Akamais hovedpoeng er at autonome KI agenter må styres ut fra hva de gjør, ikke bare autentiseres som en identitet: De kan få tilgang til data, kalle API er og utføre handlinger i maskinhastighet. Virksomheter bør få oversikt over agenter og tilkoblede verktøy, bruke minste privilegium, overvåke dataflyt og atferd v...
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does Akamai’s “Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape” report describe the security risks created by autonomo. Article summary: Akamai’s central warning is that autonomous AI agents turn AI from a passive information tool into a nonhuman actor that can retrieve data, invoke APIs, alter workflows, and execute transactions at machine speed. Consequ. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Akamais rapport Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape beskriver et skifte fra KI som svarer på spørsmål, til KI-agenter som kan hente informasjon, bruke verktøy, kalle API-er og gjennomføre arbeidsflyter med flere trinn. Det sentrale sikkerhetsbudskapet er at autentisering og faste tilgangsregler alene ikke lenger er nok. Virksomheter må kunne styre hva disse ikke-menneskelige identitetene faktisk gjør – i riktig sammenheng og i sanntid. 1
17
En KI-agent kan kombinere modellens resonnering med tilgang til virksomhetens systemer. Risikoen oppstår idet agenten kan utføre handlinger: flytte data, bruke en nettleser, koble seg til et API eller starte en arbeidsflyt.
Akamai omtaler dette som et spørsmål om ikke-menneskelige identiteter. Det er ikke nok å vite hvilken ansatt eller tjeneste som står bak en handling. Virksomheten må også vite hvilken agent som utfører den, hvilke verktøy den kan bruke, hvilke data den når, og om atferden passer med oppgaven den er satt til å løse. 1
2
Ifølge Akamai inneholder over 6 % av samtalene med KI-chatboter på virksomhetsenheter sensitiv informasjon. Dermed blir instruksjoner, opplastede filer og samtalehistorikk en del av virksomhetens sikkerhetsperimeter – ikke bare et spørsmål om produktivitet. 1
Risikoen øker når ansatte bruker personlige eller på andre måter uovervåkede KI-kontoer. Slike samtaler kan falle utenfor virksomhetens vanlige innsyn og sikkerhetspolicyer, og gjøre det vanskeligere å finne ut hvilke bedriftsdata som ble delt og hvor de havnet. Akamai peker på «shadow AI» – uautorisert eller lite synlig KI-bruk – som en del av den voksende angrepsflaten. 12
Nettleseren er et krevende kontrollpunkt: Der jobber ansatte, logger inn og får tilgang til sensitiv informasjon – og i stadig større grad bruker de KI-assistenter. Akamai oppgir at over 40 % av virksomhetsbrukere har installert KI-drevne nettleserutvidelser. Av disse hadde 25 % endret tillatelser i løpet av de foregående tolv månedene. 1
2
Poenget er ikke at alle utvidelser er ondsinnede. Problemet er at tillatelser, datatilgang og oppførsel kan endre seg i en arbeidsflate som ikke nødvendigvis får samme kontroll som sentralt administrerte bedriftsapplikasjoner.
Model Context Protocol (MCP) gjør det mulig for KI-agenter å bruke verktøy og API-er. Akamai beskriver MCP som agentenes praktiske «hender», men advarer samtidig om at protokollen kan gjøre skillet mellom data og kjørbar handling mindre tydelig. En kompromittert eller ondsinnet MCP-server kan påvirke en språkmodell gjennom prompt injection eller angrep på tvers av servere. 2
Det skaper et problem for både innsyn og autorisering. Sikkerhetsteam må vite hvilke MCP-tjenester agenten kan nå, hvilke påloggingsopplysninger og tillatelser som er tilgjengelige, og hvilke handlinger agenten faktisk utfører mens den kjører.
