
安全团队的关注焦点正从传统恶意软件转向自主智能体。这些智能体缺乏明确所有者,随意借用凭证并在边界间移动受监管数据。首席信息安全官(CISO)目睹部署加速的同时,监管力度却在削弱。
IBM发布的《2026年数据泄露成本报告》揭示了这一转变:缺乏管理人工智能或检测影子AI治理措施的组织比例,从上一年的63%攀升至68%。与此同时,新AI部署前需经IT批准的比例从45%降至38%。
治理滞后于部署
问题远比缺少审批深层。智能体不仅生成文本,还执行任务、连锁决策、持有持久凭证并与第三方系统交互。单个被攻破的智能体可能在无人察觉时触发退款、篡改记录或窃取客户数据。
安永(EY)今日发布的调查显示,91%的高级AI高管表示其组织已通过试点或全面部署使用代理式AI。然而,近半数使用者承认现有治理框架尚未针对代理特定风险进行更新。约四分之一受访者甚至无法检测内部运行的未经授权智能体。
三分之一的受访者报告发生了导致实质性损害的AI事件,包括数据丢失、财务损失、品牌声誉受损及运营中断。Gartner预测,到2028年,全球财富500强企业的平均智能体管理数量将超过15万个,但仅有13%的组织认为目前拥有足够的治理能力。
技术厂商的应对方案
这种差距并非理论上的。来自微软Copilot、Salesforce Agentforce和ServiceNow的智能体与自制系统并行运作,控制平面各异,可见性支离破碎。对此,多家厂商提出了具体解决方案。
DigiCert提出“人工智能信任框架”,将每个智能体视为需要“护照”的数字实体。该“护照”包含身份、指定的自然人所有者、有效期和经过验证的权限,基于公钥基础设施、DNS发现机制和密码学证明构建。其核心围绕五个问题:员工使用了哪些智能体?受监管数据流向何处?持有哪些凭证?被攻破后能否立即停止?行动是否留下可验证痕迹?该方案通过SPIRE服务器管理身份层,旨在实现单一控制点。
微软推出了Azure AI Foundry,为每个智能体内置Entra ID身份,并在中央Agent 365目录中自动注册。其控制平面即将推出,用于舰队范围监督。基于预批准标准限制模型部署的策略将于今年晚些时候达到通用可用性。长期运行的智能体将获得耐用身份和基于租约的恢复等韧性功能。
Traefik Labs今日推出“主权信任平面”,将网关决策的加密指纹记录到透明日志中。验证者可在不访问原始日志的情况下检查记录。该系统通过身份提供程序断言实施委托访问,明确自然人和智能体身份,且智能体权限严格少于其所有者,为CISO提供经得起独立审查的审计证据。
AWS提供了一种基于范围的模型,将智能体自主权分为从“仅观察实习生”到“完全自主主管”的等级。每个等级匹配相应的身份、行为、数据、行动、监督和隔离安全控制,并在发生严重事故时自动降级。这种方法映射到ISO 42001等现有标准,强调信任是通过表现累积的。
行业现状与监管动态
尽管技术方案涌现,治理项目仍处被动状态。OneTrust 2026年人工智能就绪治理调查发现,87%的组织鼓励使用智能体,但仅47%通过清晰政策、监督和控件支持。40%的组织在智能体运行后才开发控制措施。超过一半商业领导人形容其项目碎片化或手工操作,仅17%表示治理是“设计即嵌入”的。
监管框架也在更新。新加坡5月更新的《代理式人工智能模型治理框架》强调风险评估、人类问责、技术控制和终端用户责任四个维度,承认大规模持续人类监督已不切实际。欧盟《人工智能法案》和NIST人工智能风险管理框架正与新框架进行映射,但政策整体仍落后于技术。
在实际操作中,从业者强调了四个现实:身份必须绑定具体操作;读写访问范围必须严格限制;共享上下文需要规范的知识图谱;每次更改都需要解释原因的审计轨迹。Improvado首席执行官Daniel Kravtsov指出,跨越70个内部智能体的治理重点在于防止自主系统相互对抗。
随着智能体编排复杂化,风险叠加。Anthropic威胁情报报告显示,对手正从单模型协助转向多代理网络工作流程。红队演习现在假设的是编排的蜂群而非孤立提示,控制措施必须包括网络隔离、凭证门控和生产级分类器。
InfoWorld贡献者建议,许多企业应从现场智能体开始,以便在企业边界内实现全面治理。跨API或远程浏览器漫游的离线智能体虽提供覆盖范围,但牺牲了控制权。
CISO面临艰难选择:是将智能体视为现有身份和访问管理的扩展,还是构建专门解决自主性、持久性和多步推理的治理层?后者需要持续评估、运行时护栏、人类审批闸门、不可变日志及有效的终止开关。
DigiCert的“护照”隐喻分量十足:每个智能体都需要来源证明,每个行动都需要归因,每个凭证都需要有效期和负责任的人类。早期解决身份和隔离问题的企业将获得速度优势,而将治理视为事后补救的企业,将面临与其智能体舰队规模成比例的事故风险。