访谈
BlueRock 首席执行官 Harold Byun – 采访系列

Harold Byun,BlueRock 首席执行官,是一位具有深厚企业技术经验的资深高管,尤其是在网络安全、SaaS 平台、云安全和企业产品领导方面。他在 2026 年 4 月成为首席执行官之前,曾担任公司的首席产品官,在那里他帮助 BlueRock 在 agentic AI 安全和可观察性方面确定了方向。在加入 BlueRock 之前,Byun曾在 AppOmni、ServiceNow (NOW ) 、Skyhigh Networks、Symantec 和 Citrix 等公司担任高级领导职务,在这些职位上,他建立了帮助企业保护日益复杂的云和数据环境的声誉,这种经验现在直接与围绕自主 AI 代理和 Model Context Protocol (MCP) 生态系统的新兴安全挑战相吻合。
BlueRock 致力于保护 agentic AI 系统的执行层,这是一个随着企业部署能够与工具、API、代码库和敏感企业数据交互的自主 AI 代理而变得越来越关键的领域。该公司开发了安全和可观察性技术,旨在监视、沙箱和在 AI 代理行为周围施加防护栏,特别是在基于 MCP 的环境中。BlueRock 的平台强调运行时可见性和执行层保护,而不是仅仅依赖提示级别的防护,这反映了行业向保护 AI 代理行为而不仅仅是它们所说的话的转变。随着组织从 AI 实验转向生产中的自主工作流,像 BlueRock 这样的公司正在将自己定位在可能成为企业网络安全内的一个主要新类别的中心。
您在云、SaaS、数据丢失防护 (DLP) 和企业安全方面拥有多年的经验,曾在 AppOmni、Symantec、ServiceNow 和 Skyhigh Networks 等公司工作。是什么让您相信 runtime 安全对于 AI 代理将成为下一个主要的安全类别?
很明显,AI改变了有意义的运营风险和复杂性实际发生的位置。在传统软件中,大多数行为都是在部署之前定义的。在 agentic 系统中,行为越来越多地在执行期间通过提示、上下文、工具、API、MCP 服务器和下游交互中出现。
这创建了一个非常不同的运营模型。一旦代理可以动态地做出决定并在系统上采取行动,组织就会失去他们多年依赖的清晰可见性和运营理解。
我以前在云和 SaaS 安全中见过类似的平台转变,基础设施的发展速度超过了管理它的系统。AI 正在创造另一个这样的时刻。长期的挑战不仅仅是模型安全,而是使组织能够在规模上安全地运营 agentic 系统。
最终重要的类别将是帮助组织了解代理在生产中实际做什么并让他们有信心负责地扩大 AI 本地操作的类别。
BlueRock 讨论了“Agentic 执行差距”,当代理开始在运行时自主运行时,组织会失去可见性。为什么传统的可观察性和安全工具在这些环境中会失败?
传统的可观察性和安全工具是为具有相对可预测的执行路径的确定性系统构建的。它们假设开发人员在运行应用程序之前大致知道应用程序的行为方式。
Agentic 系统打破了这个假设。
代理可以动态地发现工具,调用 MCP 服务器,链式工作流,交互 API,并实时做出决定。执行路径通常在运行时出现。
大多数现有的工具捕获日志、跟踪、遥测或模型输出的片段。但组织越来越需要对整个执行路径有因果理解:为什么代理选择了一个工具,什么上下文影响了决定,哪些下游系统被触及,以及结果发生了什么操作。
这就是 Agentic 执行差距。执行已经变得动态,但可见性和控制模型尚未随之发展。
越来越多的企业正在尝试使用基于 Model Context Protocol (MCP) 的架构和自主 AI 工作流。关于 MCP 服务器和 agentic 系统,组织仍然存在哪些最大的安全误解?