Akamai kobler veksten i KI-agenter til en bredere utfordring innen botsikkerhet og API-sikkerhet. Automatiserte systemer kan etterligne kundeadferd og øke volumet av interaksjoner som forsvarerne må vurdere for misbruk og hensikt. I netthandel registrerte Akamai en økning på 19 % fra året før i KI-bottrafikk i 2025, i stor grad drevet av detaljhandel. 20
Det betyr ikke at alle KI-boter er skadelige. Nyttige roboter for indeksering, søk og innhenting av innhold eksisterer side om side med misbrukende automatisering. Sikkerhetsoppgaven er derfor å skille forventet og tillatt aktivitet fra aktivitet som er avvikende eller skadelig. 18
27
Advarselen gjelder også tjenester som er åpne mot nettet. Forskning Akamai har observert, og som omtales i kildematerialet, viser at verifiserte KI-crawlere – blant dem ChatGPT – sender mange POST-forespørsler, ikke bare GET-forespørsler for å hente nettsider. En POST-forespørsel kan sende inn informasjon eller utløse handlinger som innlogging, å legge en vare i handlekurven eller gjennomføre utsjekking. 19
I analysen over 30 dager sto netthandel for 44,8 % av KI-botenes POST-transaksjoner, mens reiseliv nådde 30 % i én måned. En POST-forespørsel er ikke i seg selv ondsinnet. Men utviklingen betyr at KI-generert trafikk i større grad kan nå arbeidsflytene der svindelkontroller, autorisering og transaksjonsovervåking er mest avgjørende. 19
Akamais anbefalte retning er å gå fra tradisjonell identitetsforvaltning til atferdsstyring av både mennesker og ikke-menneskelige aktører. I praksis kan dette deles inn i fire prioriteringer. 1
17
Autentiser brukere, tjenester og agenter, men vurder også hva de forsøker å gjøre. Kontrollene bør ta hensyn til agentens forespurte handling, målsystem, verktøybruk, datatilgang og avvikende mønstre på tvers av arbeidsflyter og API-er. 1
17
Virksomheter trenger oversikt over utrullede agenter, tjenestekontoer, nettleserutvidelser, MCP-servere, tilkoblede API-er og tilhørende tillatelser. Ukjente koblinger og for vide rettigheter er vanskelige å sikre fordi teamene ikke kan vurdere konsekvensene pålitelig. 2
Begrens hver agent og hvert tilkoblede verktøy til dataene, systemene og handlingene som er nødvendige for den definerte oppgaven. Kombiner dette med overvåking av chatbotbruk, nettleserbaserte KI-verktøy og flytting av sensitive data. Policyene bør vurdere dataenes kontekst og destinasjon – ikke bare om en konto har logget inn. 1
2
Automatisering i maskinhastighet krever forsvar som kan vurdere adferd mens den skjer. Oppgaver med lav risiko som enkelt kan reverseres, kan få større autonomi. Handlinger med høy konsekvens, sensitivitet eller avvikende mønstre bør møtes med strengere kontroll eller kreve godkjenning fra et menneske. Dette er i tråd med Akamais vektlegging av sanntidsstyring av ikke-menneskelig atferd og API-aktivitet. 17
Akamai behandler ikke KI-agenter som enda en kategori brukere eller boter. Rapporten beskriver dem som operative aktører som kan binde sammen data, verktøy og transaksjoner. Sikkerhetsprioriteten blir dermed å få oversikt over koblingene, begrense rettighetene, overvåke atferden kontinuerlig og tilpasse graden av autonomi til risikoen. 1
2
17
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Akamais hovedpoeng er at autonome KI agenter må styres ut fra hva de gjør, ikke bare autentiseres som en identitet: De kan få tilgang til data, kalle API er og utføre handlinger i maskinhastighet.
Akamais hovedpoeng er at autonome KI agenter må styres ut fra hva de gjør, ikke bare autentiseres som en identitet: De kan få tilgang til data, kalle API er og utføre handlinger i maskinhastighet. Virksomheter bør få oversikt over agenter og tilkoblede verktøy, bruke minste privilegium, overvåke dataflyt og atferd ved kjøring, og kreve menneskelig godkjenning for alvorlige eller avvikende handlinger.