Skip to content

为什么需要 Agent Identity

"Agent 身份管理"听起来像是明年的事。2025 年的两类公开事故说明它已经是今年的事。

事故:代价已经有了实例

一个 AI Agent 的令牌,打穿了 700 多家企业。 2025 年 8 月,攻击者窃取了 AI 聊天 Agent 集成方 Salesloft Drift 持有的 OAuth 令牌,进而横扫 700 多家客户企业的 Salesforce 环境批量导出数据——受害名单里包括 Cloudflare、Google、Palo Alto Networks、Zscaler 这类以安全为业的公司。FINRA 为此专门发布了合规警报(事件复盘FINRA 警报CSA 分析)。

爆炸半径为什么这么大?公开复盘指向同一类特征:那是一枚宽权限、长期有效、无人专责、难以快速失效的集成令牌——它不代表某个具体的人在做某件具体的事,而代表"这个集成能做的一切"。这类事故的成因是复合的(第三方供应链 + 过度授权 + 凭证生命周期管理),身份层不是唯一变量,但它决定了一次泄露能扩散多远

另一类事故没有攻击者。 2025 年也出现过 AI 编码 Agent 在自主执行任务时误删生产数据的公开案例(经媒体报道、由行业分析转引:Descope 行业分析;下述细节以原始报道为准)。它的价值在于说明另一个方向:即使没有人攻击你,权限给宽了本身就是事故源——Agent 会用掉你给它的每一分权限,包括你以为它不会用的那部分。

一个外部窃取,一个内部误操作,指向同一个缺口:Agent 手里的权限,既不是最小的,也不是易收回的,更不是可追责到人的。

数字:这不是个案,是趋势

数据来源
到 2028 年,25% 的企业数据泄露将追溯到 AI Agent 滥用Gartner
到 2028 年,80% 的未授权 Agent 交易来自内部策略违规,而非外部攻击Gartner
到 2026 年底,40% 的企业应用将内嵌任务型 AgentGartner
非人身份与人类身份的数量比已达 45:1(云原生环境 144:1)行业调查综合
79% 的 IT/安全从业者自认无力防御针对非人身份的攻击,仅 15% 有信心CSA × Oasis 联合调查
78% 的组织没有 AI 身份创建/删除的成文策略;51% 说不出某个身份的负责人CSA 非人身份治理白皮书

关于数据来源

带链接的数据可直接溯源。标注为 Gartner 与"行业调查综合"的几条为行业转引(分析机构报告需授权访问),引用时建议以对应机构的原始报告为准。

第二行值得单独读一遍:大部分未授权的 Agent 行为不会来自黑客,而来自你自己团队里"图方便"的越权配置。 这决定了防线该建在哪——不是只防外部渗透,而是先把"谁能授权什么给谁"这件事管起来。

框架:标准组织已经把它列为风险项

  • OWASP 在 Agentic Applications Top 10(2026)中把 **ASI03「Agent 身份与权限滥用」**单列为十大风险之一:多数 Agent 系统没有可治理的身份,靠继承上下文与共享凭证运作,造成归因缺口,可被用于提权、冒充与绕过授权(OWASP Agentic Security Initiative)。
  • OpenID Foundation 在《Identity Management for Agentic AI》白皮书中给出了目前最中立的定调:现有 OAuth/OIDC 足以保护今天的简单 Agent,但自主性的拐点正在迅速临近,Agent 应当成为身份体系的一等公民(白皮书)。

这句"今天够用、拐点将至"正是现在动手的理由:身份层是要跟着 Agent 数量一起长的基础设施,等规模上来再补,成本和风险都不在一个量级。

你需要能回答的四个问题

安全评审、内部审计、监管问询——问法各异,但绕不开下面这四个。它们也是这套文档的组织主线:

  1. 我的企业里有多少 Agent,各归谁负责? → 注册与治理:台账、审批、责任人(Agent 的身份模型企业 Agent 舰队治理
  2. 每个 Agent 此刻以谁的身份、凭谁的授权在行动? → 显式委托:委托令牌与授权确认(Delegate Token 与缩权Consent 与审批
  3. 它们能访问什么、不能访问什么? → 访问控制:缩权交集与资源侧校验(Delegate Token 与缩权保护你的 API
  4. 出事时如何立刻收权、如何追责到人? → 吊销与审计(吊销与应急处置审计与追责链

这四个问题答不上来的部分,就是你现在的缺口所在——下一页按同样的顺序给出 GenAuth 的对应能力,以及每项能力当前发布到了哪一步。

下一步