המסקנה המרכזית של Akamai: סוכני AI אוטונומיים דורשים פיקוח על התנהגותם, ולא רק אימות זהותם, משום שהם יכולים לגשת לנתונים, לקרוא לממשקי API ולבצע פעולות במהירות מכונה. המענה המעשי כולל מיפוי של סוכנים וכלים מחוברים, אכיפת עקרון ההרשאה המינימלית, ניטור נתונים והתנהגות בזמן ריצה, ואישור אנושי לפעולות חריגות או בעלות הש...
פורסם על ידינערך באמצעות GPT-5.6 Terraהתמונות נוצרו באמצעות GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does Akamai’s “Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape” report describe the security risks created by autonomo. Article summary: Akamai’s central warning is that autonomous AI agents turn AI from a passive information tool into a nonhuman actor that can retrieve data, invoke APIs, alter workflows, and execute transactions at machine speed. Consequ. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
דו״ח Akamai, Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape, מציג את ה-AI הסוכני כמעבר מתוכנה שעונה על שאלות לישויות לא-אנושיות שמסוגלות לאחזר מידע, להפעיל כלים, לקרוא לממשקי API ולבצע פעולות מרובות שלבים. המסר האבטחתי המרכזי שלו: אימות והרשאות גישה סטטיות כבר אינם מספיקים. ארגונים צריכים לפקח על מה שזהויות אלה עושות — בהקשר הנכון ובזמן אמת. 1
17
סוכן אוטונומי מחבר בין יכולת ההסקה של מודל לבין גישה למערכות ארגוניות. הסיכון נוצר ברגע שהסוכן יכול לפעול: להעביר נתונים, להשתמש בדפדפן, להתחבר ל-API או להפעיל תהליך עבודה.
Akamai מגדירה זאת כבעיית זהות לא-אנושית. הארגון צריך לזהות לא רק את העובד או השירות שמאחורי פעולה מסוימת, אלא גם את הסוכן עצמו, את הכלים שבידיו, את הנתונים שאליהם הוא יכול להגיע ואת השאלה אם התנהגותו מתאימה למשימה. 1
2
לפי Akamai, יותר מ-6% משיחות ה-AI בצ׳אטבוטים ממכשירים ארגוניים כוללות מידע רגיש. המשמעות היא שהנחיות (prompts), קבצים שמועלים והיסטוריית שיחות הם חלק ממעטפת אבטחת המידע של הארגון — ולא רק עניין של כלי פרודוקטיביות. 1
החשיפה גדלה כאשר עובדים משתמשים בחשבונות AI פרטיים או בכלים שאינם מנוטרים. פעולות כאלה עשויות להישאר מחוץ לנראות ולבקרות המדיניות של הארגון, ולכן קשה יותר לדעת איזה מידע ארגוני שותף ולאן הגיע. Akamai מונה את תופעת ה-Shadow AI כחלק משטח התקיפה המתרחב. 12
הדפדפן הוא נקודת בקרה מורכבת במיוחד: שם העובדים עובדים, מזדהים, צופים במידע רגיש ומשתמשים יותר ויותר בעוזרי AI. Akamai מציינת כי יותר מ-40% מהמשתמשים בארגונים התקינו הרחבות דפדפן מבוססות AI; אצל 25% מההרחבות הללו השתנו ההרשאות במהלך 12 החודשים הקודמים. 1
2
אין פירוש הדבר שכל הרחבה היא זדונית. החשש הוא שההרשאות, הגישה לנתונים וההתנהגות של ההרחבה יכולים להשתנות במרחב עבודה שאינו זוכה בהכרח לאותה בחינה קפדנית שלה זוכות אפליקציות ארגוניות מנוהלות.
פרוטוקול הקשר למודלים, Model Context Protocol או MCP, מאפשר לסוכנים להשתמש בכלים ובממשקי API. Akamai מתארת אותו כ״ידיים״ המעשיות של AI סוכני — אך גם כגורם שמטשטש את הגבול בין נתונים לקוד. שרת MCP זדוני או שנפרץ עלול להשפיע על התנהגות המודל באמצעות הזרקת הנחיות (prompt injection) או מתקפות בין שרתים. 2
מכאן נובע אתגר של נראות והרשאה: צוותי אבטחה צריכים לדעת לאילו שירותי MCP הסוכן מסוגל להגיע, אילו אישורים והרשאות זמינים לו, ואילו פעולות הוא מבצע בפועל בזמן ריצה.
