Akamai在《速度、规模与非人类身份:智能体威胁态势》报告中指出,智能体式AI正在把AI从“回答问题的软件”变成可执行任务的非人类行动主体:它能检索信息、调用工具、访问API,并完成多步骤工作流。安全挑战因此不再只是“这个账号是否已登录”,而是必须在具体情境和实时运行中判断:这个智能体正在做什么、能用哪些工具、可接触哪些数据,以及其行为是否符合授权目的。
1
17
为什么自主智能体改变了风险模型
当大模型的推理能力与企业系统访问权限结合,风险会集中出现在“能够采取行动”的环节:传输数据、操控浏览器、连接API,或发起业务流程。
Akamai将此归入“非人类身份”治理问题。企业需要识别的,不仅是操作背后的员工或服务账号,还包括具体的AI智能体、它可调用的工具、可访问的数据范围,以及其实际行为是否与任务相称。
1
2
报告重点提示的五类风险
1. 聊天机器人可能成为敏感数据外泄通道
Akamai称,企业设备上的AI聊天机器人对话中,超过6%包含敏感信息。这意味着提示词、上传内容和对话历史不应仅被当作效率工具的使用痕迹,而应纳入企业数据安全边界。
1
若员工通过个人账号或其他未受监控的AI账号使用服务,风险会进一步放大。这类交互可能绕开企业既有的可见性和策略控制,使组织更难确认哪些公司数据被分享、流向何处。Akamai将“影子AI”视为不断扩大的企业AI攻击面之一。
12
2. AI浏览器扩展形成难以管控的工作区
浏览器既是员工办公、登录认证和查看敏感信息的入口,也日益成为AI助手的运行场所。Akamai表示,超过40%的企业用户已安装AI驱动的浏览器扩展;其中25%的扩展在过去12个月内变更过权限。
1
2
问题并不在于每个扩展都具有恶意,而在于权限、数据访问范围和扩展行为可能在一个未获得与企业应用同等审查的工作环境中发生变化。
3. MCP让“数据”与“可执行操作”的边界变模糊
模型上下文协议(Model Context Protocol,MCP)让智能体能够使用外部工具和API。Akamai将其形容为赋予智能体式AI“动手能力”的机制,但它也模糊了数据与代码之间的界限。恶意或已被攻破的MCP服务器,可能通过提示词注入或跨服务器攻击影响大语言模型的行为逻辑。
2
这带来可见性与授权难题:安全团队需要知道智能体能连接哪些MCP服务、可使用哪些凭据和权限,以及它在运行时究竟执行了什么操作。
4. 机器人与API滥用以机器速度发生
Akamai将智能体的兴起与更广泛的机器人和API安全压力联系起来。自动化系统能够模仿客户行为,并放大安全团队需要判断意图和滥用风险的交互量。Akamai记录显示,2025年商业领域的AI机器人流量同比增长19%,主要由零售活动推动。
20
这并不表示所有AI机器人都是恶意的。用于抓取、搜索、实时获取信息或代用户完成任务的合法自动化工具,与恶意自动化并存。安全工作的关键,因而是区分获准且符合预期的活动,与异常或有害的行为。
18
27
5. AI爬虫正从“阅读网页”走向“触发业务动作”
报告的警示还延伸到面向互联网的服务。所提供材料援引Akamai观察称,包括ChatGPT在内的已验证AI爬虫,已不只是以GET请求获取网页,也在发出高频POST请求。POST请求可提交信息或触发动作,例如登录、加入购物车和结账。
19
在一项为期30天的分析中,电商占AI机器人POST交易的44.8%,旅游行业则在一个月内达到30%。这不代表POST请求本身就是恶意行为;但它说明,源自AI的流量正越来越多地触及欺诈防控、授权校验和交易监测最关键的业务流程。
19
企业可落地的四项治理措施
Akamai建议,企业应从传统身份管理转向对人类和非人类行动主体的行为治理。可将这一方向归纳为四项操作重点。
1
17
1. 不只治理身份,更要治理行为
对用户、服务和智能体进行认证仍是基础,但还要评估它们试图做什么。控制策略应结合智能体请求的操作、目标系统、工具调用、数据访问,以及其在工作流和API中的异常行为来判断风险。
1
17
2. 建立智能体、API与MCP工具的完整清单
企业应掌握已部署的智能体、服务账号、浏览器扩展、MCP服务器、已连接API及其权限。对于未知连接和过度授权,团队很难可靠评估影响,更谈不上有效防护。
2
3. 落实最小权限,并保护AI数据流
每个智能体及其连接工具,都应仅获得完成既定任务所必需的数据、系统和操作权限。同时,应监测聊天机器人使用情况、基于浏览器的AI工具,以及敏感数据的流动,使策略能够根据数据所处情境和流向作出判断,而非只看账户是否成功登录。
1
2
4. 采用实时、风险驱动的控制,并保留人工监督
机器速度的自动化,需要运行时防御来即时评估行为。低风险且可逆的任务可允许更高程度的自主执行;对影响重大、涉及敏感资源或行为异常的操作,则应设置更严格的控制,或要求人工批准。这与Akamai强调实时治理非人类行为和API活动的方向一致。
17
结论:给AI智能体的自主权,应与风险相匹配
Akamai并未将AI智能体视为普通用户或另一类机器人,而是将其视为连接数据、工具和交易流程的行动主体。企业安全的优先事项,应该是看清这些连接关系、收紧权限边界、持续监测行为,并让智能体的自主程度与其可能带来的风险相匹配。
1
2
17