Wavestone 发布的 AI Cyber Benchmark 2026 是一项衡量组织 AI 安全与治理成熟度的全球研究。它抛出的核心结论值得所有在跑智能体的企业停下来看一眼:约三分之一的组织已经把智能体写进了治理框架,但不到五分之一的组织,把安全开发标准覆盖到了智能体的工具与函数访问上。治理姿态和控制落地之间,横着一道 16 个百分点的缺口。声明自己「管了」,不等于真的把控制做下去了。
治理声明 vs 控制落地:16 个百分点缺口
研究把成熟度拆成「是否纳入治理框架」和「是否真正落地技术控制」两层。前一层,三分之一的组织达标;后一层,只有 17% 的组织把安全开发标准延伸到了 agent 能调用的工具与函数。换句话说,大量组织把智能体写进了政策文件,却没有在开发环节给工具访问设权限。这种「纸面治理」在审计或出事时会被瞬间戳穿——政策 attestation 不能替代真正跑着的控制。研究把这个缺口集中在三块控制面上。
三块最薄弱的控制面
其一,工具权限设计:agent 能调哪些工具、以什么身份调,很多企业还是默认宽权限。其二,安全开发标准:智能体的开发流程并未被现有 SDLC 覆盖,缺少针对工具与函数访问的硬性要求。其三,自主系统的运维治理:上线后的权限审计、行为记录、异常响应都还薄弱。研究顺着行业通用的控制框架(如 AGT 系列:权限边界、任务边界、非人身份管理、部署就绪评估、工具供应链风险)逐条对照,发现这三处是缺口最集中的地方。
为什么工具访问是活跃的攻击面
把工具交给 agent,等于把系统的「手」交出去。过去一年多起公开事件都指向同一个事实:未受控的工具访问本身就是攻击面。agent 可能在提示注入下调用不该调的接口、读写不该碰的数据、甚至发起不可逆的操作。当权限默认宽松、调用不记录、异常不告警,一次注入就能顺着工具链放大成真实损失。这恰是「治理有、控制无」最危险的地方——政策上承认风险,工程上却没把门锁上。
更隐蔽的风险在于「非人身份」。当一个 agent 以某个服务账号身份调用工具,传统身份与访问管理体系往往看不出这是机器在行动,日志里只留下一串自动化痕迹,事后难以归责。行业通用控制框架把「非人身份管理」单列成一项,正是要把 agent 的每次工具调用绑定到可审计的身份与意图上,而不是混在人力账号里消失。缺了这道绑定,即便发现了异常调用,也很难说清是哪条 agent、在哪个任务里、为什么调了那个工具。
监管与保险开始把它当实质缺口
这道缺口正在从「最佳实践」变成「硬约束」。NIST 的 AI 风险管理框架明确要求控制可被运行化,而不只是写进文档;五眼联盟关于审慎采用智能体服务的指引,已经把沙箱与日志列为基线控制。更现实的压力来自保险与金融监管:当承保与审查开始引用这类基准数据,83% 的工具访问未受控,会直接被计入风险敞口。对受监管行业来说,缺这道控制不再是「技术债」,而是可能被问责的合规空洞。
给安全团队的可落地动作
把这项研究落到执行,有几条直接动作:审计现有安全开发标准,确认它明确覆盖了智能体对工具与函数的访问权限;把治理框架里列的每个智能体部署,逐一核对是否真的有对应的技术控制;按最小权限重做工具权限清单,默认拒绝而非默认放行;把工具访问安全作为部署就绪门禁的必检项;在下一轮供应商尽调里,把对方智能体的工具访问控制列为问询项。对已经上线 agent 的团队,最该补的不是更花哨的能力,而是回过头把工具调用的身份、权限与日志这三件事补齐。研究的结论不复杂——先把权限这道门焊上,再谈更大的自主。