Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

将AI代理作为其本质所是的身份进行治理

将AI代理作为其本质所是的身份进行治理

Oct 6, 2026

AI代理是非人类身份。它们持有凭据、拥有权限,并全天候在系统上执行操作,通常拥有无人审查的常驻访问权限。Salesloft Drift泄露事件正是通过这类权限过大、永不过期的令牌波及700多家组织,其中没有任何提示注入。相关控制措施早已存在:盘点每个代理,将其限制在最小权限,使其访问过期,定期审查,并检测其被滥用的情况。

公司招聘一个人时,这个人会经历一套流程。人力资源部门开通账户,安全部门按角色限定权限,访问权限定期审查,在最后一天由人收回。至少应该如此,但现实并非如此。如今嵌入整个企业的机器劳动力从未经历过这些,哪怕在理论上也没有。服务账户、API密钥、OAuth令牌,以及构建在它们之上的AI代理,都是为了让某个系统跑起来而搭建的,被授予了让工作最省事的任何访问权限,然后便一直运行下去。根据Palo Alto Networks的《2026年身份安全格局》(对2,930名安全决策者的调查),机器身份与人类员工的比例为109比1,其中每109个里有79个是AI代理。

去掉围绕AI攻击AI的标题嘈杂,剩下的就是一个属于非人类身份的AI代理。它持有凭据、获得权限,并在系统上执行操作。这是安全团队早已知道如何治理的事情。

业界对此的反应,就像对任何带“AI”二字的东西一样:提出一个新类别。为“AI安全”和“代理式安全”配备新工具、新团队和新预算项。CISO面临着采购AI安全平台的压力,而加大这种压力的报告直截了当:云安全联盟(Cloud Security Alliance)在2024年对818名从业者的调查中发现,只有15%的人对自己能阻止涉及这些身份的攻击有很大信心。

不过让我们缓解这种压力:你比恐慌所暗示的走得更远。对于一个持有凭据、拥有权限并在系统上行动的身份,你已经有一套现成的做法。你盘点它,将其限制在最小权限,使其常驻访问过期,审查它,并检测它何时被滥用。任务在于将这套规范扩展到机器劳动力,就像它已经覆盖人员那样。

在MITRE ATT&CK看来,基于AI的攻击仍然是针对身份的攻击

Salesloft Drift事件将整个案例浓缩在一次事件中。2025年8月8日至18日期间,被追踪为UNC6395的入侵集群通过签发给AI聊天机器人集成的OAuth和刷新令牌,波及了700多家组织,其中包括Cloudflare、Palo Alto Networks、Zscaler和Proofpoint。Google威胁情报团队和Mandiant未发现背后存在Salesforce平台漏洞。没有提示注入,也没有模型投毒。按照MITRE ATT&CK的术语,这是有效账户(T1078)和应用访问令牌滥用(T1550.001):行业已防御了十年的同一种身份攻击,这次只是针对一个持有常驻、权限过大、永不过期凭据的非人类身份。

AI代理无需被越狱才能攻破你。它只需保留你交给它的常驻凭据。大楼里最先进的技术,可能以最传统的方式失守。

像治理特权账户那样治理AI代理

从大多数团队首先想到的控制措施说起。多因素认证保护的是登录,但持有刷新令牌的机器身份再也不会登录。它持续而安静地生成新的访问令牌。MFA对这类攻击毫无作用。治理机器身份靠的是过期、范围限定和即时(just-in-time)签发。

风险在于常驻权限,而这是一个今天就能衡量的治理属性。Netwrix的《2026年数据和身份安全报告》发现,76%的组织没有完全治理或监控非人类身份(NHI)。Teleport的《2026年调查》(对205名安全负责人)发现,70%的人给AI系统的访问权限高于人类完成同一任务所需,而JumpCloud的The Silent Rollback报告则指出,依赖静态、永不过期的密钥和令牌来支撑其代理的组织占比49%。这些是机器规模下未经治理的身份的数字,而治理缺口正是攻击者会下手的地方。

这些身份也会绕过人类的应对流程,因为那套流程是为人类写的。它们全天候运行,所以不会出现异常时段来引起注意。注销(offboarding)也很少发生:云安全联盟发现,只有20%的组织有正式流程来撤销API密钥等凭据。解决方案很平淡:轮换、即时访问、定期访问审查和身份威胁检测,并将它们应用于一群被惄然豁免于这四项的对象。

接下来是CISO对任何特权人员都会提出的问题:如果这个身份的凭据此刻落入错误的人手中,它能触及什么?这是一个爆炸半径问题,而爆炸半径是访问权限的函数。回答这个问题的规范早已存在于企业内部,只是从未把它对准过机器人。

但还有更多需要留意的地方

确实存在新型的代理问题,而身份治理无法解决它们。提示注入是真实存在的。混淆代理人(confused deputy)问题也是,即拥有合法访问权限的代理被操纵去滥用它,跨系统自主链式执行操作亦是如此。这些属于另一个防御层,声称最小权限能解决它们的人是在夸大其词。更窄的主张才站得住脚:代理风险的身份和访问层(即代理是谁、能触及什么、持续多久,以及该访问是否被滥用)是行业在其他地方已经在运行的规范。防御提示注入是值得投入的前沿。今年走进大门的风险比这更平淡。那是一个永不过期的常驻凭据,附在无人审查的身份上。

你的身份安全组合必须包含并涵盖代理

代理的生命周期可以清晰地映射到已经贯穿身份架构的控制措施上。与人类身份一起治理和审查非人类身份,就是身份治理,即Netwrix Identity Manager的工作。去除它们的常驻权限并签发范围受限的即时访问,就是特权访问管理,由Netwrix Privilege Secure处理。而当一个有效身份被错误的人操控时,当场抓获它就是身份威胁检测与响应,即Netwrix Threat Manager所在的领域。销售独立非人类身份工具的单点厂商,正在构建市场被告知需要的那个平行项目。替代方案是对人类和机器运行一套统一的身份规范,并让它同样涵盖代理。

机器劳动力入职时没有入职流程,也从不离职。它持有的钥匙比身边的人类更多,全天候工作,在无人注视的地方行动。把每个代理当作它本来的样子,即一个拥有访问权限的身份,UNC6395在700多家组织里走过的那扇门,就会变成你可以用现有控制措施关上的门。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。