新聞宏觀經濟VentureBeat Pulse Research 揭露 AI 代理安全缺口:54% 企業通報 AI 代理事件,核心控制措施卻嚴重滯後

VentureBeat Pulse Research 揭露 AI 代理安全缺口:54% 企業通報 AI 代理事件,核心控制措施卻嚴重滯後

作者: VentureBeat AI·

重點速覽

  • 超過半數受訪企業(54%)已經歷過已確認的代理安全事件或在造成損害前攔截到的未遂事故。
  • 僅有 32% 的組織為每個 AI 代理分配專屬的範圍限定託管身分,而 69% 回報其代理群中存在某種程度的憑證共享。
  • 僅有 30% 的企業將其最高風險代理隔離在沙箱中,使其成為核心控制措施中採用率最低的一項,儘管它在限制影響範圍方面最為有效。
  • 來自 OpenAI、Google、Microsoft 和 Anthropic 的供應商原生工具是 82% 組織的主要安全層級,而專門的代理安全廠商仍維持在低個位數。
  • 多數企業(59%)打算在十二個月內採用或替換代理安全工具,其中已遭受事件的組織展現出最大的行動緊迫性。
VentureBeat Pulse Research 揭露 AI 代理安全缺口:54% 企業通報 AI 代理事件,核心控制措施卻嚴重滯後

在 VentureBeat 調查的 107 家企業中,AI 代理正獲得對系統和資料的實際存取權限,但用來管控它們的控制措施仍然不夠成熟。研究揭示了一個持續存在的代理安全缺口:自主代理的擴散速度超過了安全管理它們所需的身分、隔離和執行控制措施。與傳統軟體不同,代理在有限的人工監督下行動——做出決策、呼叫工具、跨系統橫向移動——這使得攻擊面擴展到傳統應用安全設計所涵蓋的範圍之外。

本期的 VentureBeat Pulse Research 探討企業如何保護其 AI 代理——涵蓋部署的工具、代理身分與隔離的管理方式、已發生的問題、預算配置,以及組織是否認為其防禦能力能跟上 AI 驅動的攻擊者。

核心發現:代理安全缺口

報告的關鍵數據是超過半數的組織(54%)已經歷過已確認的代理安全事件(18%)或在造成損害前攔截到的未遂事故(36%)。這些數字背後的結構性弱點是身分管理。僅約三分之一的企業(32%)為每個代理分配專屬的範圍限定託管身分——這是最低權限存取和清晰歸因的前提。其餘企業回報部分代理共享憑證,或代理主要在共享 API 金鑰和借用的人類或服務帳號憑證上運作。當代理共享憑證時,單一被入侵或權限過大的代理可能影響極大的影響範圍,但只有十分之三的企業(30%)將其最高風險的代理隔離在沙箱中來控制該風險。

讓這個缺口格外值得注意的是企業在其中的安心程度。安全堆疊絕大多數來自供應商原生工具——OpenAI 的護欄(51%)、Google 和 Microsoft 的雲端控制,以及 Anthropic 的託管代理控制占主導地位,而專門的代理安全廠商幾乎未被採用。對這套借用堆疊的滿意度平均為 4.2(滿分 5 分)。然而,代理安全支出仍僅占整體安全預算的一小部分,只有三分之一的企業認為其 AI 防禦領先 AI 驅動的攻擊者,而明顯的多數計畫在年內更換工具。組織對其同時準備替換的控制措施表達了滿意。

方法論

VentureBeat 將此調查作為其持續進行的 Pulse Research 系列的一部分,本次調查工具聚焦於企業代理安全——組織用來保護自主 AI 代理的工具、身分、隔離和執行控制措施。回覆篩選條件為員工超過 100 人的組織(n=107;調查中最小的規模區間 1–100 人已被排除),資料取自 2026 年 6 月的單一調查波次。由於這是一個波次而非合併的多月份樣本,報告以橫截面方式解讀,不推論月與月之間的趨勢。部分問題為複選題,因此各選項比例加總可能超過 100%。

