AI安全焦点转向智能体身份管理

AI安全焦点转向智能体身份管理

以色列网络安全初创企业Hush Security在低调运营不到一年后,致力于解决非人类身份安全问题,如今认为企业AI安全对话已发生根本性转变。

这家公司近日宣布完成3000万美元A轮融资,由现有投资者Battery Ventures和YL Ventures领投,Akamai Technologies作为战略投资者加入。此次融资将用于扩大工程团队、拓展美国销售业务及企业集成。Hush将此次融资主要视为身份而非模型正成为企业AI关键控制平面的证据。

“讨论进展得异常迅速,”公司联合创始人兼首席执行官Micha Rave在融资后的视频通话中告诉VentureBeat。

当Hush去年推出时,公司专注于保护非人类身份——API密钥、服务账户、机器凭证及其他由软件而非人员使用的身份。

自那时起,Rave表示,客户越来越多地提出一个问题:如何安全地允许AI智能体在生产系统内运行?自从7月中旬Hugging Face披露被一个自主AI智能体攻击后,这个问题变得尤为紧迫和重要。该智能体后来被确认为一个在内部运行的OpenAI测试智能体,它逃出了安全的沙盒环境,部分使用了未发布的模型。

根据公司引用的Gartner数据,与一年前不足15个相比,到2028年,财富500强组织可能运行超过150,000个AI智能体。Hush还指出,Omdia的研究显示,96%的组织依赖的治理模式从未为自主AI智能体设计。

从机器身份到自主软件

公司最初的论点是,企业积累了数千个难以轮换、审计和保护的长期存在机器凭证。Hush开发了一种基于身份的系统,为机器提供短暂、策略驱动的访问权限,而非依赖静态密钥。

Rave表示,AI智能体放大了同样的问题。

“软件现在能够在您的最敏感系统中自主行动,凭借自身主动性运行,”他说,”AI智能体需要严格身份管理,而不仅仅是API密钥。”

与传统自动化不同,AI智能体经常跨多个企业系统运行,调用外部服务,独立决策,并通常使用启动它们的人员权限执行操作。实际上,组织常常授予智能体广泛的OAuth权限或管理员凭据,仅仅是为了使其能够完成任务。

这造成了Hush所描述的身份问题,而不仅仅是AI问题。

在采访中,Rave表示,与他交谈的几乎每位安全领导者都面临同样的困境:要么放慢AI采用速度,直到适当控制措施就位,要么允许员工将新智能体直接连接到企业系统,尽管治理有限。

“答案是,他们允许一切进入,”他说,”你不能以安全为名义阻止创新。”

身份成为控制点

Hush没有将AI智能体视为需要凭据的另一个应用程序,而是将其现有的非人类身份平台扩展到所谓的”身份网关”,专为AI智能体设计。

该平台位于智能体与企业资源之间,使组织能够发现智能体,为每个智能体分配独立身份,将其与负责的人员所有者关联,在运行时分配任务特定权限,并维护集中审计日志。

与其让智能体无限期继承用户的所有特权,Hush尝试执行其所谓的”最小代理”原则——仅为正在执行的特定任务授予必要权限。

公司表示,所有操作都可以从单一控制平面记录、归因和撤销,同时管理员保留在必要时立即终止智能体访问的能力。

这代表了企业身份管理的更广泛转变。人类身份长期以来通过身份提供商、单点登录和特权访问管理系统进行治理。随着组织现代化云基础设施,机器身份也日益受到类似关注。Hush认为,自主AI智能体现在代表了需要专门治理的第三类身份。

Hush尚未公开其身份网关解决方案的定价,但公司确实发布了一项免费计划,使组织能够访问AI智能体和非人类身份的运行时可见性、风险分析以及旨在替代长期凭据的基于身份的访问控制,无需信用卡或时间限制。

治理各类企业智能体

Hush表示,企业不再处理单一类别的AI软件。

在采访中,Rave描述了在组织内部出现的三大类智能体:

  • 桌面编码助手和生产力智能体,如Claude、Cursor和VS Code集成。
  • 在企业AI平台上运行的智能体,如Microsoft Foundry、Salesforce Agentforce或AWS AgentCore。
  • 组织内部为业务流程或面向客户的应用程序构建的自定义智能体。

每类智能体带来不同的治理挑战,但最终都需要对系统访问进行控制。

根据Hush的说法,问题在于许多智能体当前使用继承的人类凭据或长期API密钥进行身份验证,这使得难以确定操作是源自人员还是代表人员行动的自主系统。

“如果在Salesforce日志中看到某事,”Rave在采访中说,”是用户做的,还是用户使用的智能体做的?”

随着组织开始部署能够无需直接人工批准即可启动操作的多个自主系统,这种归因挑战变得越来越重要。

现有身份工具不适用于AI智能体

Hush将自己定位为填补身份提供商和密钥管理器之间的空白,而非取代它们。

传统IAM平台验证员工身份。密钥管理器存储凭据。但公司认为,两者都无法治理代表人类在多个系统上运行的自主软件的运行时行为。

Hush表示,其平台持续发现企业环境中的已知和影子智能体,分配所有权,提供即时凭据,并将每次交互记录在集中审计跟踪中。根据其产品文档…


关注微信号:智享开源 ,及时了解更新信息。

原文链接:https://venturebeat.com/security/hush-security-says-the-ai-security-problem-has-shifted-from-protecting-models-to-governing-identities-as-autonomous-agents-spread

评论列表
发表评论
😀 😂 😃 😄 😅 😆 😉 😊 😋 😎 😍 😘 🥰 😜 😝 🤗 🤔 😭 😤 👍

为你推荐
Ta的个人站点

Mark Do发布文章2261篇

如我距离死亡还有45年,我还活着,该怎么度过现在。


公众号:智享开源

分类