新闻宏观经济VentureBeat Pulse Research揭示AI智能体安全差距:54%的企业报告AI智能体安全事件,核心控制措施滞后

VentureBeat Pulse Research揭示AI智能体安全差距:54%的企业报告AI智能体安全事件,核心控制措施滞后

作者: VentureBeat AI·

要点速览

  • 超过半数的受访企业(54%)已经历过已确认的智能体安全事件或在造成损害前被拦截的险兆事故。
  • 仅32%的组织为每个AI智能体分配独立的作用域管理身份,而69%报告其智能体集群中存在某种程度的凭证共享。
  • 仅30%的企业在高风险智能体上使用沙箱隔离,使其成为采用最少的核心控制措施,尽管它在限制爆炸半径方面最为有效。
  • 来自OpenAI、Google、Microsoft和Anthropic的供应商原生工具是82%组织的主要安全层,而专业智能体安全厂商仍处于低个位数。
  • 大多数企业(59%)计划在十二个月内采用或更换智能体安全工具,经历过事件的组织表现出最强的紧迫感。
VentureBeat Pulse Research揭示AI智能体安全差距:54%的企业报告AI智能体安全事件,核心控制措施滞后

根据VentureBeat对107家企业的调查,AI智能体正在获得对系统和数据的实际访问权限,而旨在约束它们的控制措施仍然不够完善。研究揭示了一个持续存在的智能体安全差距:自主智能体的扩散速度超过了对它们进行安全管理所需的身份、隔离和执行控制措施的部署速度。与传统软件不同,智能体在有限的人工监督下运作——做出决策、调用工具、跨系统横向移动——这使得攻击面超出了传统应用安全所覆盖的范围。

本期VentureBeat Pulse Research审视了企业如何保障其AI智能体的安全——涵盖部署的工具、如何处理智能体身份与隔离、已经出现的问题、预算分配,以及组织是否认为其防御能力与AI驱动的攻击者保持同步。

核心发现:智能体安全差距

该报告最具定义性的数据是:超过一半的组织(54%)已经历过已确认的智能体安全事件(18%)或在造成损害前被拦截的险肇事故(36%)。这些数字背后的结构性薄弱环节在于身份管理。仅有约三分之一的企业(32%)为每个智能体分配独立的作用域管理身份——这是实现最小权限访问和清晰归因的前提。其余企业报告称部分智能体共享凭证,或智能体主要使用共享API密钥和借用的人类或服务账户凭证运行。当智能体共享凭证时,单个被攻破或权限过大的智能体可能造成广泛的爆炸半径,而仅有十分之三的企业(30%)在高风险智能体上使用沙箱隔离来限制这一风险。

该差距尤为引人注目的是企业在其中表现出的舒适程度。安全工具栈绝大多数为供应商原生——OpenAI的防护栏(51%)、Google和Microsoft的云控制、以及Anthropic的托管智能体控制占据主导地位,而专业的智能体安全厂商几乎未能进入视野。对这一借用工具栈的满意度平均为5分之4.2。然而,智能体安全支出在整体安全预算中仍然只占很小比例,仅有三分之一的企业认为其AI防御领先于AI驱动的攻击者,且绝大多数企业计划在年内更换工具。组织对它们同时准备替换的控制措施表达了满意。

研究方法

VentureBeat将此项调查作为其持续进行的Pulse Research系列的一部分开展,本次调研工具聚焦于企业智能体安全——组织用于保障自主AI智能体安全的工具、身份、隔离和执行控制措施。受访者筛选条件为员工超过100人的组织(n=107;调查中最小规模区间即1–100人的组织被排除),数据来自2026年6月的单次调研。由于这是一次调研而非汇总的多月份样本,本报告采用横截面分析,不推断月度趋势。部分问题为多选题,因此各选项占比之和可能超过100%。