在職務方面,樣本具備資深且具採購決策力的特徵:45% 是 AI 採購的最終決策者,另有 30% 為建議者或影響者。資歷組成包括經理(43%)、個人貢獻者(24%)、副總裁與總監(15%)和高階主管(11%)。在組織規模方面,樣本以中型市場為主:251–1,000 人(42%)和 101–250 人(25%)領先,其次為 1,001–5,000 人(19%)、5,001–10,000 人(8%)和 10,001 人以上(7%)。科技/軟體是最大的產業,占 23%,其次為製造業(15%)、零售/電子商務(14%)和醫療/生命科學(13%)。

在 107 名受訪者的規模下,樣本足以進行方向性判讀,但應視為方向性訊號而非精確測量。此為自選樣本而非機率抽樣,且偏向中型市場——因此最適合理解為正在積極建立代理安全的組織的視角,而非最大型營運商的視角。滿意度評分是根據回答各評分問題的受訪者計算得出;整體滿意度分數反映了 107 名合格受訪者中的 82 名。

發現 1:事件已經發生

組織被詢問是否曾經歷代理安全事件——無論是已確認的入侵或在造成損害前攔截到的未遂事故。大多數在生產環境中運行代理的組織都回報曾經歷過。

超過半數的組織(54%)已經歷過代理安全事件——18% 為已確認事件,36% 為在造成損害前攔截到的未遂事故。僅有 42% 回報未曾發生,少數其餘組織要麼未在生產環境中運行代理,要麼未追蹤此類事件。未遂事故多於已確認事件的現象本身就說明了一切:企業正在發現問題,但往往是在接近失敗的臨界點。本報告其餘部分探討的控制措施——身分、隔離和執行——決定了下一次的未遂事故是否能維持在未遂狀態。

暴露程度隨公司規模增加,但圍堵能力並未相應提升。事件或未遂事故的比率從中型市場公司(101–1,000 人)的 49% 上升到大型企業(1,000 人以上)的 63%。在同一範圍內,高風險代理的沙箱隔離從 35% 下降至 20%,對安全工具的滿意度也從 4.36 降至 3.97。運行最多代理、跨越最多系統的組織承受了最多的事件,卻最少採用唯一能限制事件影響範圍的控制措施。

發現 2:身分缺口

企業被詢問如何管理 AI 代理的身分——每個代理是否擁有自己的憑證,或代理之間共享憑證。完整的個別代理身分仍然是例外而非常規。

綜合來看,重疊的回覆顯示 69% 的企業(107 家中的 74 家)在其代理群中存在某種程度的憑證共享。僅約三分之一(32%)為每個代理分配專屬的範圍限定託管身分——這是最低權限存取和清晰歸因的基礎。近半數(48%)表示部分代理擁有範圍限定身分,但許多代理仍共享憑證,另有 32% 回報代理主要在共享 API 金鑰或借用的人類和服務帳號憑證上運作。受訪者可能描述其代理群中的多種模式,因此這些數據存在重疊。

後果是直接的:當代理共享憑證時,權限過大或被入侵的代理能以遠超預期的範圍運作,且事件後的鑑識分析無法清楚區分哪個代理執行了哪個動作。非人類身分管理——為每個代理提供其專屬的受治理身分——是企業代理安全中最大的未完成環節。包括 OWASP 的 LLM 應用十大風險在內的產業框架已將過度代理權限和不足的身分控制列為頂級風險類別,而 Gartner 等分析機構也指出非人類身分治理是一門快速興起的學科,現有 IAM 工具尚無法完全涵蓋。

數據還揭示了憑證態勢與事件之間的關聯性。在代理群中存在憑證共享的組織,過去十二個月內經歷事件或未遂事故的比率為 63.5%(74 家中的 47 家)。每個代理都擁有專屬範圍限定身分的組織,事件率為 40.9%(22 家中的 9 家)。完全範圍限定的群體規模較小,因此此關係屬於關聯性而非已證實的因果關係,且差距集中於中型市場——但在單一調查中,事件率相差二十三個百分點具有顯著性暗示。

發現 3:觀察與執行,但鮮少隔離

組織被詢問其代理安全態勢的實際情況——是否進行觀察、執行、隔離,或結合這些方式。最能限制損害的控制措施卻最少被採用。

監控和執行相當普遍:約半數企業觀察代理活動(47%)或在執行時強制執行範圍限定權限(49%)。然而,只有 30% 將其最高風險代理隔離在沙箱中,以在其他控制措施失效時限制影響範圍。此順序與縱深防禦方法相悖:觀察告訴你發生了什麼,執行試圖防止它的發生,但隔離才是防止措施失效時限制損害的關鍵——而這恰是企業最少採用的控制措施。結合發現 2 的身分缺口,呈現出的圖像是代理受到監控和權限管控卻鮮少被封閉,這正是單一故障可能廣泛蔓延的配置。

