AI智能体绕过登录门:企业身份安全如何重构

当企业把越来越多自主运行的AI智能体接入业务系统,传统的身份与访问管理(IAM)正在失灵。过去几十年,IAM的假设很简单:先验证“你是谁”,登录一次,然后信任你一整天。但智能体打破了这套逻辑——它会在运行过程中自己决定要调用哪些系统,因此“它能做什么”这个问题,不再是开始时的单次判断,而是每一次行动的重复校验。

卓豪(Zoho)人工智能总监 Ramprakash Ramamoorthy 指出,许多暴露面并非新出现:服务账号与密钥多年来就承载着超出所需的权限,往往是因为凌晨脚本报错,团队图省事直接给更多权限,事后却没人收回。智能体只是以机器速度,把这些沉睡的过度授权“用起来”了。

给每个智能体独立身份

安全共识的第一步,是给每个智能体分配专属身份与凭证,而不是让多个智能体共用一个身份——否则日志只记录“有件事发生了”,却无法区分是哪个智能体干的。凭证还应设置过期时间:写死在配置文件里、永不过期的密钥,会反复成为攻击入口。理想状态是像管理新员工一样管理智能体:上岗前登记、运行中审查、行动时监控、下线时注销。

最小权限与即时授权

最小权限原则是硬性底线:一个负责分派工单的智能体,只需要工单系统、人力资源系统与用户关系管理(CRM)的读取权限,多一项都算过度。更稳妥的做法是“即时(JIT)授权”——仅在执行某项具体任务的窗口期内,临时下发限时凭证,任务结束立即收回。亚马逊云科技(AWS)在其智能体系统安全原则中建议,智能体的短期令牌有效期不超过15分钟。此外,还应为单次运行设上限(如可拉取记录数、可调资金额度),让跑偏的任务能自动停下。

持续监控与“一键熔断”

身份安全厂商 BeyondTrust 首席安全顾问 Morey Haber 把智能体归为“非人类身份”的新类别,主张建立类似员工的“入职—调动—离职”全生命周期治理,并为每个智能体配备“熔断开关”:一旦发现异常(如客服智能体突然去碰人力资源数据库),能立刻暂停其身份、吊销活跃令牌、终止特权会话。华硕(ASUS)产品经理 Yi Lin Tsai 则强调“硬件根信任”——把智能体身份绑定到可信平台模块(TPM)或安全隔区,防止身份被复制或冒用,尤其适用于边缘侧部署。

警惕“致命三要素”

安全研究者 Simon Willison 提出一个有用的判断框架——“致命三要素”:一个智能体只有当三件事同时成立时才值得被攻击——能读取私密内容、会接收外部输入、还能把数据发出去。只要拿掉其中任意一环,攻击就无利可图。这与其说是买产品,不如说是个设计决策:不要在同一个智能体身上同时放开这三扇门。

数据揭示了紧迫性。据帕洛阿尔托网络(Palo Alto Networks)旗下 Idira 平台统计,到2026年,企业平均每位人类员工对应约47个非人类身份,且比例仍在加速上升;安全媒体 SC Media 观察到,2026年68%的智能体部署缺乏自动化凭证轮换,43%在任务结束后没有吊销机制。麦肯锡(McKinsey)2026年人工智能现状报告则称,采用“基于用途的行为监控”的企业,身份相关事件比仅用规则的企业减少58%。

可落地的四步

落地层面,专家给出的路径相对清晰:第一,盘点所有非人类身份(包括流水线机器人、云函数、接口客户端与AI智能体),建立实时更新的清单;第二,全面推行即时授权,以临时、限定范围的凭证取代长期驻留权限;第三,建立行为基线,对偏离正常模式的调用与权限提升实时告警;第四,把凭证轮换自动化,周期短于智能体的运行寿命。对正在规模化部署AI智能体的中国企业而言,这套从“管人”延伸到“管智能体”的治理思路,同样具有现实参考价值。