MCP 正在迅速成为 AI 代理发现、连接和交互工具、系统和企业数据的基础基础设施。
MCP 之所以重要,是因为它大大降低了 AI 系统和运营环境之间的摩擦。它增加了开发人员的速度,并解锁了强大的工作流,但它也大大增加了代理可以在企业系统上采取的执行路径数量。
在许多情况下,组织可能已经有 AI 工具与 MCP 连接的服务交互,而没有完全理解正在创建的下游运营暴露。
另一个误解是,控制提示或模型就足够了。在实践中,风险出现在模型做出决定之后。一旦代理可以调用工具,执行工作流,检索敏感数据或与基础设施交互,挑战就转向运行时行为和执行控制。
运营表面正在比大多数治理和可观察性模型的设计速度更快地增长。
BlueRock 的研究发现,公共 MCP 服务器存在严重的漏洞,包括服务器端请求伪造 (SSRF) 和命令注入暴露。企业是否低估了 MCP 生态系统可能成为新的软件供应链攻击表面的速度?
是的。我认为行业仍然处于理解 MCP 生态系统在软件供应链和运营信任方面的重要性初期。例如,我们分析的 11,000 个 MCP 服务器中有超过 36% 存在无限制的 SSRF 漏洞。大多数行业人士并不了解这一点,这实际上使他们的整个网络从数据访问的角度打开。这种情况在今天的几乎所有企业环境中都不会被故意允许。
历史上,组织担心库、容器和开源依赖项,因为这些组件在部署之前成为软件堆栈的一部分。MCP 改变了这种模型。代理现在可以在运行时本身动态发现和与外部工具和服务交互。并且,在许多实例中,开发人员和业务已经在没有了解或评估风险的情况下部署了 MCP。
这就产生了一个非常不同的信任问题。
组织不再仅仅管理静态依赖项。他们越来越多地管理在系统运行时出现的动态执行依赖项。代理可能会调用工具,链式工作流,或以操作员无法完全预测或观察到的方式访问下游系统。
我们关于 SSRF、命令注入和其他漏洞的研究反映了生态系统中仍然不成熟的部分。但更大的问题比个别漏洞更广泛。随着 MCP 的采用加速,组织将需要对代理在执行期间与外部服务交互的方式有更深入的了解。
您的平台强调“代理可观察性”,而不仅仅是监视提示或输出。代理在工具、API 和基础设施上做出动态决策时,真正的运行时可见性是什么样子?
有意义的运行时可见性需要了解整个执行路径,而不仅仅是孤立的事件。
组织需要看到模型决策如何转化为跨工具、MCP 服务器、API、基础设施和下游系统的操作。这意味着了解为什么代理选择了一个工具,什么上下文影响了决策,什么权限被使用,什么下游操作被触发,以及什么运营结果最终被创建。
这在代理在分布式和短暂的环境中运行时尤为重要,在这种环境中,传统的监视很快就会变得零碎。
仅仅监视提示是不够的,因为提示不能解释运营行为。输出也不足够,因为它们没有显示哪些下游系统受到影响。
Agentic 系统中可观察性的未来是执行感知的。它是关于从决策到行动到结果的行为实时理解。
BlueRock 的 Trust Context Engine似乎将身份、信任和能力数据直接附加到执行流中,实时进行。随着 AI 代理越来越多地自主地与外部工具和系统交互,背景信任将变得多么重要?
背景信任在 agentic 系统中变得基础,因为代理在运行时动态做出决定。
传统系统严重依赖静态信任假设。但代理越来越多地在不断变化的上下文、外部工具、API、MCP 服务器、身份和权限中运行。
组织需要在执行期间不断评估信任。不仅要看模型是否安全,还要看被调用的工具是否值得信任,请求的操作是否与预期行为相符,以及该操作引入了什么样的运营风险。
这就是为什么我们认为背景信任成为下一代 AI 系统的关键基础设施的原因。
我们看到 AI 编码代理和自主开发工作流的快速采用。代理可以修改基础设施、部署代码或与生产系统交互而无需人工审查时,哪些风险最令人担忧?
