截至 2026 年,代理型人工智能(Agentic AI)已经从"聊天/摘要"进入"可调用工具、读写数据、执行工作流"的阶段 ,网络安全也因此从"防模型出坏话"变成"防自主系统做坏事" 。整体状态可以概括为:防御侧落地很快,攻击侧已经武器化,治理侧还在补课。
一、防御侧:Agentic SOC 与自动响应正在生产化
安全运营是代理型 AI 最先用起来的场景:
-
告警分诊:Agent 自动查 SIEM/EDR/身份日志/威胁情报,把低价值告警压下去。
-
调查取证:自动还原攻击链、映射 MITRE ATT&CK、生成事件报告。
-
漏洞与补丁:自动读代码、定位漏洞、提 PR 修代码、跑复现。
-
自治红队/暴露面管理:NodeZero、Pentera 等用 Agent 持续探测配置错误、凭证复用、攻击路径。
-
身份与云权限治理:自动发现过度授权、OAuth/token 滥用、跨云 toxic permission。
代表产品/方向:
-
Microsoft Security Copilot agents
-
Google Cloud / Torq / CrowdStrike / Palo Alto Cortex XSIAM / Darktrace
-
"Agentic SOC":人类定策略、审高风险动作,Agent 做高频执行
效果上,头部厂商宣传 MTTD/MTTR 大幅下降(如 Tier-1 自动化 90%、响应快数倍到数十倍),但这些多是厂商基准,不是行业均值。
二、攻击侧:Agent 让攻击链"机器速度 + 低信噪比"
攻击者用 Agentic AI 主要做四件事:
-
规模化社会工程:克隆高管口吻、生成钓鱼邮件、深伪语音/视频绕过客服和 MFA 重置。
-
自动侦察:爬 LinkedIn/官网/代码仓库,画组织关系图、找供应商入口。
-
多态恶意软件:私有模型改写载荷,绕签名检测。
-
工具链编排攻击:用日历 API、邮件 API、身份系统串联出 kill chain,比如"管理员出差 → 触发密码重置 → 绕过人工审批"。
关键变化:
过去是"人写脚本",现在是"Agent 自己规划步骤"。攻击不一定更聪明,但更便宜、更快、更难被规则拦住。
三、新攻击面:Agent 本身就是资产,也是漏洞
代理型系统相比普通 LLM,新增的攻击面包括:
-
Prompt injection / 间接提示注入:网页、邮件、工单、知识库里的恶意内容操控 Agent。
-
工具滥用:Agent 有 API/Shell/DB/云权限,被诱导发请求、删文件、转数据。
-
MCP / 插件供应链:恶意 MCP server、假 skill、被篡改工具描述。
-
记忆/上下文中毒:RAG、长期记忆、会话状态被慢慢污染。
-
多 Agent 协作风险:Agent 互信、消息被劫持、子 Agent 被注入。
-
非人身份爆炸:Agent / service account / bot 数量远超人类员工,权限归属不清。
NIST 红队研究显示,针对 Agent 的新型攻击(如任务劫持)成功率远高于传统基线;OWASP 也已发布 Top 10 for Agentic Applications(2025/2026),行业共识从"模型安全"转向"执行层安全"。
四、安全产品的新层:Agent Runtime Security / AI Firewall
传统防火墙、WAF、DLP 不够用了,因为 Agent 的风险在执行时产生:
-
Agent 资产发现与清单
-
非人身份 + 最小权限(short-lived token、tool whitelist)
-
工具调用白名单与参数校验
-
运行时行为监控:调了什么 API、读了什么数据、改了什么状态
-
提示注入检测、记忆污染检测
-
熔断/kill switch:异常就隔离 Agent,不连坐整个业务
-
全链路审计:prompt → retrieve → tool call → output → approval
业内叫法有:AI Agent Firewall、Agent Runtime Security、NHI(Non-Human Identity)Security、AI-SOC。
五、人与组织:从"分析师"变成"Agent 督导"
当前成熟部署不是"全自治 SOC",而是分风险等级:
-
低风险:去重、富化、映射 ATT&CK、写摘要 → 可全自动
-
中风险:开事件、提权检测、扫主机 → 低置信度时人工批
-
高风险:禁账号、隔离服务器、撤 token、改防火墙 → 必须人批 + 回滚方案
核心原则:
Agent 可以快,但敏感动作要有"人在这个回路里"(human-on-the-loop),不是完全放手。
六、标准与监管:正在追上,但慢于部署
-
NIST:AI RMF 已不够用,2025--2026 把间接注入、记忆中毒、工具供应链、Agent 身份授权纳入讨论;CAISI 启动 Agent 标准计划。
-
OWASP:Agentic Apps Top 10 出台。
-
EU AI Act:高风险的 AI 安全工具本身也要满足网络安全义务。
-
企业现实:很多公司 Agent 已经上线,但 AI 安全政策、身份治理、运行时防护没跟上------"影子 Agent"成为新影子 IT。
七、一句话判断进展阶段
-
技术能力:Agentic 安全已经从 PoC 到生产,SOC/代码安全/红队最成熟。
-
攻防平衡:攻击方收益大,因为防御方还要管"Agent 自己作恶"。
-
治理成熟度:早期------会跑 Agent 的公司远多于能审计 Agent 的公司。
-
未来 12--24 个月主线:
Agent 身份治理 + 运行时防火墙 + 多 Agent 审计 + 人机责任边界。