Akamais hovedpointe er, at autonome AI agenter kræver adfærdsbaseret styring – ikke kun identitetskontrol. Virksomheder bør kortlægge agenter og tilknyttede værktøjer, håndhæve mindst mulige rettigheder, overvåge data og aktivitet under kørsel samt kræve menneskelig godkendelse ved væsentlige eller afvigende handlin...
Udgivet afRedigeret med GPT-5.6 TerraBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does Akamai’s “Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape” report describe the security risks created by autonomo. Article summary: Akamai’s central warning is that autonomous AI agents turn AI from a passive information tool into a nonhuman actor that can retrieve data, invoke APIs, alter workflows, and execute transactions at machine speed. Consequ. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Akamais rapport Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape beskriver et skift fra AI, der primært besvarer spørgsmål, til ikke-menneskelige aktører, som kan hente information, bruge værktøjer, kalde API’er og gennemføre flertrinsopgaver. Rapportens centrale sikkerhedsbudskab er, at login, autentificering og faste adgangsrettigheder ikke længere er nok: Virksomheder skal styre, hvad AI-agenter gør, i hvilken sammenhæng og i realtid. 1
17
En autonom AI-agent kombinerer modellens ræsonnement med adgang til virksomhedens systemer. Risikoen opstår derfor især, når agenten kan handle: flytte data, bruge en browser, forbinde til et API eller starte et workflow.
Akamai beskriver dette som et spørgsmål om ikke-menneskelig identitet. Virksomheden skal ikke kun kunne identificere medarbejderen eller tjenesten bag en handling, men også selve agenten, dens tilgængelige værktøjer, de data den kan nå, og om dens adfærd passer til den konkrete opgave. 1
2
Ifølge Akamai indeholder mere end 6 % af AI-chatbotsamtaler fra virksomhedsadministrerede enheder følsomme oplysninger. Derfor er prompts, filuploads og chathistorik nu en del af organisationens datasikkerhedsperimeter – ikke blot et spørgsmål om produktivitetsværktøjer. 1
Risikoen bliver større, når medarbejdere benytter personlige eller på anden vis uovervågede AI-konti. Sådanne interaktioner kan ligge uden for den normale synlighed og de sædvanlige politikker, så virksomheden vanskeligere kan fastslå, hvilke data der er delt, og hvor de er havnet. Akamai fremhæver skygge-AI som en del af den voksende angrebsflade. 12
Browseren er et særligt vanskeligt kontrolpunkt, fordi medarbejdere både arbejder, logger ind og ser følsomme oplysninger der – og i stigende grad bruger AI-assistenter. Mere end 40 % af virksomhedsbrugere har installeret AI-drevne browserudvidelser, og 25 % af disse udvidelser ændrede tilladelser i løbet af de foregående 12 måneder, oplyser Akamai. 1
2
Pointen er ikke, at enhver udvidelse er skadelig. Problemet er, at tilladelser, dataadgang og adfærd kan ændre sig i et miljø, som måske ikke gennemgår samme kontrol som centralt administrerede forretningsapplikationer.
Model Context Protocol, MCP, gør det muligt for agenter at bruge værktøjer og API’er. Akamai kalder protokollen AI-agentens praktiske “hænder”, men advarer samtidig om, at den udvisker skellet mellem data og kode. En ondsindet eller kompromitteret MCP-server kan påvirke en sprogmodels adfærd gennem promptinjektion eller angreb på tværs af servere. 2
Det skaber et problem med synlighed og autorisation: Sikkerhedsteams skal vide, hvilke MCP-tjenester agenten kan kontakte, hvilke legitimationsoplysninger og tilladelser der er til rådighed, og hvilke handlinger agenten faktisk udfører under drift.
Akamai kobler fremvæksten af AI-agenter til den bredere udfordring med bots og API-sikkerhed. Automatiserede systemer kan efterligne kundeadfærd og øge mængden af interaktioner, som forsvarere skal vurdere for hensigt og misbrug. Inden for handel registrerede Akamai en stigning på 19 % år for år i AI-bottrafik i 2025, især drevet af detailhandel. 20
Det betyder ikke, at alle AI-bots er ondsindede. Der findes både nyttige crawlere, søgebots, hentebots og agenter samt skadelig automatisering. Sikkerhedsopgaven er derfor at skelne mellem tilladt og forventet aktivitet på den ene side og afvigende eller skadelig adfærd på den anden. 18
27
Rapportens bredere advarsel omfatter også offentligt tilgængelige webtjenester. Akamai-observeret forskning i det fremlagte materiale viste, at verificerede AI-crawlere – herunder ChatGPT – lavede hyppige POST-forespørgsler frem for blot at hente sider med GET-forespørgsler. En POST-forespørgsel kan indsende information eller udløse handlinger som login, varekurv og checkout. 19
I analysen over 30 dage stod e-handel for 44,8 % af AI-botternes POST-transaktioner, mens rejsebranchen nåede 30 % på én måned. Det gør ikke en POST-forespørgsel ondsindet i sig selv. Men AI-genereret trafik kan i højere grad ramme de workflows, hvor bedragerikontrol, autorisation og transaktionsovervågning er mest afgørende. 19
Akamais anbefalede retning er at gå fra klassisk identitetsstyring til styring af menneskelige og ikke-menneskelige aktørers adfærd. Det kan omsættes til fire praktiske prioriteter. 1
17
Autentificér brugere, tjenester og agenter, men vurder også, hvad de forsøger at gøre. Kontroller bør tage højde for agentens ønskede handling, målsystem, brug af værktøjer, dataadgang og usædvanlig aktivitet på tværs af workflows og API’er. 1
17
Organisationer skal have overblik over implementerede agenter, servicekonti, browserudvidelser, MCP-servere, forbundne API’er og deres rettigheder. Ukendte forbindelser og for brede tilladelser er svære at beskytte, fordi teamet ikke pålideligt kan vurdere konsekvenserne. 2
Begræns hver agent og hvert tilknyttet værktøj til de data, systemer og handlinger, der er nødvendige for den definerede opgave. Kombinér det med overvågning af chatbotbrug, browserbaserede AI-værktøjer og bevægelse af følsomme data, så politikker tager højde for dataenes kontekst og destination – ikke kun for, om en konto er logget ind. 1
2
Automatisering med maskinhastighed kræver forsvar, der kan vurdere adfærd, mens den sker. Opgaver med lav risiko, som let kan omgøres, kan få større autonomi. Handlinger med stor effekt, følsomme data eller afvigende mønstre bør møde skærpede kontroller eller kræve menneskelig godkendelse. Det stemmer med Akamais fokus på at styre ikke-menneskelig adfærd og API-aktivitet i realtid. 17
Akamais rapport behandler ikke AI-agenter som blot endnu en bruger- eller botkategori. Den ser dem som operationelle aktører, der kan forbinde data, værktøjer og transaktioner. Sikkerhedsprioriteten bliver derfor at skabe overblik over disse forbindelser, begrænse tilladelser, overvåge adfærd løbende og afstemme graden af autonomi med risikoen. 1
2
17
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Akamais hovedpointe er, at autonome AI agenter kræver adfærdsbaseret styring – ikke kun identitetskontrol.
Akamais hovedpointe er, at autonome AI agenter kræver adfærdsbaseret styring – ikke kun identitetskontrol. Virksomheder bør kortlægge agenter og tilknyttede værktøjer, håndhæve mindst mulige rettigheder, overvåge data og aktivitet under kørsel samt kræve menneskelig godkendelse ved væsentlige eller afvigende handlinger.