从角色看,样本具有高层级和高采购可信度:45%为AI采购的最终决策者,另外30%为推荐者或影响者。资历构成包括经理(43%)、个人贡献者(24%)、副总裁和总监(15%),以及高管层(11%)。从组织规模看,样本偏向中型市场:251–1,000人(42%)和101–250人(25%)领先,其次为1,001–5,000人(19%)、5,001–10,000人(8%)和10,001人以上(7%)。技术/软件是最大的行业板块,占23%,其次为制造业(15%)、零售/电子商务(14%)和医疗/生命科学(13%)。

107名受访者的样本量足以进行方向性判读,但应作为方向性信号而非精确测量来对待。该样本为自选样本,非概率抽样,且偏向中型市场——因此最好将其理解为正在积极建立智能体安全的组织的视角,而非最大型运营者的视角。满意度评分基于回答了各项评分问题的受访者计算;整体满意度得分反映了107名合格受访者中82人的回答。

发现1:安全事件已经在发生

组织被问及是否经历过智能体安全事件——无论是已确认的入侵还是在造成损害前被拦截的险肇事故。大多数在生产环境中运行智能体的组织报告了此类经历。

超过一半的组织(54%)已经历过智能体安全事件——18%为已确认的事件,36%为在造成损害前被拦截的险肇事故。仅42%报告未发生任何情况,其余少数要么不在生产环境中运行智能体,要么不追踪此类事件。险肇事故多于已确认事件这一事实本身就说明了问题:企业确实在发现问题,但往往是在接近失败的边缘才发现。本报告其余部分审视的控制措施——身份、隔离和执行——决定了下一次险兆事故是否能被有效遏制。

风险敞口随公司规模扩大而增加,但遏制能力并未同步提升。中型市场企业(101–1,000人)的事件或险兆事故发生率为49%,而大型企业(1,000人以上)则升至63%。在同一范围内,高风险智能体的沙箱隔离从35%降至20%,安全工具的满意度从4.36降至3.97。在最多系统上运行最多智能体的组织拥有最多的事件,而在唯一能限制事件爆炸半径的控制措施上的投入却最少。

发现2:身份管理差距

企业被问及如何管理AI智能体身份——每个智能体是否拥有独立凭证,还是智能体之间共享凭证。完整的每智能体身份仍然是例外而非常态。

综合来看,重叠的回答显示69%的企业(107家中的74家)在其智能体集群中存在某种程度的凭证共享。仅有约三分之一(32%)为每个智能体分配独立的作用域管理身份——这是最小权限访问和清晰归因的基础。近半数(48%)表示部分智能体拥有作用域身份但许多仍共享凭证,另有32%报告智能体主要使用共享API密钥或借用的人类和服务账户凭证运行。受访者可以描述其集群中的多种模式,因此这些数字存在重叠。

后果是直接的:当智能体共享凭证时,一个权限过大或被攻破的智能体可以在远超预期范围的情况下运作,而事件发生后的取证分析无法清晰区分哪个智能体执行了哪些操作。非人类身份管理——为每个智能体提供独立的受管身份——是企业智能体安全中最大的未完成环节。包括OWASP LLM应用十大风险在内的行业框架已将过度授权和不充分的身份控制列为顶级风险类别,Gartner等分析机构也已将非人类身份治理识别为一个快速兴起的新兴学科,现有IAM工具尚不能完全覆盖。

数据还揭示了凭证姿态与事件之间的相关性。集群中存在凭证共享的组织在过去十二个月内遭受事件或险兆事故的比率为63.5%(74家中的47家)。每个智能体都拥有独立作用域身份的组织遭受攻击的比率为40.9%(22家中的9家)。完全作用域分组规模较小,因此该关系是关联性而非已证明的因果关系,且差距集中在中型市场——但在单次调查中,二十三个百分点的事件率差异具有显著性意义。

发现3:监控与执行有余,隔离不足

组织被问及其实际的智能体安全姿态——是监控、执行、隔离,还是这些方式的组合。最能限制损害的控制措施恰恰是部署最少的。

监控和执行相当普遍:约半数企业监控智能体活动(47%)或在运行时执行作用域权限(49%)。然而,仅30%将高风险智能体隔离在沙箱中,以在其他控制措施失效时限制爆炸半径。这一顺序与纵深防御理念相悖:监控告诉你发生了什么,执行试图阻止它,但隔离是在预防失败时限制损害的手段——而这恰恰是企业采纳最少的控制措施。结合发现2中的身份差距,呈现的画面是:智能体被监控和赋权但很少被隔离约束,这恰恰是单个故障可以广泛传播的配置。

