思想领袖

2026 年将见证 AI 代理在企业中的爆发:我们是否准备好应对安全风险?

mm
将 Unite.AI 添加到您在 Google 上的首选来源

企业正在争相采用 AI 代理,但他们缺乏安全地做到这一点的基础设施。代理与 AI 工具不同:它们能够自主工作,持续访问数据,并以机器速度执行任务,而无需监督。这就产生了我们必须为之做准备的全新风险。

人们已经开始在工作中使用自己的 AI 代理 – 而不一定要告诉他们的老板。我们如何确保 OpenClaw 机器人不会删除重要文件?根据 Gartner 的预测,到 2026 年底,四分之三的大型企业将采用 多代理系统。我们如何确保每个代理不会为黑客攻击我们打开新的门户?

当前的安全基础设施是为应对已知的人类节奏威胁而设计的。这并不能解释代理篡改企业代码而不被我们发现的情况。或者坏人通过提示注入攻击我们:代码或提示中隐藏的指令,导致 AI 暴露敏感信息或执行恶意代码。

事实是,公司更渴望采用 AI 代理,而不是为即将到来的浪潮做好准备。根据微软的一项调查,只有 29% 的组织“非常同意”他们拥有安全的 AI 保护措施。

公司领导者需要采取以下措施。

  1. 在公司范围内实施 AI 本土安全措施。
  2. 将 AI 代理视为人类,赋予其相同的安全措施。
  3. 增加对代理行为的可见性。

通过执行这些控制,安全可以与代理的速度相匹配,并促进创新,而不是减慢其速度。

创建 AI 本土安全

二月份,Meta 的一位安全研究人员在 X 上发布了一篇令人惊讶的帖子:她的 OpenClaw 机器人开始 删除她的电子邮件,并且忽略了她停止的命令。到她能够手动中断该过程时,损害已经造成。

这说明了恶意 AI 可以以多么惊人的速度行事,使得依赖于人类的控制变得不充分。安全需要像代理一样快速移动,并沿着相同的路径移动。

这需要更新公司的安全基础设施,而不仅仅是对现有工具进行简单的升级。需要在系统范围内进行多个领域的转变。

避免像 Meta 研究人员那样快速发展的情况需要能够实时检测异常并自动响应的 AI 工具。例如,可以部署主管代理来审查其他代理执行的高影响任务。代理威胁情报(ATI)工具可以在潜在攻击的早期阶段自动检测和响应。

另一个重要的预防机制是确保部署在系统上的实际模型的安全性。像 ProtectAI、TrojAI 或 Aim Security 这样的平台可以测试直接的危险,如提示注入,使用 AI 工具在发布之前清除代码。

确保 AI 代理接触的数据来源的安全也至关重要。像 Databricks Unity Catalog、Collibra 或 Alation 这样的工具可以让团队管理数据移动。

我们还可以通过保护部署代理的物理设备来防止篡改。像 CrowdStrike 这样的平台可以帮助防止 AI 凭证的滥用并检测异常行为。

拥有管理内部运营和选择供应商的原则至关重要。可以使用现有的行业框架来指导,例如 Google SAIF 来构建安全架构,AWS CAF-AI 来管理 AI,或者 NIST AI RMF 来确保合规性。OWASP Gen AI Security 项目 – 一个开源的减轻 AI 风险的计划 – 为部署 AI 的企业提供了相关的安全指导。

将 AI 视为人类

去年,一位投资者使用 Replit AI 代理来编写代码 – 直到第九天,代理决定从一个活跃的生产数据库中删除代码,影响了 1,200 家公司。

由于代理可以自主工作,授予它们对广泛的文档、数据和 API 的未经监控的访问权限可能会带来灾难。一个原因是,企业通常不会为它们分配“身份”,就像我们对待人类用户一样,这意味着他们无法跟踪、监控和管理它们对不同空间的访问权限。

企业可以通过为非人类用户分配身份来采取行动:身份访问管理提供商可以密切管理代理可以访问哪些区域、多长时间以及发现任何高风险行为。这减少了代理对不需要的区域的过度访问权限,并限制了它们在工作区域内可以执行的操作。

为代理分配身份还可以降低外部攻击者的威胁。

当一组 研究人员 将恶意提示注入到管理法律合同的 AI 应用程序中时,一个用户能够检索属于其他用户的私人数据。很明显,没有安全的用户级数据分离,且对此类数据的授权授予了 AI,即使在这种情况下它不相关。

为 AI “身份”建立界限意味着它们不会具有广泛的“始终开启”访问权限。例如,代理将需要获得某些功能的授权,或在某些区域具有只读功能。通过这样做,即使 AI 代理被黑客攻击或被恶意行为者操纵,其影响也将保持在有限的范围内,而不是灾难性的。

领导者还应教育他们的团队关于代理在秘密运行的风险。风险更大,当员工在没有领导者明确同意和提供适当身份和保障的情况下,将“影子”AI 代理连接到工作空间时。此外,零静态权限(ZSP)方法为任何代理创建了 0 个访问权限的基线。如果员工连接一个未经授权的影子代理,它将进入一个所有门都关闭的环境。

关注代理

虽然我们知道“AI 是一个黑盒”的类比,但在您的业务中部署它时,应该非常清楚地观察和监控它。

为了执行严格的安全政策,每个代理必须受到管理:它们应该具有明确的文档化所有权、职责和控制,以便您可以准确地跟踪其路径。您应该具有连续的遥测 – 远程监控 – 跟踪代理行为,并将其输入到现有的安全工具中,以便它们可以检测异常并执行自适应信任评分。

领导者需要认真对待这一新的安全前沿,并确保不同的团队对其使用 AI 代理负责。他们可以创建新的合规性 KPI,例如“具有已验证来源的数据集数量”、“具有管理身份的 AI 代理百分比”或“AI 信任评分”。

这对于预防至关重要,但也关乎可审计性 – 即使对于非人类身份,也需要有审计跟踪,以便组织能够合规。

我们通常了解人类的行为以及他们在工作空间中的路径。但是 AI 是一个完全新的生物。我们对其运作方式了解甚少。一些公司选择了阻止 AI 进入办公室的短期解决方案 – 但这只会延迟问题或导致员工使用“影子”AI。请提前准备您的安全架构,以应对已经变得无处不在的代理。

阿蒂奥姆·波戈相Britive 的联合创始人和首席执行官,Britive 是一家开创性的云特权访问管理(CPAM)平台,他也是拥有超过 20 年网络安全经验的信息安全专家。