AI Agent可自主执行多系统操作(读CRM、写数据库、发邮件),绕过了传统安全工具基于人类交互的假设,Forrester将Agent威胁列为2026年CISO首要风险。
过去两年,影子 AI 的主要形态是员工把内容粘贴到聊天机器人里。存在风险,但有上限。一个人能复制的东西有限,聊天机器人也只是读取你给的内容并返回文字,损害程度有天花板。
Agent 打破了这个天花板。AI Agent 不会等一个提示词然后返回一段话,它读取、决策、行动。它可以打开你的 CRM、获取列表、写入数据库、发送邮件、调用另一个系统,然后循环执行,整个过程只需几秒钟,每一步都没有人盯着。Agent 的这种自主性既是它有用的原因,也是它成为一种不同类型风险的根源。
这不是什么假设性的担忧。Forrester 已将 AI Agent 威胁列为 2026 年 CISO(首席信息安全官)的首要风险,原因在于结构性,而非猜测。
这件事让我感到不安。大多数安全工具都假设对面是个人,而 Agent 悄悄打破了这个假设。
Agent 不会触发 MFA 提示,因为它认证一次后就持续运行。它不会留下你的 SIEM(安全信息与事件管理系统)所要解析的那种会话日志。它不会在员工下班或过周末时停止。如果一个浏览器插件 Agent 能访问你工单系统能访问的东西,那它可能已经在做一些你的安全团队永远看不到的东西。
所以一整套围绕「一个人在某个时间从某个地点做了一件事」构建的检测模型已经不适用了。行为者是软件,持续运行,使用它被授予的凭证,从不质疑。
用聊天机器人,一个错误的指令只产生一段错误的文字。你读了,忽略了,没造成伤害。但如果一个有真实系统访问权限的 Agent 收到了错误指令,它会产生一个错误的行动,而在这个错误行动被任何人注意到之前,它已经发生了。
Ponemon 和 DTEX 2026 年内部风险报告发现,92% 的组织表示生成式 AI 改变了员工访问和共享数据的方式,然而只有 13% 的组织有正式的 AI 政策。Agent 以最糟糕的方式扩大了这个差距。它们不仅仅改变了数据访问方式——它们把人类完全从循环中移除了,这意味着一个错误的指令可以在人类来不及反应之前就完成跨系统的数据读取、转换和移动。
这就是为什么我认为「Agent」这个词在安全语境下具有误导性。它听起来像个帮手。但从访问控制的角度看,它更像一个新员工——从不睡觉、入职三十秒就上岗且没签任何文件、被授予了多个系统的访问密钥,因为精细划分权限太麻烦。
令人不安的答案是,大多数修复方法并不新鲜。是同样的访问控制规范,但应用在一个移动速度快得多且从不休息的东西上。
把每个 Agent 当作一个独立的身份来对待,而不是挂在人类账户下的一条捷径。给予它完成任务所需的最小访问权限,不多给。把人类检查点放在高影响行动的前面——那些会发送、删除、付款或发布的操作,让自主性不要延伸到那些无法撤销的动作上。并且关注 Agent 做了什么,而不仅仅是它是否登录了,因为对 Agent 来说,登录从来都不是有意思的部分。
这些都不稀奇。就是最小权限原则和监控,安全人员已经提了多年的建议。Agent 只是提高了忽视它的代价,因为错误和后果之间的Gap已经缩小到约一秒钟。
在 Arclogiq,我们越来越多地花时间在做这件事上:帮助团队给它们的 Agent 赋予精细化的身份、真实的限制,在重要行动前面放一个人类检查点——赶在 Agent 数量悄悄增长到没人能追踪之前。影子 AI 教会公司的是:人们会绕过缺失的工具。Agent 是同样的教训,只是速度更高、而且它们的手已经握在方向盘上了。