Akamais huvudbudskap är att autonoma AI agenter kräver styrning av beteende – inte bara identitetskontroller. Företag bör kartlägga agenter och anslutna verktyg, tillämpa minsta möjliga behörighet, övervaka dataflöden och beteenden vid körning samt kräva mänskligt godkännande för känsliga eller avvikande åtgärder.
Publicerad avRedigerad med GPT-5.6 TerraBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How does Akamai’s “Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape” report describe the security risks created by autonomo. Article summary: Akamai’s central warning is that autonomous AI agents turn AI from a passive information tool into a nonhuman actor that can retrieve data, invoke APIs, alter workflows, and execute transactions at machine speed. Consequ. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Akamais rapport Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape beskriver ett skifte från AI som svarar på frågor till AI-agenter som kan hämta information, använda verktyg, anropa API:er och genomföra arbetsflöden i flera steg. Säkerhetsfrågan blir därmed inte bara vem som loggar in, utan vad en mänsklig eller icke-mänsklig identitet faktiskt försöker göra – i vilket sammanhang och i realtid. 1
17
En autonom AI-agent kombinerar en modells resonemang med åtkomst till företagets system. Risken uppstår när agenten kan utföra handlingar: flytta data, använda en webbläsare, ansluta till ett API eller starta ett arbetsflöde.
Akamai beskriver detta som ett problem med icke-mänskliga identiteter. Företag måste kunna se inte bara vilken anställd eller tjänst som ligger bakom en aktivitet, utan även vilken agent som agerar, vilka verktyg den får använda, vilken data den når och om dess beteende är rimligt för uppgiften. 1
2
Enligt Akamai innehåller mer än 6 procent av AI-chattkonversationerna på företagsenheter känslig information. Prompter, uppladdade filer och chatthistorik bör därför betraktas som en del av organisationens skyddsvärda datamiljö – inte bara som en fråga om produktivitetsverktyg. 1
Risken ökar när medarbetare använder privata eller på annat sätt oövervakade AI-konton. Då kan interaktionerna hamna utanför verksamhetens vanliga insyn och policykontroller, vilket försvårar bedömningen av vilken företagsdata som har delats och vart den har tagit vägen. Akamai räknar så kallad skugg-AI till den växande AI-relaterade attackytan. 12
Webbläsaren är en särskilt besvärlig kontrollpunkt: där arbetar medarbetare, autentiserar sig och hanterar känslig information – och i allt högre grad använder de AI-assistenter. Akamai uppger att fler än 40 procent av företagsanvändarna har installerat AI-drivna webbläsartillägg. Av dessa tillägg ändrade 25 procent sina behörigheter under de föregående tolv månaderna. 1
2
Poängen är inte att varje tillägg är skadligt. Problemet är att behörigheter, dataåtkomst och beteende kan förändras i en arbetsmiljö som inte alltid granskas lika noga som centralt hanterade företagsapplikationer.
Model Context Protocol, MCP, gör det möjligt för AI-agenter att använda verktyg och API:er. Akamai beskriver protokollet som agenternas praktiska ”händer”, men varnar samtidigt för att det kan göra gränsen mellan data och kod otydligare. En skadlig eller komprometterad MCP-server kan påverka språkmodellens beteende genom promptinjektion eller angrepp mellan servrar. 2
Det skapar krav på insyn och behörighetsstyrning. Säkerhetsteam behöver veta vilka MCP-tjänster en agent kan nå, vilka autentiseringsuppgifter och rättigheter som finns tillgängliga och vilka åtgärder agenten faktiskt utför när den körs.
Akamai kopplar framväxten av AI-agenter till en bredare utmaning inom botskydd och API-säkerhet. Automatiserade system kan efterlikna kundbeteenden och öka mängden interaktioner som försvarsteam måste bedöma utifrån avsikt och risk för missbruk. Inom handel noterade Akamai en ökning på 19 procent, jämfört med året före, i AI-bottrafik under 2025. Ökningen drevs främst av detaljhandeln. 20
Det innebär inte att varje AI-bot är skadlig. Det finns legitima sökrobotar, hämtare och agenter vid sidan av skadlig automatisering. Säkerhetsuppgiften är därför att skilja tillåten och väntad aktivitet från beteenden som är avvikande eller skadliga. 18
27
Varningen omfattar även publika webbtjänster. Akamai-observationer som återges i underlaget visar att verifierade AI-crawlers, däribland ChatGPT, gör högfrekventa POST-anrop i stället för att enbart hämta sidor med GET-anrop. Ett POST-anrop kan skicka in data eller utlösa en handling, exempelvis inloggning, att lägga en vara i kundkorgen eller att slutföra ett köp. 19
I den 30 dagar långa analysen stod e-handel för 44,8 procent av AI-botarnas POST-transaktioner, medan resesektorn nådde 30 procent under en månad. Ett POST-anrop är inte i sig skadligt, men AI-genererad trafik kan i allt större utsträckning nå de flöden där bedrägerikontroller, behörighetskontroller och transaktionsövervakning är som viktigast. 19
Akamais rekommenderade inriktning är att gå från traditionell identitetshantering till styrning av mänskliga och icke-mänskliga aktörers beteenden. I praktiken kan det delas upp i fyra prioriteringar. 1
17
Autentisera användare, tjänster och agenter – men bedöm också vad de försöker göra. Kontroller bör väga in den begärda åtgärden, målsystemet, verktygsanvändningen, dataåtkomsten och avvikande mönster i arbetsflöden och API:er. 1
17
Organisationer behöver en tydlig förteckning över använda AI-agenter, tjänstekonton, webbläsartillägg, MCP-servrar, anslutna API:er och tillhörande behörigheter. Okända anslutningar och alltför breda rättigheter är svåra att skydda när teamen inte tillförlitligt kan bedöma konsekvenserna. 2
Begränsa varje agent och anslutet verktyg till den data, de system och de åtgärder som krävs för den definierade uppgiften. Kombinera detta med övervakning av chattbotanvändning, webbaserade AI-verktyg och förflyttning av känslig data. Policyn bör ta hänsyn till datans sammanhang och destination – inte bara till om ett konto lyckades logga in. 1
2
Automatisering i maskinhastighet kräver skydd som kan bedöma beteenden medan de sker. Lågriskåtgärder som går att återställa kan ges större autonomi. Åtgärder med stor påverkan, känslig data eller avvikande mönster bör däremot möta striktare kontroller eller kräva mänskligt godkännande. Det ligger i linje med Akamais fokus på styrning av icke-mänskligt beteende och API-aktivitet i realtid. 17
Akamai behandlar inte AI-agenter som ytterligare en sorts användare eller bot. De är operativa aktörer som kan koppla samman data, verktyg och transaktioner. Säkerhetsprioriteten blir därför att skapa insyn i dessa kopplingar, begränsa behörigheter, övervaka beteendet löpande och låta graden av autonomi följa risken. 1
2
17
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Akamais huvudbudskap är att autonoma AI agenter kräver styrning av beteende – inte bara identitetskontroller.
Akamais huvudbudskap är att autonoma AI agenter kräver styrning av beteende – inte bara identitetskontroller. Företag bör kartlägga agenter och anslutna verktyg, tillämpa minsta möjliga behörighet, övervaka dataflöden och beteenden vid körning samt kräva mänskligt godkännande för känsliga eller avvikande åtgärder.