影子代理、常驻权限以及部署与发现之间的治理鸿沟

曾经有一个短暂的窗口期,AI代理安全感觉像是一个未来的问题。组织部署了副驾驶、编码助手和自主工作流,假设最坏的情况是一个糟糕的建议或一个虚构的答案。那个窗口已经关闭。

来源:O'Reilly Media _AI & ML

曾经有一个短暂的窗口期,AI代理安全感觉像是一个未来问题。组织部署副驾驶、编码助手和自主工作流,假设最坏的情况不过是一个糟糕的建议或一个幻觉答案。

这个窗口在2026年上半年关闭了,当时一系列漏洞和一个里程碑式的事件将对话从“AI安全”转向了“基础设施入侵”。

CyberArk在2026年1月对500名美国安全从业者的调查发现,只有1%的组织完全实施了即时特权访问。在同一研究中,91%的受访者报告其至少一半的特权访问仍然是始终在线和持久的。这些数字描述了AI代理现在运行的环境:广泛的长期权限、最低限度的运行时监督,以及比创建它们时的任务更持久的凭据。

这并不意味着每个代理都拥有过多权限。这意味着许多组织正在将代理部署到持久访问已经正常、发现不完整且运行时授权仍不成熟的环境中。

2026年上半年的三起独立披露事件,就已获授权的代理工具指出了同一个问题:长期权限是默认设置,每个供应商都在其代理中内置了相同的缺陷。微软发现了一种方式,恶意网页可以到达AutoGen Studio内的本地MCP服务,并在主机上生成进程,无需凭据,只需加载页面即可。Wiz Research发现,Amazon Q Developer会自动从任何打开的工作区加载并执行MCP配置文件,当环境和配置允许代理继承这些凭据时,代理就获得了开发者的完整AWS环境。Cato AI Labs发现,零点击提示注入可以完全逃逸Cursor的命令沙箱,并触及底层的操作系统。不同的代码库和不同的公司,但有一个相关的控制失效:代理继承了其主机环境赋予它的任何权限,而工具信任它在磁盘上找到的任何配置。从代理自身的角度来看,每个操作都是被授权的,因为它完全按照配置告诉它的去做。在每个案例中,真正的问题是配置是谁写的,以及是否有人检查过。提示注入不再仅仅是模型行为方面的担忧。在结合了不可信内容、工具调用、本地控制平面和强大凭据的系统中,它可能成为基础设施入侵链的一部分。

这些漏洞暴露了已获授权代理的攻击面。另一个方向的问题也在同步增长:根本没有人授权的代理。

采用数据显示了这多么迅速地超越了任何人追踪的能力。威瑞森2026年数据泄露调查报告发现,员工使用未经批准的AI工具的比例翻了两番,达到劳动力的45%。Saviynt的CISO AI风险报告发现,75%的CISO已发现未获授权的AI工具在生产环境中运行。Netwrix的2026年数据和身份安全报告发现,76%的组织未完全治理或监控非人类身份,包括AI代理。这些结果共同指向了一个发现难题:员工AI使用很普遍,而正式的清单、所有权、监控和生命周期治理未能跟上。

当影子IT意味着一个未经批准的SaaS订阅时,它已经够糟糕的了。影子AI使问题更加复杂,因为代理不仅存储数据。它调用API、做出决策,并继承其主机环境拥有的任何权限。一个未获授权的代理可以将对内部数据的访问、不可信输入、外部通信和工具执行结合起来,这是独立电子表格通常无法做到的。

还有两起披露事件加剧了问题:Adversa AI的GuardFall发现了一个shell解释绕过,能通过所调查的11个开源编码代理中10个的安全防护,因为守卫读取原始命令文本,而bash在运行前会重写该文本,因此在执行时两者看到的已经不同。这是一个经典的安全设计问题:策略是根据指令的一种表示来评估的,而执行却是针对另一种表示进行的。