發現 4:供應商原生控制措施主導市場

企業被詢問使用哪些代理安全工具以及何者為其主要層級。結果偏向模型供應商和超大型雲端業者,而非專門的安全廠商。

組織主要使用隨模型和雲端平台附帶的工具來保護代理。OpenAI 的護欄以 51% 領先,其次為 Google 和 Microsoft 的雲端原生控制措施以及 Anthropic 的託管代理控制措施。當被要求指出單一主要安全層級時,82% 選擇了這些供應商原生方案中的一個。專為代理打造的安全類別——包括 Palo Alto 的 Prisma AIRS、CrowdStrike、Cisco AI Defense、Zenity、HiddenLayer、Check Point 的 Lakera、Okta for AI Agents 和非人類身分平台——幾乎未被採用,每家廠商都在低個位數。僅有 5% 回報未使用任何專用工具。供應商套件正在贏得預設選擇:企業首先選擇其平台附帶的護欄,而能解決身分和隔離缺口的獨立安全層尚未達到有意義的採用規模。

這種預設選擇供應商的模式呼應了雲端安全的早期發展軌跡,組織最初依賴原生雲端供應商控制措施,後來 Wiz、Orca 和 Lacework 等專業廠商才建立了雲端原生應用保護平台(CNAPP)類別。代理安全是否會遵循相同的發展弧線——從供應商便利性走向專門打造的工具——是發現 8 的考慮數據開始回答的問題。

此供應商預設模式在兩次第二季調查波次中保持一致。在 4–5 月的波次(n=110)中,使用率由相同品牌領先——OpenAI 的控制措施 26%、Azure 15%、AWS 14%、Google 12%——每個專門代理安全廠商都在 3% 或以下,十分之一完全未使用專用工具。兩次調查的一致發現是:企業預設使用其現有平台提供的解決方案,而專門類別廠商尚未建立顯著地位。

關於閱讀這些比例的說明:受訪者樣本為自選且偏向中型市場,且使用問題計算了每位受訪者使用的每個廠商或方法,因此數據衡量的是安全堆疊中的存在情況,而非支出或排他性。個別廠商百分比因此帶有所有常見的樣本注意事項。然而,結構性模式在兩次第二季波次中以兩種不同措辭的問題均成立:供應商原生和超大型雲端業者控制措施領先,而專門代理安全廠商仍維持在低個位數。

發現 5:暴露風險高但滿意度也高

企業被詢問對目前代理安全工具的滿意程度。回報的安心程度與前述記錄的暴露風險明顯不一致。

對代理安全工具的滿意度偏高——整體 4.2(滿分 5 分),性價比為 4.1——是本系列研究中最高評分之一。令人矚目的是:企業對一套主要由借用的供應商護欄組成的堆疊表達了高度滿意,儘管超過半數已經歷過事件或未遂事故,且僅有三分之一授予其代理範圍限定身分。這種安心感似乎源於供應商原生控制措施的便利性和低摩擦性,而非經過驗證的圍堵效果。如發現 8 所揭示,表達滿意的同一批企業中,明顯的多數計畫在年內更換工具,這表明其信心可能比滿意度分數所暗示的更為薄弱。

發現 6:預算落後於風險

企業被詢問將安全預算的多少比例分配給 AI 代理安全。對於一個快速興起的風險類別,分配仍然有限。

最常見的配置是安全預算的 6–10%(46%),三分之一的企業(34%)支出 5% 或更少。僅有四分之一(24%)投入超過十分之一。考量到上述事件率以及身分和隔離缺口,預算看起來是一個滯後指標——風險的出現速度超過了用來應對它的資金。將超過十分之一安全預算投入代理安全的企業是明顯的少數,他們很可能是正在建立其他企業尚未部署的範圍限定身分和隔離控制措施的那些。

