智能体安全:权限执行与隔离的巨大鸿沟

智能体安全:权限执行与隔离的巨大鸿沟

智能体安全现状:企业执行权限隔离不足

一项涵盖116家企业的调查显示,智能体已进入生产环境,随之而来的安全事件也频频发生:大多数企业已经确认经历过智能体安全事件或未遂事件。尽管三分之二的企业在运行时执行范围权限,但隔离高风险智能体的比例不足五分之一,这使隔离成为堆栈中最薄弱的一环,特别是在自主性不断提升的背景下。

凭证共享问题在近三分之二的智能体舰队中仍然存在,53%的企业已经确认经历过智能体安全事件或未遂事件,这进一步加剧了对智能体安全性的信任危机。安全栈仍主要依赖模型提供商和超大规模云服务商提供的解决方案,但企业信心正在下滑。如今,认为AI武装攻击者领先于其防御的企业数量与持相反观点的企业数量相当。

本次调研主要考察企业如何保障其AI智能体的安全:他们使用哪些工具、如何管理智能体身份和隔离、已发生的问题、安全投入以及他们是否认为防御能力能够跟上AI赋能攻击者的步伐。

主要发现:隔离与监控之间的巨大差距

尽管65%的企业在运行时执行范围身份和权限,56%监控和记录智能体活动,但仅有18%将高风险AI智能体隔离在沙箱环境中。这种企业”观察能力”与”隔离能力”之间的差距是本次调研的核心发现。

即使在生产环境中运行智能体的企业中,也只有21%实施了隔离措施,而将权限执行与隔离相结合的比例更是低至8%。从纵深防御的角度来看,这种顺序安排是颠倒的。从安全运营团队到首席信息安全官,安全团队都清楚:监控告诉你发生了什么,执行试图预防事件,而隔离则是在预防失败时限制损害范围。

身份管理:有所改善但问题犹存

49%的企业表示其每个智能体都有自己独立的范围身份,但63%报告在智能体舰队中某处存在凭证共享,只有29%描述了完全没有共享的范围身份舰队。负责这项工作的安全栈 overwhelmingly 来自超大规模云服务商或模型提供商:OpenAI的安全护栏(44%)、Microsoft Azure(42%)、Anthropic的托管智能体控制(37%)和Google Cloud(31%)领先,92%指定主要安全层的企业都选择了超大规模云服务商/模型提供商的原生解决方案。

信心下滑与工具更迭

两个因素正在动摇这一看似舒适的安全图景。信心已经下滑,30%的企业现在认为AI武装攻击者领先于其防御,这与认为其防御领先攻击者的比例完全相同。同时,更换工具的意愿创下本系列调研的最高记录,74%的企业计划在十二个月内采用、添加或替换智能体安全工具,尽管满意度得分达到系列最高的4.29分(满分5分)。企业对现有安全栈的满意度前所未有高,但更换它们的决心也前所未有强。

调研方法论

本次调研作为VentureBeat持续进行的Pulse Research系列的一部分,专注于企业智能体安全——组织用来保障自主AI智能体安全的工具、身份、隔离和执行控制。调查对象为员工超过100人的组织(n=116;排除了最小的规模区间1-100名员工),数据来自2026年7月的单一波次调查。由于这是单次波次而非多个月份的汇总样本,报告采用横断面解读方式,不推断月度趋势;所有数据均来自7月的调查结果。部分问题为多选题,因此比例总和可能超过100%。

从角色分布来看,样本群体资深且具备购买决策权:44%是AI采购的最终决策者,另有38%是推荐者或有影响力的人士。管理层(36%)、个人贡献者(27%)、副总裁和总监(18%)以及高管层(16%)构成了职级组合。从组织规模来看,样本以中型企业为主,同时包含有意义的大型企业尾部:员工数为101-250人(34%)和251-1000人(23%)的企业最多,其次是1001-5000人(18%)、10001人以上(17%)和5001-10000人(7%)。技术/软件行业占比最大,为38%,其次是医疗保健/生命科学(11%)和金融服务(10%)。

样本说明

有三个问题需要特别说明。两个问题仅针对在生产中运行智能体或正在试点的企业。姿态数据(监控/执行/隔离)基于93位受访者报告,主要安全层数据基于92位命名了该层的受访者。这93位受访者之外的23位是仍在评估、无计划或不确定的组织——对于这些组织,智能体安全姿态尚不适用。此外,部分多选题允许重叠答案,这在某些情况下是故意的——身份(33位受访者选择了多种模式)、军备竞赛评估(23位)、预算份额(10位)和事件(9位)——因此这些数据按受访者级别计算,并在必要时描述重叠情况。满意度评分基于回答了每个评分问题的受访者;总体满意度得分反映了116位合格受访者中的76位。

在116位受访者的样本规模下,调研结果支持方向性解读但不支持精确测量;样本为自选样本,非概率样本。最好将其理解为积极构建智能体安全组织的观点,而非最大运营商的观点。

发现一:智能体已投入生产,安全事件随之而来

多数企业已经历智能体安全事件

我们询问了组织是否在生产中运行智能体AI,以及是否经历过智能体安全事件——已确认的漏洞或未造成伤害的未遂事件。

对于这一群体,智能体已投入生产使用。超过一半的企业(53%)目前运行智能体AI系统,另有27%正在试点或进行有限部署,只有3%在未来十二个月内没有计划。安全风险随部署规模扩大:53%的组织已经经历过智能体安全事件,其中19%为已确认事件,38%为未造成伤害的未遂事件。

未遂事件数量是已确认事件的两倍,这一点值得仔细研究。这意味着企业能够发现问题,但发现时问题已接近边缘——而未遂事件是一次有效的控制,而非每次都会有效的控制。本报告其余部分探讨的控制措施,特别是发现二和发现三中的身份和隔离差距,决定了下一次未遂事件是否会仍然保持为未遂事件。

早期调研中的一个模式在此未能重现。组织规模对暴露程度没有可靠影响:员工超过1000人的企业报告事件或未遂事件的比率为47%,而员工在101至1000人之间的这一比率为57%——这一差异远在样本噪音范围内,并且与本系列先前记录的规模梯度方向相反。在本轮调研中,区分”已发生”与”未发生”的因素并非企业规模。

发现二:身份管理:有所改善但仍存在共享问题

半数企业为智能体提供范围身份,但共享问题依然普遍

调查显示,虽然49%的企业表示其每个智能体都有自己独立的范围身份,但凭证共享在63%的智能体舰队中仍然存在。这种身份与凭证的不一致状态构成了安全风险的基础。

随着智能体自主性的提升,身份管理的重要性日益凸显。企业需要确保每个智能体都有明确的身份标识,同时避免凭证在多个智能体间共享,这样才能建立起有效的安全边界。


关注微信公众号:智享开源,及时了解更新信息。

原文链接:https://venturebeat.com/resources/agentic-security-enterprises-enforce-agent-permissions-two-thirds-of-the-time-and-isolate-high-risk-agents-less-than-one-in-five

评论列表
发表评论
😀 😂 😃 😄 😅 😆 😉 😊 😋 😎 😍 😘 🥰 😜 😝 🤗 🤔 😭 😤 👍

为你推荐
Ta的个人站点

Mark Do发布文章2503篇

如我距离死亡还有45年,我还活着,该怎么度过现在。


公众号:智享开源

分类