← 返回博客
Ai预计阅读 10 分钟

79%的企业已在运行AI智能体,其中只有2%能治理它们

发布于 2026年10月7日
79%的企业已在运行AI智能体,其中只有2%能治理它们

10月6日,四家彼此独立的公司发布了针对同一处空白的产品。这样的时间点绝非巧合,而这片空白本身才是故事的核心。

SailPoint自家的《Horizons of Identity Security》报告给出了毫不含糊的数字:79%的企业已在生产环境中运行AI智能体,而只有2%部署了专为治理这些智能体而构建的身份安全工具。在英国,企业每月新增的AI智能体和机器身份多达1万个。没有人能靠人工审核如此规模的访问量。

把这两个数字放在一起看,问题的轮廓就清晰了。这个行业先建能力、后建管控,对基础设施而言这是常态,但当这种能力可以采取不可逆的行动时,这种顺序就相当危险。一个被授予凭证和目标的智能体,可以在无人逐步批准的情况下移动数据、花掉资金、修改系统。从“我们部署了它”到“我们能说清它做了什么”之间的这段窗口,就是事故发生的窗口。

而2%这个数字对自己也过于宽容了。部署了工具,并不等于落实了治理。这些组织中的大多数仍处在工具生成了一个没人看的仪表盘的阶段。

同一天发布了什么

SailPoint在奥斯汀举行的Navigate 2026大会上发布了Autonomous Agents。这三类智能体可监控运行时行为、执行策略,并在无需人工逐步介入的情况下把权限调整到恰当规模。与它们配套的Autonomous Identity Security Posture Management利用SailPoint Atlas平台的实时身份上下文,持续暴露各类身份的风险敞口,并实时触发修复,从而取代那种刚一结束就已过时的周期性访问审查。

扩展后的Agentic Fabric可绘制出组织完整的AI智能体版图,新增了影子AI发现、运行时授权控制,以及一个即时终止开关,可在不干扰其他一切的前提下撤销单个智能体的访问权限。零常驻权限(Zero Standing Privilege)通过即时配给实现:权限针对特定任务发放,任务结束即收回。SailPoint将同一套模型同时应用于人员、服务账号和AI智能体。

该公司的首席技术官Chandra Gnanasambandam直白地说出了这项设计约束:认为管理员会去审查并批准一群每秒发起1万次工具调用的自主智能体的访问请求,这种想法不是过时,而是幻想。他主张,治理自主机器的唯一方式,就是用自主的机器防御。

AppViewX在同一天发布了Agent Identity Security:一个轻量级的端点Guardian Agent,可发现已批准和影子的AI智能体;一个用于治理影子服务器的MCP Gateway;以及自有的Agent Kill Switch,可自动或按需终止某个智能体。它还新增了扩展的AI物料清单(AI Bill of Materials)、成本追踪,以及针对OWASP、MITRE ATLAS、GDPR和NIST AI RMF的合规对齐检查。

PRE Security推出了AgentGuard,它将每个智能体视为一个持续存在的身份,拥有使命、行为历史和预期的活动模式。它不检查孤立的提示词,而是评估智能体是否仍在其使命轨道上,以及它接下来可能做什么。在一次演示中,AgentGuard观察到某个应付账款智能体偏离了正常工作流,转向访问凭证存储、枚举敏感数据,并试图发起对外转账。每一个单独的动作看起来都合法。合在一起,它们描述的却是一场正在进行的窃密外泄,而那笔转账在数据离开环境之前就被拦截了。

A polished brass sphere suspended above a dark slate maze, leaving a faint glowing trail that forks toward the edge of the plate

Hack The Box推出了AI Range Enterprise Edition,瞄准问题的另一半:组织在智能体通过厂商基准测试后就将其上线,却从未针对它们将持续承担的实际工作对其进行测试。该产品让安全团队能够评估,当模型、数据和威胁不断变化时,他们的智能体是否仍能胜任被分配的角色。

最后一款产品指向了其他产品未曾触及的一处微妙空白。治理工具假定你知道智能体应该做什么。能力工具则追问它究竟能不能胜任这份工作。一个在被赋予的使命范围内被完美治理、却无法可靠完成该使命的智能体,仍然是个问题,只是更安静的问题。这个行业一直异常乐于把基准测试成绩当作生产就绪的证明,而HTB正是在为这份怀疑收费。

为什么治理层会同时出现

当智能体开始持有凭证时,智能体治理就不再是理论问题了。一个能够调用API、查询数据库、执行命令的智能体,就是一个拥有真实权限的非人类身份,而为员工构建的身份工具,从未为一个每月增长数千、并以机器速度行动的群体而设计。

把这四款产品联系在一起的,是同一种失效模式。单个智能体动作看起来没问题,一连串动作则不然。提示词过滤器只问某个输入是否危险,看不出这种形态。行为分析可以,这也是为什么PRE的表述——AgentGuard问的是智能体是否正在变得危险,而不是某个提示词是否危险——才是更有用的问题。

在技术信号之下还有一个直白的商业信号。保险业正在为针对AI高管的董事及高管责任险(D&O)索赔做准备,其逻辑是:失控智能体造成的损害属于治理失败,而非意外事故。当承保方开始为智能体监督定价时,“我们有一份政策文件”就不再是一个答案。

还没人解决的那部分

四家厂商推出终止开关是进步。但它同时也是同一个问题的四个答案,而这个问题仍然需要一个标准:智能体的身份究竟由什么构成,当它发生变化时由谁签字批准?

目前,每个平台都用自己的方式定义智能体身份。SailPoint把它视为与人和服务账号并列的受治理身份。AppViewX把它视为一个可通过端点发现、配有物料清单的实体。PRE把它视为带使命的行为轨迹。这是三个不同的原语,却披着同一个词。一家企业的智能体若跨这三家厂商交互,就会发现这些分类对不上。智能体身份领域还没有类似SAML握手机制的东西,还没有一种可移植的证明,能以其他平台可验证的方式说明“这个智能体确实如其声称的身份,并已被授权在此范围内行动”。

SailPoint正在争取FedRAMP High、PCI DSS 4.0和欧盟主权云合规认证,同时在韩国开设数据中心。这是在押注:受监管的买家会希望智能体治理落在他们现有的合规边界之内。这是个合理的押注。但2%这个数字不会因为有了更好的工具而改变。它会改变,是在放任智能体无人治理成为让公司陷入麻烦的原因之时。考虑到保险市场的走向,这个时间点与其说是个问题,不如说是一种必然。

相关文章