發現 7:軍備競賽充其量只是勢均力敵

企業被詢問如何評估其 AI 驅動防禦與 AI 驅動攻擊者之間的平衡。信心遠未達到定論。

僅約三分之一(35%)認為其 AI 驅動防禦領先 AI 驅動的攻擊者。其餘則較不確定:32% 認為大致持平,21% 認為攻擊者占優,另有 21% 表示現在判斷為時過早。綜合來看,明顯的多數(53%)將平衡評為持平或偏向攻擊者。這種不確定性與發現 5 中的高滿意度並列時顯得不安:企業對其工具感到滿意,卻不確信它能贏得它存在的競爭。在攻擊方能力也因 AI 不斷增強的領域中,一場勢均力敵的競賽代表著脆弱的位置。

發現 8:安全重組即將到來

企業被詢問是否計畫採用新的、額外的或替換性的代理安全解決方案,以及正在考慮哪些廠商。鮮少有企業打算維持現狀。

雖然 41% 沒有更換計畫,但明顯的多數(59%)打算在十二個月內採用新的、額外的或替換性的代理安全解決方案,29% 計畫在下一季度內進行——這是一個強烈的訊號,表明儘管滿意度評分偏高,企業認知到目前的堆疊是暫時性的。

事件似乎是採購週期的主要催化劑。在經歷過事件的組織中,42.1% 計畫在九十天內採用、增加或替換代理安全工具,相比之下,未發生事件的組織僅為 14.0%。在已確認事件後,這成為多數行為,比例達 52.6%。遭受攻擊也改變了威脅評估:33.3% 的受影響組織表示 AI 武裝的攻擊者領先於其防禦,而未受影響的組織僅為 8.0%。在這些數據中,經驗是緊迫感和悲觀態度的最強預測指標。

考慮組合仍偏向供應商原生(OpenAI 34%、Google 30%、Anthropic 29%、Azure 25%),但專門安全廠商——Cloudflare、Cisco、Palo Alto、Okta 和 Check Point 的 Lakera——在中高個位數中引起了早期興趣,超過了其現有安裝基礎。

值得注意的是,採購清單中明顯缺少身分層。十二個百分點的受訪者在其考慮組合中包含了代理身分產品——Okta for AI Agents、Microsoft Entra Agent ID 或非人類身分平台。在已經歷事件且存在憑證共享的組織中,身分考慮率基本不變,約為十分之一。事件數據最直接牽涉的控制措施在採購計畫中卻大體缺席。這一波次是否會鞏固供應商原生的預設選擇,還是終於為專門打造的代理安全——事件所要求的身分和隔離控制措施——打開大門,是本研究系列將持續追蹤的問題。

結論:自主性將優先考驗的安全缺口

員工超過 100 人的組織正在給予 AI 代理對系統和資料的實際存取權限,同時以為其他目的建造的控制措施來保護它們。超過半數已經歷過事件或未遂事故。僅有三分之一為每個代理分配專屬的範圍限定身分,且多數仍共享憑證。僅有十分之三隔離其最高風險代理。執行這項工作的堆疊絕大多數借自模型供應商和超大型雲端業者,而非專門為代理打造。

信心與暴露風險的不安組合令人矚目:對目前工具的滿意度是本研究系列中最高的之一,然而支出仍僅占安全預算的一小部分,僅有三分之一認為其防禦領先 AI 驅動的攻擊者,而明顯的多數已在計畫替換現有工具。在單一波次中的 107 名受訪者,這是一個偏向中型市場的方向性判讀——但方向是明確的。代理採用正在跑在代理安全前面,而當出現故障時最重要的控制措施——範圍限定身分和隔離——恰恰是企業部署最少的。

代理安全缺口不是供應商護欄能自行解決的覆蓋問題。它從根本上是一個為自主軟體設計身分、隔離和執行的問題。後續波次中的開放性問題是:企業是否會主動關閉這個缺口——還是要等到已確認的事件來替它們關閉。

根據 107 名合格企業受訪者(100 人以上)的調查回覆,取自 2026 年 6 月的單一波次。這是方向性判讀,而非精確測量——樣本為自選且偏向中型市場,因此最適合理解為正在積極建立代理安全的組織的視角,而非最大型營運商的視角。受訪者具備資深且具採購決策力的特徵(45% 最終決策者,30% 建議者/影響者),涵蓋從經理到高階主管,主要來自科技/軟體、製造業、零售/電子商務和醫療/生命科學。