《State of Agent Security 2026》报告给出了一组让人不安的数字:在企业里被使用的头部 AI 工具中,约 80% 处于 IT 部门监管之外。更关键的是,风险面已经从「工具本身是否安全」扩展到「影子采用」与「继承权限」——当 Agent 从「给建议」进化为「自己动手调系统」,一批未经治理的自主代理,正在企业内网里悄悄繁殖。
一、影子 AI 升级成了影子 Agent
过去说的影子 AI,多是员工偷偷拿 ChatGPT 写个周报,风险止于「数据出域」。如今团队会把能调 API、发邮件、改记录的 Agent 直接接进工作流,而 IT 既看不到接入点,也管不了权限。一个能行动、又能联网的 Agent,比一个只会聊天的窗口危险得多。影子 Agent 的隐蔽性,正是它最棘手的地方。
二、真正的风险炸弹:继承权限
报告特别点名了 inherited access(继承权限)。多数 Agent 拿着员工的 SSO 令牌运行,权限随人走;一旦人离职或调岗,Agent 仍握着旧系统的访问权,成了没人管的「幽灵账号」。传统 IAM 管的是人,还不太会管「人授权出去的 Agent」,这个缝隙正在被放大。
三、能行动的 Agent,就是潜在的横向移动通道
Agent 的危险不在聊天,在动作。一个没治理的 Agent 一旦连上生产系统,理论上就能成为攻击者横向移动的跳板。这与近期安全圈披露的 AI 浏览器零点击漏洞(涉及 ChatGPT Atlas、Claude 等产品)指向同一类问题:当智能体获得了「操作权」,攻击面就从提示词越狱,扩展到了运行时与凭证。Okta 此前推出的 Agent Gateway、Agent-to-Agent 连接,正是冲着这类运行时治理来的。
四、治理该往哪补
报告暗示的修补方向其实和行业共识一致:给 Agent 发独立的、最小化的身份而非借用员工令牌;在运行时做护栏与决策日志;对 Agent 可调用的工具做显式授权与范围限定。欧盟正在推进的「决策日志」要求、英国的分层责任模型,底层逻辑也是把「谁授权、谁审批、谁留痕」补齐。行业暂未披露统一的 Agent 治理标准,但方向已经清晰。
五、普及越快,缺口越大
80% 这个数字之所以刺眼,是因为它衡量的是「已经在使用却无人监管」的存量。Agent 的采用曲线越陡,治理的滞后就越危险。对企业来说,下一阶段的安全预算,不该只花在模型红队上,更要花在「把每一个会干活的 Agent 都纳入可见、可审、可回收的治理框架」里。