发现4:供应商原生控制措施占主导地位

企业被问及使用哪些智能体安全工具,以及哪个是其主要安全层。结果倾向于模型供应商和超大规模云服务商而非专业安全厂商。

组织主要通过与模型和云平台捆绑的工具来保障智能体安全。OpenAI的防护栏以51%领先,其次为Google和Microsoft的云原生控制以及Anthropic的托管智能体控制。当被要求说出其单一主要安全层时,82%指定了这些供应商原生产品之一。专门构建的智能体安全品类——包括Palo Alto的Prisma AIRS、CrowdStrike、Cisco AI Defense、Zenity、HiddenLayer、Check Point的Lakera、Okta for AI Agents以及非人类身份平台——几乎未能进入视野,各家均处于低个位数。仅5%报告未使用任何专门工具。供应商捆绑包正在赢得默认选择:企业首先选择其平台自带的防护栏,而能够填补身份和隔离差距的独立安全层尚未实现大规模采用。

这种默认选择供应商的模式与云安全的早期轨迹相似——组织最初依赖原生云供应商控制,之后Wiz、Orca和Lacework等专业厂商才建立了云原生应用保护平台(CNAPP)品类。智能体安全是否会沿同一弧线发展——从供应商便利性到专用工具——是发现8中考虑数据开始回答的问题。

供应商默认模式在两轮Q2调查中保持一致。在4–5月的调查中(n=110),使用率由相同品牌引领——OpenAI控制26%、Azure 15%、AWS 14%、Google 12%——每个专业智能体安全厂商均在3%或以下,十分之一的组织未使用任何专门工具。两项调查的共同发现是:企业默认选择现有平台提供的解决方案,专业品类厂商尚未在此领域建立显著存在。

关于解读这些占比的说明:受访者样本为自选且偏向中型市场,使用情况问题统计了受访者部署的每个供应商或方案——因此这些数字衡量的是在安全工具栈中的存在感,而非支出或排他性。各个供应商百分比因此带有通常的样本注意事项。然而,结构性模式在两轮Q2调查中通过两个不同措辞的问题保持一致:供应商原生和超大规模云控制领先,而专业智能体安全厂商仍处于低个位数。

发现5:在风险面前仍保持高满意度

企业被问及对当前智能体安全工具的满意程度。报告的舒适程度与已记录的风险敞口明显不一致。

对智能体安全工具的满意度很高——总体5分之4.2,性价比5分之4.1——在本系列研究中属于最积极的读数之一。企业对主要由借用的供应商防护栏组成的工具栈表达了高度满意,尽管超过半数已经历过事件或险兆事故,仅三分之一为其智能体分配了作用域身份。这种舒适感似乎源于供应商原生控制的便利性和低摩擦,而非经验证的遏制效果。如发现8所示,同样表达满意的企业中,明确多数计划在年内更换工具,这表明其信心可能比满意度评分所暗示的更为脆弱。

发现6:预算滞后于风险

企业被问及将安全预算的多大比例分配给AI智能体安全。对于一个快速兴起的风险类别,分配仍然有限。

最常见的分配为安全预算的6–10%(46%),三分之一的企业(34%)支出5%或更少。仅四分之一(24%)投入超过十分之一。鉴于上述事件发生率和身份与隔离差距,预算似乎是一个滞后指标——风险的到来速度快于应对资金的到位速度。在智能体安全上投入超过安全预算十分之一的企业是少数,且他们很可能是正在构建其他企业尚未部署的作用域身份和隔离控制措施的组织。