Akamai קושרת את עליית הסוכנים לאתגר רחב יותר באבטחת בוטים וממשקי API. מערכות אוטומטיות יכולות לחקות התנהגות של לקוחות ולהגדיל את היקף האינטראקציות שעל צוותי ההגנה לבחון כדי להבין כוונה ולזהות ניצול לרעה. בתחום המסחר, Akamai רשמה עלייה שנתית של 19% בתעבורת בוטי AI בשנת 2025, בעיקר בהשפעת פעילות קמעונאית. 20
לא כל בוט AI הוא זדוני: יש סורקים, בוטי חיפוש, כלי אחזור וסוכנים לגיטימיים. משימת האבטחה היא אפוא להבחין בין פעילות מותרת וצפויה לבין התנהגות חריגה או מזיקה. 18
27
האזהרה של Akamai חלה גם על שירותים הפונים לרשת. מחקר שצוטט בחומרים שסופקו מצא שסורקי AI מאומתים, ובהם ChatGPT, שולחים בקשות POST בתדירות גבוהה — ולא רק מאחזרים דפים באמצעות GET. בקשת POST יכולה למסור מידע או להפעיל פעולה, למשל התחברות, הוספת מוצר לסל או השלמת רכישה. 19
בניתוח של 30 יום, מסחר אלקטרוני היווה 44.8% מעסקאות ה-POST של בוטי AI, ואילו ענף התיירות הגיע ל-30% בחודש אחד. אין בכך כדי לקבוע שבקשת POST היא בהכרח זדונית; המשמעות היא שתעבורה שמקורה ב-AI עשויה להגיע יותר ויותר לתהליכים שבהם בקרות הונאה, בדיקות הרשאה וניטור עסקאות הם קריטיים. 19
כיוון הפעולה שמציעה Akamai הוא מעבר מניהול זהויות מסורתי לממשל התנהגותי של גורמים אנושיים ולא-אנושיים. אפשר לתרגם את הגישה לארבע עדיפויות מעשיות. 1
17
יש לאמת משתמשים, שירותים וסוכנים — אך גם לבחון מה הם מבקשים לעשות. הבקרות צריכות להביא בחשבון את הפעולה המבוקשת, מערכת היעד, השימוש בכלים, הגישה לנתונים ודפוסי התנהגות חריגים בתהליכי עבודה ובממשקי API. 1
17
ארגונים זקוקים לנראות על סוכנים שהוטמעו, חשבונות שירות, הרחבות דפדפן, שרתי MCP, ממשקי API מחוברים וההרשאות שלהם. קשה לאבטח חיבורים לא מוכרים והרשאות עודפות, מפני שלא ניתן להעריך באופן מהימן את השפעתם. 2
יש להגביל כל סוכן וכל כלי מחובר לנתונים, למערכות ולפעולות הנחוצים בלבד למשימה שהוגדרה לו. לצד זאת, יש לנטר שימוש בצ׳אטבוטים, כלי AI מבוססי דפדפן ותנועת מידע רגיש — כך שהמדיניות תתייחס להקשר וליעד של המידע, ולא רק לשאלה אם החשבון הצליח להתחבר. 1
2
אוטומציה במהירות מכונה דורשת הגנות שבוחנות התנהגות תוך כדי התרחשותה. פעולות בסיכון נמוך וניתנות לביטול עשויות להתאים לאוטונומיה רחבה יותר; פעולות רגישות, חריגות או בעלות השפעה גבוהה צריכות להיתקל בבקרות מחמירות יותר או לדרוש אישור אנושי. גישה זו תואמת את הדגש של Akamai על פיקוח בזמן אמת על התנהגות לא-אנושית ופעילות API. 17
הדו״ח של Akamai אינו מתייחס לסוכני AI כאל עוד סוג של משתמש או בוט. הוא מתייחס אליהם כאל גורמים תפעוליים שמחברים בין נתונים, כלים ועסקאות. לכן העדיפות האבטחתית היא להשיג נראות על החיבורים האלה, לצמצם הרשאות, לנטר התנהגות באופן רציף ולהתאים את היקף האוטונומיה לרמת הסיכון. 1
2
17
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
המסקנה המרכזית של Akamai: סוכני AI אוטונומיים דורשים פיקוח על התנהגותם, ולא רק אימות זהותם, משום שהם יכולים לגשת לנתונים, לקרוא לממשקי API ולבצע פעולות במהירות מכונה.
המסקנה המרכזית של Akamai: סוכני AI אוטונומיים דורשים פיקוח על התנהגותם, ולא רק אימות זהותם, משום שהם יכולים לגשת לנתונים, לקרוא לממשקי API ולבצע פעולות במהירות מכונה. המענה המעשי כולל מיפוי של סוכנים וכלים מחוברים, אכיפת עקרון ההרשאה המינימלית, ניטור נתונים והתנהגות בזמן ריצה, ואישור אנושי לפעולות חריגות או בעלות השפעה גבוהה.