Noma Security的GitLost表明,具有跨仓库读取权限的GitHub代理会将私有仓库的内容拉入公开评论中,触发一个包含恶意指令的精心制作的GitHub Issue。正如Noma研究员Sasi Levi所说:“早期的提示注入示例主要是操纵代理说什么。GitLost则是操纵代理用其权限做什么。”这两起披露都不需要零日漏洞。二者都只需要扫描器看到的内容和代理实际运行后所做事情之间的差距。GitLost特别符合研究员Simon Willison所称的“致命三重奏”:一个有权访问私有数据、暴露于不可信内容并有外部通信方式的代理,如果系统不强制执行强边界,就会造成高影响力数据外泄的条件。

默认的长期权限、无人追踪的影子代理,以及与命令实际执行方式不匹配的护栏——正是这些条件使得接下来发生的事情成为可能。2026年6月下旬,Sysdig威胁研究团队记录了他们认为的第一次端到端AI代理驱动的勒索软件行动,并将操作者命名为JADEPUFFER。较少被关注的是其背后故障是多么不起眼。

入口点是CVE-2025-3248,Langflow中的一个未认证远程代码执行漏洞,该漏洞已于2025年4月修复,并于2025年5月被添加到CISA已知被利用漏洞目录中。目标服务器从未更新。从那里,代理利用已知的身份验证绕过,转向生产MySQL数据库和阿里巴巴Nacos服务器。它窃取了OpenAI、Anthropic、DeepSeek和Gemini的API密钥,以及阿里巴巴、腾讯、AWS、谷歌和Azure的云凭据。它利用了MinIO的默认凭据。它安装了crontab信标。然后它加密了1,342条Nacos配置记录并删除了原始记录。

面对身份验证失败,代理展示了自主韧性,仅用31秒就转向了功能性解决方案。其有效载荷由LLM合成的自文档化代码组成。虽然人类操作者建立了指挥控制框架,并注入了来自早期入侵的根凭据,但随后的横向移动、凭据提取和最终的数据加密销毁完全自主进行。除了最初的落脚点外,该操作不需要任何人工干预,这说明了当今持久、始终在线权限所促进的高规模利用风险。

Delinea的2026年身份安全报告捕捉到了使此类事件成为可能的紧张关系:74%的组织表示,非人类身份和AI代理的持久访问对于满足正常运行时间预期是必要的,而59%的组织表示他们缺乏持久访问的可行替代方案。组织使用长期凭据的可能性是使用现代即时授权的两倍多。

我们自己的方法也反映了同样的“发现优先”理念。我们的安全计划将代理集成视为高风险第三方依赖,需进行部署前风险评估,并在关键基础设施中运行凭据生命周期跟踪,同时在受监控环境中扩大秘密检测覆盖范围。这两种方法都优先考虑在治理之前进行发现和清单记录:编目存在哪些代理、它们拥有哪些权限、谁拥有它们以及它们的预期生命周期是多长。

2025年12月发布的OWASP代理应用十大风险映射了本文中的每一个事件:身份与特权滥用、工具滥用与利用、代理供应链漏洞和意外代码执行。框架已经存在,事件是公开的,治理差距现在已被量化。

能够弥合这一差距的团队,将是那些不再将代理访问视为部署细节,而是将其视为身份生命周期问题的团队,并对其施以与人类特权访问同等严格程度的审查。已采用成熟即时控制措施的组织具有优势,但代理安全还需要发现、工作负载与代理身份分离、受约束的工具权限、所有权、持续监控以及可靠的退出路径。

大部分工作始于那些因为没人有理由重新审视而一直保留的访问权限。这包括没有到期时间的凭据、原所有者已经离岗的代理,以及可以运行命令或拉取数据而对下一步发生什么几乎没有可见性的工具。

审查连接到生产数据库、敏感数据和机密的代理。对于编码代理,确认护栏评估的是经过shell处理后将实际运行的命令。寻找无人能解释的非人类身份。还要密切关注那些可以消费不可信内容,然后要么将数据发送到公司外部,要么调用特权工具的代理。

你或许可以在你已经运营的系统中找到大部分此类情况。IAM和PAM记录、端点日志、机密管理工具和云清单不会讲述完整的故事,但它们可以向你展示那些没有明确目的或所有者的访问权限。