提示是否危險——是更有用的問題。
在技術訊號底下,還有個直白的商業訊號。保險業正準備依據董事與高階主管責任險,受理針對 AI 高階主管的理賠,其理論是:失控代理造成的損害屬於治理失敗,而非意外。當保險公司開始將代理監督納入定價,「我們有一份政策文件」就不再是答案。
還沒有人解決的部分
四家供應商推出終止開關是進展。但這也是一個仍需要標準的問題的四種答案:代理的身分究竟由什麼組成,而當它改變時,由誰簽核?
目前每個平台都用自己的定義來界定代理身分。SailPoint 將其視為與人員和服務帳戶並列的受治理身分。AppViewX 將其視為可從端點探索、附有物料清單的實體。PRE 將其視為帶有任務的行為軌跡。這是三個不同的基本元素,卻披著同一個詞。一家運行跨這三家供應商互動之代理的企業會發現,這些分類對不上。代理身分還沒有等同於 SAML 握手的概念,也沒有可攜式的證明,能以另一個平台可驗證的方式表明「這個代理確實是它自稱的身分,且已獲授權使用此範圍」。
SailPoint 正追求 FedRAMP High、PCI DSS 4.0 和歐盟主權雲合規,同時在韓國開設資料中心。這是在押注受監管的買家會希望代理治理坐落在其既有的合規邊界內。這是合理的賭注。但 2% 這個數字不會因為有更好的工具而改變。它會改變的時刻,是當放任代理不受治理成為讓公司陷入麻煩的事情時。有鑑於保險市場的走向,這個時間點看起來與其說是個問題,不如說是必然。