没有任何外部黑客入侵,也没有恶意脚本注入。一家企业的客服人员在日常制图时,只是给工作台里的智能体发了一句自然语言指令:去 Salesforce 获取全部数据。

接到指令的智能体没有偷懒,它在系统后台不知疲倦地全量遍历数据库。Salesforce 的底层防御机制随即侦测到异乎寻常的洪峰流量,判定系统正遭受分布式拒绝服务攻击,立刻触发熔断策略,强行切断了该公司的整个访问实例。一位普通员工敲下的一句日常需求,借由智能体不知进退的执行力,演变成了一场纯粹由内部合法权限发起的自残式 DoS。

这一幕由 RSA 总裁兼首席产品与战略官 Jim Taylor 在旧金山 AI Conference 上公开披露。自 2021 年 9 月以 CPO 身份加入 RSA 旗下 SecurID 业务主导无密码演进以来,他面对的多数安全威胁都来自系统外部,但智能体正在彻底打破这个经验模型。

合法业务指令如何演化为自残式瘫痪 1. 模糊输入 员工自然语言: “去拉取全部数据” 无恶意指令 仅为业务制图 2. 自主执行 智能体无节制遍历 24 小时不眠不休 API 调用暴增 短时超量抓取 3. 触发防御 上游 SaaS 判定异常 识别为 DoS 攻击 流量超出警戒线 自动切断租户连接 4. 结果 全公司服务中断 生产力停摆 追责落入盲区

潜伏在企业内网的非人军团

智能体不是静态的服务账号。传统的服务账号权限固定、行为单一,而接入模型上下文协议(MCP)的智能体拥有动态工具调用权限,会在任务驱使下自行组合系统接口。一旦员工为了赶进度私自创建脚本并放任其在后台运转,这些实体就会在内网里不断沉淀授权与凭证,成为无人认领的幽灵。

一家明令禁止使用生成式 AI 的全球中型银行,在 RSA 进场做资产审计时,被查出内网中实际潜伏着超过 4,000 个影子 Agent。需要区分的是,这个数字是这家受检银行内部私自运行的失控智能体数量,不要与此前 Salesforce 部署自动化工具后裁撤约 4,000 名人工客服的组织调整混淆。

禁令阻挡不了员工利用自动化工具解决手头麻烦的冲动。古人讲“防民之口,甚于防川”,在企业 IT 治理里,单纯靠行政制度封堵非人凭证同样是徒劳。

IBM 2025 年《数据泄露成本报告》针对 600 家机构的调查给出了明确代价:高影子 AI 暴露的企业遭遇数据泄露的平均损失,比低暴露企业高出约 670,000 美元。而受损企业中,有 63% 根本缺乏或仍在制定治理策略。

失控扩张:智能体膨胀与安全暴露缺口 < 15 2025 年 500 强企业 平均智能体基数 (Gartner) 150,000 2028 年预计平均数量 扩张万倍,引发工具层盲区 +$670k 高影子 AI 暴露企业 数据泄露额外平均损失 (IBM)

Gartner 的测算展现了同样的断层:一家典型的全球 500 强企业,内部运行的 AI 智能体平均数量将从 2025 年的不足 15 个,激增至 2028 年的约 150,000 个。更严峻的是,该机构已明确警示,MCP 协议落地正让企业工具层面临前所未有的监控盲区。


网关截击与分期兑现的治理期票

针对这种局面,RSA 推出了专门面向强监管领域的 RSA Agent ID。整套方案的防御思路建立在拦截 MCP 工具调用上:所有智能体向外部系统发起动作时,必须通过内联网关逐条比对参数与策略。同时,智能体衍生子任务时严格执行权限继承,禁止通过委托链实现越权提权;遇到大额退款等高风险操作,网关会通过独立带外通道要求人类确认,避开可能被脚本窃听的主通道。

智能体在凌晨两点不会感到疲劳,它只管一直执行下去。

但这套安全蓝图存在一个无法回避的时间差。RSA 官方披露的交付节奏是:负责资产扫描与身份注册的 Discover,以及内联防护网关 Secure,定于 2026 年 11 月 16 日正式上线;而真正承载不可篡改日志流、合规映射及生命周期注销的核心治理模块 Govern,推迟到了 2027 年初。

这意味着企业在第一阶段能买到的,主要是一套发现与过滤调用流量的网关中间件。监管部门最在意的责任审计链条,在初期仍然处于未完工状态。

RSA Agent ID 交付节奏与功能断层 先行交付:2026 年 11 月 16 日 Discover 扫描端点/MCP服务,关联自然人 Secure 内联工具网关,带外二次鉴权 现状:具备流量拦截能力,但缺少治理闭环 延迟就位:2027 年初 Govern 合规框架映射,不可篡改审计 暴露期风险: 金融/政务机构审计链断裂 非正常行为难以完成责任溯源

更深层的工程矛盾在于,网关并不能解决所有非人身份的盲区。基于网络与端点遥测的抓取,防不住开发者本地脚本直连外部私有 API 密钥,也无法杜绝未经过代理的走私通信。不仅如此,若 MCP Server 本身遭遇投毒,或者攻击者利用提示词注入将多个看似合规的工具串联成恶意调用链,单次工具调用的深度检查很难直接识别出高阶恶意意图。

Jim Taylor 提出的所谓 Human Assurance 理念,试图用风险评分代替审批轰炸,只将突破阈值的高危行为推给人类确认。但这也给业务线出了道难题:阈值定得太保守,一线管理者每天要被带外认证打断几十次,久而久之又会沦为闭着眼点同意的橡皮图章;阈值设得太宽松,那起全量抓取 Salesforce 引发熔断的闹剧,就随时可能在另一个业务系统重演。

  • 风险.在 Govern 模块上线前的治理空窗期,单纯依赖网关拦截无法防御投毒服务器与本地脚本直连,高频带外确认极易在业务峰值退化为形式主义。

在身份控制平面上,微软 Entra ID、Okta、CyberArk 与 Palo Alto Networks 都在加速将非人身份治理整合进现有的 IAM 体系。当智能体数量奔着 15 万量级扩张时,安全厂商给出的网关补丁,暂时还追不上自然语言被无序执行后的破坏速度。