最大的转变是,组织正在尝试通过使更多人能够使用 AI 来构建(而不仅仅是传统的软件工程师)来大大提高开发速度。
AI 编码代理已经可以生成代码,修改基础设施,调用 CI/CD 管道,访问云服务和敏感系统。生产力优势是巨大的,因为企业现在可以解锁既有经验丰富的开发人员,也有新一代的 AI 本地和公民开发人员。
挑战是,运营复杂性也会迅速增长。问题不仅仅是恶意行为,而是代理可能造成的不利影响,导致产品停机,并影响组织的数据和基础设施的可用性。这种类型的行为与十年前公共 S3 存储桶问题类似。我们希望代理表现良好。我们希望有防护栏和检查。然而,有可能出现意外行为、过度权限、隐藏依赖项、不安全的工具使用或执行路径,这些路径没有人预料到。这将导致更多停机或次优化部署,人们变成了按钮推动者,ROI 也没有完全实现。
组织需要运营可见性和与工作负载一起移动的执行感知控制,以便他们可以在不减慢创新速度的情况下安全地扩大 AI 本地开发。
许多组织仍然主要通过模型安全和提示注入的视角思考 AI 安全。为什么您认为行业现在需要转向保护操作和执行路径?
模型安全和提示注入绝对很重要,但它们只代表了挑战的一部分。
行业正在从生成答案的系统转向采取行动的系统。一旦代理可以调用工具、修改系统、检索敏感数据、执行工作流或与基础设施交互,运营风险就会转向执行行为本身。
一个完美对齐的模型仍然可以创建风险,如果它调用了错误的工具,访问了错误的系统,或者触发了意外的下游操作。因此,保护提示 alone是不够的。并且总会有绕过这些提示防护的新方法。这将是一个不断的猫鼠游戏。
组织需要认识到这些防护将被绕过,当它们被绕过时,潜在的不利影响最大。因此,他们越来越需要在整个执行路径和代理行为的运营影响方面拥有可见性和控制力,实时进行。
一些研究人员将 MCP 的采用与为企业基础设施提供“通用 USB 端口”进行比较。公司应该如何平衡连接代理的巨大生产力优势与它们引入的运营风险?
生产力优势是真实的。MCP 大大简化了代理连接到工具、系统和工作流的方式,这也是采用率如此迅速的原因之一。
但组织不应该仅仅将 MCP 视为连接层。它实际上成为企业运营结构的一部分。
平衡来自于使开发人员和 AI 本地构建者能够快速移动,同时保持执行感知的可见性和控制力。
这意味着了解 MCP 服务器实现本身的安全性,这就是为什么我们构建了 mcp-trust.com 注册表的原因。并且这意味着了解代理正在与哪些 MCP 服务器交互,哪些类型的工具这些服务器暴露,什么权限被授予,以及运行时如何传播操作。
将成功的组织将是那些在自主执行周围建立运营信任的组织。
展望未来,企业 AI 安全栈最终会在一个自主代理在生产中跨多个系统协作、做出决定和执行任务的世界中是什么样子?
我认为成熟的企业 AI 栈将变得更加执行中心。
组织仍然需要模型安全、身份、数据保护和基础设施安全。但更大的转变是,企业将需要为自主和非确定性软件设计的运营系统。
随着代理越来越多地在工具、基础设施和业务工作流中协作、做出决定和采取行动,组织将需要对 AI 系统在执行期间的实际行为有连续的可见性。
未来的堆栈将结合可观察性、背景信任、运营治理、执行感知的策略执行、身份和运行时安全,形成一个统一的运营层,用于 agentic 系统。
将成功的组织将是那些能够在不减慢创新速度的情况下连续理解和运营自主执行的组织。
感谢您的精彩采访,希望了解更多的读者可以访问 BlueRock。












