企业称其AI智能体安全;数据却表明并非如此

报告显示,94%的IT及安全负责人确信其AI智能体未拥有过多权限,但仅有33%的人实际完成了相关工作。

Cam Sivesind SecureWorld
安全新闻云安全远程代码执行

Cequence Security与企业管理协会(EMA)的最新研究揭示了当前企业AI领域最令人不安的数据之一:94%的IT及安全负责人确信其AI智能体的权限未超出所需范围,但仅有33%的人实际完成了相关工作以确保这一点。

组织的认知与实际验证之间的差距,是新报告《无约束智能体:企业中的智能体AI治理差距》的核心主题。该报告基于EMA代表Cequence对202家企业的IT及安全负责人开展的调查。研究结果表明,智能体AI治理不仅落后于部署进度,在许多组织中,治理工作从一开始就未跟上部署节奏。

报告的首个发现是,智能体AI已不再是实验性技术。近半数受访组织(46%)表示,已在多个部门及生产工作流中大规模部署智能体AI;另有31%的组织正积极将原型系统推向生产环境;仅有2.5%的组织因风险或治理顾虑暂停了部署。

这些组织大多并非仅运行少量试点智能体:超过43%的组织报告运行着6至20个不同的活跃智能体,近40%的组织运行着超过20个智能体——这些多智能体组合嵌入IT帮助台自动化、软件开发、安全运营及客户支持等核心运营职能,而非孤立的概念验证项目。

加剧挑战的是,79%的组织同时运行生成式AI与智能体AI,这意味着同一安全及IT团队需并行管理两类截然不同的风险——内容生成风险与自主行动风险,且往往未针对每类风险建立独立的治理模型。

报告核心的信任差距

核心发现是认知与实践之间存在显著不匹配。当被问及对自身AI智能体权限未超出所需范围的信心程度时,94%的受访者表示至少有中等程度的信心:48.5%“非常有信心”,45.5%“有一定信心”。

但当被问及智能体的实际配置情况时,仅有32.7%的受访者表示其智能体拥有针对具体任务的最小权限访问权限;剩余67.3%的智能体则采用某种更宽泛、管控更弱的访问权限:38.1%的智能体使用仅定期审核的宽泛常设权限,7.9%的智能体使用极少或从未审核的宽泛权限,近11%的智能体被配置为拥有部署者的全部权限,几乎9%的组织完全没有统一的配置流程。

总部位于旧金山的API安全与机器人管理提供商Cequence Security的首席信息安全官(CISO)Randolph Barr表示,信任数据是他在所有数据中最关注的部分。

“最引人注目的是,94%的信任度,却仅有33%的智能体被配置为最小权限。根据我的经验,这种信任通常衡量的是合规性,而非网络安全:组织制定政策,人员走完流程并同意一系列‘禁止事项’,便默认遵循流程就意味着安全。但这只有在创建智能体的人做对了的情况下才成立,而大多数组织并未建立技术控制措施,以在智能体上线后实际管理、监控并执行其行为。”

同样的模式也出现在治理框架层面:92%的受访者表示,他们相信自身的治理与合规框架能够跟上智能体AI的变化速度——而在同一受访群体中,67.8%的组织曾因安全或治理审查直接延迟或终止部署。报告将此视为治理滞后成为摩擦点的证据,而非治理作为主动控制措施发挥作用。

事件已发生

这种差距的后果并非理论性的。根据调查:

Cequence的联合创始人兼首席技术官Shreyans Mehta指出,信任数据是问题的核心:“最让我惊讶的是92%的组织对自身治理框架充满信心。这种信任是一个陷阱;正是因为它,组织才会停止寻找问题、停止在监控上投入,并让授权检查失效,直到事件迫使人们讨论此事。”

报告指出了事件率背后的具体机制:智能体授权大多在配置时评估,之后从未重新评估。仅有34.2%的组织会在智能体实际尝试执行操作时评估其授权;其余组织则依赖定期政策审查或一次性设置后便不再变动的常设权限——这意味着智能体的访问权限可能会在其被授予的任务结束后仍长期存在。

身份执行方面也存在类似的政策与实践差距:54.5%的组织要求并执行AI智能体拥有唯一、可单独识别的身份;另有32.2%的组织表示该要求仅停留在纸面上,未得到一致执行;3%的组织承认智能体仍会共享或继承来自人类或服务账户的凭证。

可见性是另一个薄弱点:47%的组织无法可靠盘点其环境中部署的所有智能体,即便它们在核心生产工作流中运行着数十个智能体。而在生产部署的实际审批人方面,安全领导层大多缺席:54.5%的智能体AI部署由CIO和CTO批准,仅有15.8%的组织由CISO或CSO拥有该权限。

外部连接也存在类似风险:约14%的组织允许智能体通过模型上下文协议(MCP)无限制地连接外部工具和数据;而在那些将连接限制为批准列表的组织中,不到一半(49%)拥有专门团队定期维护和审计该列表。

被废弃的试点项目留下有效凭证

该报告中一项较易被忽视的发现涉及两类AI智能体:一类从未投入生产环境,另一类则在上线后被关停。30%的智能体AI试点项目已被无限期暂停、正式终止或废弃,其中多数是拥有实际系统访问权限和真实凭证的真实部署,且这些凭证从未被清理。

试点项目停滞或废弃的主要原因是安全风险顾虑(48.5%)以及身份与访问管理缺口(22.3%)——这意味着因治理原因最可能被关闭的智能体,也是最可能在退役时未正确撤销凭证和清理权限的智能体。

Barr对试图缩小差距的安全负责人的建议,从可见性入手,而非政策。

“作为CISO,不知道自己不知道什么是让我夜不能寐的原因,所以如果我告诉别人从哪里开始,那就是先对实际运行的每个智能体进行真实盘点,然后逐个智能体问两个问题:它实际在做什么,与它被授权做的有什么不同;它是使用自身定义的权限运行,还是仅继承了创建者的权限。最后这个问题总是被忽略,而这正是智能体最终拥有远超预期权限的原因。”

该指导与EMA直接从数据中得出的三项建议一致:

报告作者将事件与险情发生率——近三分之二的组织——描述为一个应“重塑行业对AI风险讨论方式”的数字,尤其是考虑到这些组织中的大多数在生产环境中运行智能体AI的时间不足两年。

正如EMA研究副总裁Christopher M. Steffen所言:“差距并非缺乏认知;大多数组织都有相关政策,并对其表示真正的信任。差距在于,当智能体执行无人批准的操作时,书面政策与实际执行之间的差异。”