Akamai喺《Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape》報告嘅核心警告係:AI代理唔再只係回答問題嘅軟件,而係能夠搵資料、調用工具、呼叫API,同埋完成多步工作嘅「非人類行動者」。當佢哋可以真正落手做事,企業保安就唔可以只問「邊個登入咗」,而要即時判斷「個代理正想做乜、對邊個系統做、會用到乜資料」。
1
17
風險由代理「可以行動」嗰刻開始
自主代理將模型推理能力,同企業系統嘅存取權結合。風險唔只在於模型答錯,而係代理可以搬運資料、操控瀏覽器、連接API,甚至啟動工作流程。
Akamai將呢個問題歸納為「非人類身分」(nonhuman identity)管治:企業除咗要辨識發起操作嘅員工或服務帳戶,仲要知道係邊個代理、佢可用乜工具、摸得到乜資料,以及行為係咪符合當前任務。
1
2
報告點出嘅五個主要風險
1. 聊天機械人對話可變成資料外洩通道
Akamai指,企業裝置上超過6%嘅AI聊天機械人對話包含敏感資料。即係提示詞、上載檔案同聊天紀錄,都應視為企業資料安全邊界一部分,而唔係單純提升效率嘅工具。
1
如果員工用個人帳戶、或其他未受監管嘅AI帳戶,情況會更難處理。呢類互動可能完全避開企業嘅可視性同政策控制,令公司難以追查有乜內部資料被分享、流向咗邊。Akamai將「影子AI」視為企業AI攻擊面擴大嘅一環。
12
2. AI瀏覽器擴充功能形成難監管嘅工作空間
瀏覽器本身已經係員工辦公、登入系統同查看敏感資料嘅主要地方;而家亦愈來愈多人喺瀏覽器用AI助理。Akamai表示,超過40%企業用戶已安裝具AI功能嘅瀏覽器擴充功能,而當中25%喺過去12個月曾更改權限。
1
2
問題唔係每個擴充功能都有惡意,而係佢哋嘅權限、資料存取範圍同實際行為可以改變;但瀏覽器環境未必會獲得與企業受管應用程式同等程度嘅審查。
3. MCP令資料與可執行操作嘅界線變模糊
模型上下文協定(Model Context Protocol,MCP)令AI代理可以使用工具同API。Akamai形容,MCP為代理式AI提供一雙實際可以做事嘅「手」,但同時亦模糊咗資料同程式碼之間嘅界線。惡意或被入侵嘅MCP伺服器,可能透過提示詞注入或跨伺服器攻擊影響模型行為。
2
對企業而言,關鍵係可視性同授權:代理可以連到邊啲MCP服務?有邊啲憑證同權限可用?佢最終喺執行時實際做過乜?如果答唔到,就難以管控風險。
4. 機械人與API濫用以機器速度發生
Akamai將代理興起,連結到更廣泛嘅機械人及API保安挑戰。自動化系統可模仿客戶行為,令保安團隊要處理更多互動,並判斷其意圖同有冇濫用。在電商領域,Akamai記錄到2025年AI機械人流量按年升19%,主要由零售活動帶動。
20
當然,唔係每個AI機械人都有問題:有用嘅爬蟲、搜尋機械人、資料擷取器同代理同時存在。真正難題係分辨獲准、預期之內嘅流量,同異常或有害嘅自動化行為。
18
27
5. AI爬蟲正由「睇網頁」走向「觸發交易流程」
呢個警告亦延伸至面向網絡嘅服務。引用Akamai觀察嘅研究發現,已驗證AI爬蟲包括ChatGPT,正發出高頻率POST請求,而唔只係用GET請求讀取頁面。GET通常係索取網頁內容;POST則可提交資料或觸發操作,例如登入、加入購物車及結帳。
19
喺嗰個30日分析中,電商佔AI機械人POST交易嘅44.8%;旅遊業喺一個月內則達30%。呢個唔代表POST請求本身就有惡意,而係AI來源流量正愈來愈深入去到詐騙控制、授權檢查同交易監察最重要嘅工作流程。
19
企業可優先做嘅四件事
Akamai建議企業由傳統身分管理,轉向管理人類與非人類行動者嘅實際行為。落地而言,可聚焦以下四項。
1
17
1. 唔好只管身份,要管行為
用戶、服務同代理都要驗證身份;但更重要係評估佢哋想做嘅操作。控制措施應考慮代理要求執行乜、目標系統係邊個、使用咩工具、存取咩資料,以及佢跨工作流程和API嘅行為有冇異常。
1
17
2. 建立代理、API與MCP工具清單
企業要掌握已部署代理、服務帳戶、瀏覽器擴充功能、MCP伺服器、已連接API及其權限。未知連接同過度授權最難防,因為團隊根本無法可靠評估其影響。
2
3. 奉行最小權限,保護AI資料流
每個代理及相連工具,只應獲得完成既定任務所需嘅資料、系統與操作權限。同時要監察聊天機械人使用情況、瀏覽器AI工具同敏感資料流動,令政策不只睇帳戶有冇成功登入,亦睇資料喺乜情境下、去咗邊度。
1
2
4. 用即時、風險導向控制,並保留人手覆核
機器速度嘅自動化,需要執行時防禦去同步評估行為。低風險而且容易撤銷嘅工作,可以容許較高自主度;高影響、涉及敏感資料或屬異常嘅操作,則應有更嚴格控制,或要求人手批准。呢個方向符合Akamai強調要即時管治非人類行為同API活動嘅主張。
17
總結
Akamai並非將AI代理視為另一種普通用戶或機械人,而係可跨越資料、工具與交易流程嘅營運角色。企業保安重點因此係:看清各種連接、收窄權限、持續監察行為,並按風險高低決定可畀代理有幾大自主權。
1
2
17