Hlavní závěr Akamai: autonomní AI agenti vyžadují řízení chování, nikoli jen kontrolu identity. Praktická obrana zahrnuje inventuru agentů a napojených nástrojů, princip nejmenších oprávnění, sledování toků dat a chování za běhu i lidské schvalování citlivých či neobvyklých kroků.
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does Akamai’s “Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape” report describe the security risks created by autonomo. Article summary: Akamai’s central warning is that autonomous AI agents turn AI from a passive information tool into a nonhuman actor that can retrieve data, invoke APIs, alter workflows, and execute transactions at machine speed. Consequ. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Akamai ve zprávě Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape popisuje agentní AI jako přechod od softwaru, který pouze odpovídá na otázky, k nehumánním entitám schopným získávat informace, používat nástroje, volat API a vykonávat vícekrokové úlohy. Zásadní bezpečnostní sdělení zní: samotné ověření identity a statická přístupová oprávnění už firmám nestačí. Musí řídit, co tyto identity v daném kontextu a v reálném čase skutečně dělají. 1
17
Autonomní agent spojuje schopnost modelu vyhodnocovat instrukce s přístupem do podnikových systémů. Riziko vzniká ve chvíli, kdy může jednat: přesouvat data, pracovat v prohlížeči, připojit se k API nebo spustit pracovní postup.
Akamai tento problém označuje jako otázku nehumánní identity. Organizace musí umět určit nejen zaměstnance či službu stojící za danou akcí, ale také samotného agenta, nástroje, které smí používat, data, k nimž se dostane, a to, zda jeho chování odpovídá zadanému úkolu. 1
2
Podle Akamai obsahuje citlivé informace více než 6 % konverzací s AI chatboty uskutečněných na podnikových zařízeních. Prompty, nahrané soubory i historie chatů se tak stávají součástí perimetru ochrany dat, nikoli jen tématem produktivních nástrojů. 1
Riziko narůstá, pokud zaměstnanci používají soukromé nebo jinak nesledované AI účty. Takové interakce mohou zůstat mimo běžnou firemní viditelnost a pravidla, takže organizace hůře zjišťuje, jaká data byla sdílena a kam putovala. Akamai řadí takzvanou stínovou AI mezi rozšiřující se plochy útoku v podnikovém prostředí. 12
Prohlížeč je citlivým bodem: zaměstnanci v něm pracují, přihlašují se do služeb a zobrazují důvěrné údaje. Stále častěji v něm zároveň používají AI asistenty. Akamai uvádí, že AI rozšíření pro prohlížeč si nainstalovalo více než 40 % podnikových uživatelů; u 25 % těchto rozšíření se během předchozích 12 měsíců změnila oprávnění. 1
2
Neznamená to, že je každé rozšíření škodlivé. Problémem je možnost změny oprávnění, přístupu k datům a chování rozšíření v prostředí, které nemusí podléhat stejně důkladné kontrole jako spravované podnikové aplikace.
Protokol Model Context Protocol (MCP) umožňuje agentům používat nástroje a API. Akamai jej popisuje jako praktické „ruce“ agentní AI, zároveň ale upozorňuje, že rozostřuje hranici mezi daty a kódem. Škodlivý nebo kompromitovaný MCP server může ovlivnit chování modelu prostřednictvím prompt injection či útoků mezi servery. 2
Pro bezpečnostní týmy to znamená problém viditelnosti a autorizace. Musejí vědět, ke kterým službám MCP má agent přístup, jaké přihlašovací údaje a pravomoci má k dispozici a které akce ve skutečnosti provádí za běhu.
Akamai spojuje nástup agentů se širší výzvou v ochraně před boty a zabezpečení API. Automatizované systémy mohou napodobovat chování zákazníků a zvyšovat objem interakcí, u nichž je potřeba vyhodnotit záměr a možné zneužití. V oblasti elektronického obchodování Akamai zaznamenala v roce 2025 meziroční nárůst provozu AI botů o 19 %, především v maloobchodu. 20
Ne každý AI bot je škodlivý. Vedle zneužívající automatizace existují legitimní crawlery, vyhledávací boti, fetchery i agenti. Úkolem zabezpečení proto není automatizaci plošně blokovat, ale rozlišit povolenou a očekávanou aktivitu od chování, které je neobvyklé nebo škodlivé. 18
27
Varování se týká rovněž služeb dostupných z webu. Výzkum citovaný v dodaných materiálech uvádí, že ověření AI crawlery včetně ChatGPT vedle získávání stránek pomocí požadavků GET prováděly také časté požadavky POST. Ty mohou odesílat data nebo aktivovat konkrétní akce — například přihlášení, vložení zboží do košíku či dokončení objednávky. 19
V této třicetidenní analýze připadalo na e-commerce 44,8 % POST transakcí AI botů, zatímco cestovní sektor dosáhl v jednom měsíci 30 %. Samotný požadavek POST není škodlivý. Zjištění ale ukazuje, že provoz pocházející od AI může stále častěji zasahovat do procesů, kde jsou klíčové kontroly proti podvodům, ověřování oprávnění a monitorování transakcí. 19
Doporučený směr Akamai je přejít od tradiční správy identit k řízení chování lidských i nehumánních aktérů. Prakticky jej lze shrnout do čtyř priorit. 1
17
Je nutné ověřovat uživatele, služby i agenty — a současně posuzovat, co se snaží udělat. Kontroly by měly zohledňovat požadovanou akci, cílový systém, používané nástroje, přístup k datům i neobvyklé chování napříč pracovními postupy a API. 1
17
Organizace potřebují přehled o nasazených agentech, servisních účtech, rozšířeních prohlížečů, MCP serverech, připojených API a jejich oprávněních. Neznámá propojení a přebujelá oprávnění se těžko zabezpečují, protože týmy nedokážou spolehlivě vyhodnotit jejich dopad. 2
Každý agent i připojený nástroj by měl mít přístup jen k datům, systémům a akcím nezbytným pro jasně vymezený úkol. To má doplnit sledování používání chatbotů, AI nástrojů v prohlížeči a pohybu citlivých dat. Pravidla se tak budou řídit kontextem a cílem dat, ne pouze tím, zda se účet úspěšně přihlásil. 1
2
Automatizace rychlostí strojů vyžaduje obranu, která vyhodnocuje chování v okamžiku akce. U úloh s nízkým rizikem a snadno vratným dopadem lze připustit větší autonomii. Citlivé, významné nebo neobvyklé kroky by ale měly čelit přísnějším kontrolám či vyžadovat schválení člověkem. To odpovídá důrazu Akamai na řízení chování nehumánních entit a aktivity na API v reálném čase. 17
Akamai nepovažuje AI agenty za další druh uživatele nebo bota. Jde o provozní aktéry, kteří mohou propojit data, nástroje a transakce. Bezpečnostní prioritou je proto získat přehled o těchto vazbách, omezit oprávnění, nepřetržitě sledovat chování a nastavit rozsah autonomie podle míry rizika. 1
2
17
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Hlavní závěr Akamai: autonomní AI agenti vyžadují řízení chování, nikoli jen kontrolu identity.
Hlavní závěr Akamai: autonomní AI agenti vyžadují řízení chování, nikoli jen kontrolu identity. Praktická obrana zahrnuje inventuru agentů a napojených nástrojů, princip nejmenších oprávnění, sledování toků dat a chování za běhu i lidské schvalování citlivých či neobvyklých kroků.