发现7:军备竞赛充其量只是势均力敌

企业被问及如何评估其AI驱动防御与AI驱动攻击者之间的力量对比。信心远未确定。

仅约三分之一(35%)认为其AI驱动防御领先于AI驱动的攻击者。其余受访者不那么确定:32%认为大致相当,21%认为攻击者占优势,另有21%表示现在判断还为时过早。综合来看,明确多数(53%)认为力量对比持平或偏向攻击者。这种不确定性与发展5中报告的高满意度形成了不安的并置:企业对其工具感到满意,却不确定它是否赢得了它旨在赢得的较量。在一个进攻方也在借助AI不断增强的领域,势均力敌的竞赛意味着一个脆弱的位置。

发现8:安全重组即将到来

企业被问及是否计划采用新的、额外的或替代性的智能体安全解决方案,以及正在考虑哪些供应商。很少有人打算维持现状。

虽然41%没有更换计划,但明确多数(59%)打算在十二个月内采用新的、额外的或替代性的智能体安全解决方案,29%计划在下一季度内进行——这是一个强烈信号,表明尽管满意度较高,企业认识到当前的工具栈是临时性的。

事件似乎是触发采购周期的主要催化剂。在经历过事件的组织中,42.1%计划在九十天内采用、增加或替换智能体安全工具,而未经历事件的组织中这一比例为14.0%。在已确认事件之后,这成为多数行为,比例达52.6%。遭受攻击还会改变威胁评估:33.3%的受影响组织表示AI武装的攻击者领先于其防御,而未受影响组织中这一比例仅为8.0%。在这组数据中,经验是紧迫感和悲观情绪的最强预测因子。

考虑范围仍偏向供应商原生(OpenAI 34%、Google 30%、Anthropic 29%、Azure 25%),但专业安全厂商——Cloudflare、Cisco、Palo Alto、Okta和Check Point的Lakera——正在吸引中高个位数的早期兴趣,超过了它们目前的安装基量。

值得注意的是,采购清单中明显缺少身份层面的产品。12%的受访者在考虑范围中包含了智能体身份产品——Okta for AI Agents、Microsoft Entra Agent ID或非人类身份平台。在已经历过事件且存在凭证共享的组织中,对身份产品的考虑比例基本没有变化,约为十分之一。事件数据最直接指向的控制措施恰恰是采购计划中基本缺失的。这一轮调查是否会巩固供应商原生默认选择,还是最终为专门构建的智能体安全——即事件所要求的身份和隔离控制——打开大门——是本系列将继续追踪的问题。

结论:一个将被自主性首先检验的安全差距

员工超过100人的组织正在赋予AI智能体对系统和数据的实际访问权限,同时使用为其他目的构建的控制措施来保护它们。超过半数已经历过事件或险兆事故。仅三分之一为每个智能体分配独立的作用域身份,且大多数仍在共享凭证。仅十分之一隔离了其高风险智能体。执行这些工作的工具栈绝大多数借鉴自模型供应商和超大规模云服务商,而非专门为智能体构建。

信心与风险敞口之间令人不安的组合十分突出:对当前工具的满意度在本系列研究中名列前茅,但支出仍是安全预算的一小部分,仅三分之一认为其防御领先于AI驱动的攻击者,且明确多数已经在计划更换现有工具。107名受访者、单次调研的方向性判读偏向中型市场——但方向是明确的。智能体的采用正在跑在智能体安全之前,而在出现故障时最重要的控制措施——作用域身份和隔离——恰恰是企业部署最少的。

智能体安全差距不是供应商防护栏能自行弥合的覆盖范围问题。它本质上是一个为自主软件设计的身份、隔离和执行的问题。后续调研的开放性问题是:企业是否会主动弥合这一差距——还是一次已确认的事件会替它们弥合。

基于107名合格企业受访者(100人以上)的调查反馈,数据来自2026年6月的单次调研。这是方向性判读,而非精确测量——样本为自选且偏向中型市场,因此最好理解为正在积极建立智能体安全的组织的视角,而非最大型运营者的视角。受访者具有高层级和高采购可信度(45%为最终决策者,30%为推荐者/影响者),覆盖经理到高管层,主要来自技术/软件、制造业、零售/电子商务和医疗/生命科学行业。