规模先跑起来了
9 月 15 日,Zentera Systems 发布了一份名为《Agents of Change》的报告,调研由第三方机构执行,样本是 251 位安全负责人,行业分布集中在半导体、软件与 SaaS、金融服务,另有制药与生命科学。
报告中一组数字说的是规模:58% 的组织当前运行 50 个以上智能体。这个比例在 12 个月内会升到 66%,届时 38% 的组织预计超过 100 个。另有 36% 的受访者强烈认同,公司高层已经直接指示部署智能体或智能体能力。
把这几组数字放在一起,会看到一条不太舒服的因果链:部署指令来自高层,扩张速度由业务侧推动,而安全侧的准备工作排在这两者之后。报告没有直接这么写,但数据组合本身指向这个方向。
样本里还有一个结构特征值得注意:半导体行业占 70%,金融占 43%。这个分布偏向技术与合规敏感度都较高的行业,因此它的结论对其他行业未必等比成立。
被点名的风险不是能力,是语境
报告把主要风险归到「语境」这一类。75% 的负责人担心,智能体可能在错误的环境或位置里完成了正确的任务;84% 认为智能体比人类员工更容易跨越项目边界;80% 担心智能体持有的访问权限从未被明确授予过。
报告里有一句概括值得原样记住:一个技术上正确的动作,仍然可能因为发生在哪里、触达了什么而变得未获授权。
这句话之所以重要,是因为传统安全框架不是按这个维度设计的——它默认「谁在什么时间做了什么」,而不是「同一个动作在不同上下文里是否等效」。人类员工跨部门取用数据有物理与流程的摩擦,智能体跨项目读取则只是一次调用。摩擦消失了,原本靠摩擦兜住的那层控制也就消失了。
证明能力是少数派
另一组数据说的是证据能力,也是整份报告里最尖锐的部分。只有 43% 的负责人能高置信度地说明智能体被明确授权做了什么;38% 能通过审计记录证明智能体做了什么;37% 对智能体活动进行密切监控。
对受监管行业来说,这三个数字直接对应合规风险。审计就绪不是可选项,而无法重建智能体的行为轨迹会带来实打实的监管敞口。
诉求侧同样集中:87% 认同「授权是智能体安全里缺失的那一层」;85% 认为项目级隔离对负责任地采用 AI 是必需或非常重要;在扩张智能体规模之前,负责人最想先到位的三项控制依次是明确授权(56%)、项目隔离(51%)与会话日志(48%)。
把「想要的」和「已经有的」两列并排看,差距就很直观——想要的都在五成到八成以上,能证明的都在四成以下。而且这道缺口不是知识缺口:87% 的人已经知道缺的是授权,问题是补不上。
79% 的收缩预期与 Gartner 的 40%
报告里最值得关注的一个数字是:79% 的负责人预计,本组织在未来 18 个月内需要收回或大幅限制智能体的使用。
这个预期和报告引用的另一组外部判断方向一致。Gartner 预测,到 2027 年,40% 的企业会因为治理缺口——而且是在生产事故暴露之后才被识别的缺口——降级或下线自主智能体。
这两个数字放在一起,给「智能体规模化」这件事补上了一个常被忽略的阶段:先扩张,再收缩。多数关于智能体的讨论停在扩张侧,把收缩当成失败;但如果多数组织自己都预期会收缩,那它更接近一个既定阶段,值得提前设计流程,而不是事后救火。
「收回」这件事的工程量也不小:权限回收、凭据轮换、智能体下线、数据清理,每一项都需要有人负责。报告没有展开这一层,但它给出的 79% 说明这类工作会规模化出现。
这份报告是供应商做的
必须标注的立场问题:Zentera 是一家做企业级与 AI 负载零信任安全的厂商,这份报告由它委托发布,报告结论指向的正是它的产品要解决的问题。报告同时介绍了自家产品的五阶段模型——发现、授权、隔离、观察、维护。
这不意味着数据不可用,但意味着两点:一是这些百分比是受访者自述,没有外部验证;二是问题的框定方式可能受到发布方视角的影响。样本规模 251 位也不算大,细分到行业之后每格的样本量更少。
用法上,把它当成一个信号而不是一个结论更合适:它说明授权、隔离与审计已经从「值得关注」变成了一批安全负责人的首要诉求,而这批人的采购意见,通常决定了智能体项目能不能过评审。
为什么给智能体授权比给软件授权难
给人类员工授权有一套成熟做法:按角色分发权限、定期复核、离职回收。给智能体授权难在几处不同。
一是主体数量与变动速度都高一个量级。几十上百个智能体,有的由业务侧顺手创建,有的来自第三方集成,生命周期可能只有几周。传统权限系统按年做复核的节奏跟不上。
二是权限是动态的。一个智能体在处理某次任务时用到某个数据源,不代表它在所有任务里都该有这份访问。而多数权限系统只支持「有没有」,不支持「什么条件下有」。
三是授权与动作之间隔着一层模型的判断。人拿到权限之后做什么大体可预期;智能体拿到权限之后做什么,取决于它对当前任务的理解。这就是报告里那句「技术上正确的动作仍可能未获授权」的来源。
三个难点叠加,结果是给智能体授权不能照搬给软件授权的那套思路。报告给出的五个阶段——发现、授权、隔离、观察、维护——恰好对着这三点:先搞清楚有哪些主体,再把权限绑到边界上而不是身份上,最后用运行时观察补上「什么条件下有」这一层。
其中隔离的作用最值得强调。把智能体放进明确的边界里运行,授权问题就从一个需要精确描述「这个智能体能做什么」的难题,变成一个可以先划定范围、再逐步收窄的工程问题。这也解释了为什么报告里项目级隔离的呼声(85%)比明确授权(56%)还高——它更容易先落地。
可以带走的几条
其一,如果自家智能体数量已到几十个的量级,先回答三个问题:现在有多少个、谁拥有它们、它们各自能触达什么。
其二,把授权做在动作之前,而不是日志里。「事后能查」和「事前能挡」是两种能力,不能互相替代。
其三,项目级隔离不只是安全措施,也是审计前提。没有隔离,审计记录无法证明「这次动作发生在哪个边界内」。
其四,把收缩设计进路线图。收回权限、下线智能体、清理凭据,和上线一样需要流程与责任人。
目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。