Okta高管谈CIO如何保障AI智能体的安全
创始人
2026-06-28 21:10:36

数据安全和隐私保护依然是IT组织在推动企业落地智能体AI过程中最核心的顾虑之一。Dresner Advisory Services近期对500家企业的调研显示,超过60%的受访机构认为数据安全与隐私保护对于智能体AI项目的成功"至关重要",若将认为"非常重要"的受访者一并纳入统计,这一比例更是攀升至85%。

为深入了解身份与访问管理在AI智能体时代的演进方向,笔者近日与Okta人工智能安全业务高级副总裁兼总经理Harish Peri进行了深入对话。此次交流涵盖了影子AI、智能体治理、授权机制以及非人类身份安全防护等多个核心议题。

身份与访问管理的盲区究竟在哪里

问:CIO在部署智能体AI时,哪些身份与访问风险容易被忽视,甚至被刻意淡化?

Peri:当前最大的风险来自影子AI,即那些在企业环境中运行、却不在安全团队掌控范围内的智能体。

问:这与CIO们已应对数十年的影子IT安全问题有何不同?

Peri:核心差异在于可见性。一个被攻陷的AI智能体,绝非普通意义上的安全漏洞,它是一个不知疲倦的自主攻击者,手握整个系统的访问权限。

当前这一问题愈发突出,根源在于智能体创建的民主化——任何员工都可以自行部署一个"数字工作者"。各团队以极快的速度上线新智能体,一旦缺乏完善的身份与访问控制机制,这些智能体便可能不受约束地四处运作,且难以追踪。

AI智能体面临的三大安全风险

问:AI智能体面临的最大安全风险有哪些?

Peri:结合客户实践,我们梳理出三类主要风险:其一,心怀不轨的内部员工;其二,来自外部的黑客通过提示注入攻击寻找漏洞并加以利用;其三,智能体对指令的错误响应,导致敏感数据泄露或对其有权访问的数据造成滥用。

问:哪些智能体AI风险被误判为传统应用安全问题,而实质上是身份与授权层面的问题?

Peri:现有的身份与安全技术栈是围绕人类用户和传统软件构建的。人类用户拥有可预期的生命周期,软件具有固定的执行路径,而自主智能体则打破了这些基本假设。智能体的非确定性特征造成了现有工具难以弥合的安全缺口。

智能体的身份治理与授权机制

问:有观点提倡为智能体撰写岗位描述,基于角色的安全机制是否应随之跟进?应达到怎样的颗粒度?

Peri:AI智能体的访问权限管控应当极为精细。智能体应被视为独立的、一等公民级别的身份类型,而非被当作无人管理的服务账号或静态API密钥。这意味着需要像对待人类员工一样,对智能体进行发现、接入、防护与治理,并赋予其同等严格的安全审查、生命周期管控和可见性管理。

问:当智能体而非员工开始主动发起操作、访问系统并做出决策时,身份治理应如何重构?

Peri:AI智能体以机器速度运行,可能在数分钟内执行数千次API调用,传统的身份治理机制根本无法适应智能体所需的动态授权模式。企业必须对智能体与之交互的每一个应用、工具、MCP及API实施有效管控。真正有效的治理,要求对每一次单独的工具调用进行持续授权,并理解这些决策背后的上下文与意图。

问:随着企业部署的AI智能体数量不断增长,治理机制如何才能跟得上节奏?

谁可以在企业内部构建智能体

问:企业内部应允许哪些人构建智能体?智能体构建者是否已成为企业中一个未受保护的攻击面?CIO应设置哪些访问控制和安全护栏?

Peri:AI与智能体构建的民主化总体而言是积极的。问题的关键不在于限制谁可以构建,而在于企业是否具备完善的管控机制,以确保各团队上线的智能体都处于安全可管理的状态。每一个自建智能体都应注册至统一目录,赋予安全团队对其权限和生命周期进行管理的可见性,一如管理其他企业资产。

问:在智能体分散于各团队和技术栈的情况下,CIO如何保持对智能体访问、修改和共享行为的全面可见性?

Peri:可见性是我们从客户处听到最多的核心诉求。首要任务是实现对所有智能体的发现,无论其在何处构建或部署,包括那些未经授权私自上线的影子智能体。在完成发现之后,关键在于对智能体的连接路径实施集中管控。通过统一的控制平面管理智能体访问,企业可以对智能体行为进行观察和审计,并对智能体从上线到下线的完整生命周期进行统一管理。

数据安全的重构

问:AI智能体正在将信息切片并嵌入向量数据库等传统安全工具无力防护的系统。CIO应如何重新审视这类环境下的数据安全?

Peri:由于智能体会自主访问敏感数据,保护数据库最有效的方式,是严格管控和治理访问这些数据库的非人类身份。通过实施严格的以身份为中心的访问控制与持续的行为监控,企业实际上是在最关键的数据资产周围构筑了一座动态安全堡垒。

访谈尾声,Peri分享了他形成当前视角的过程。他表示,正是Okta的客户——那些智能体AI的早期采用者——引领了这一思考方向。这些客户在自身环境中落地智能体的过程中,逐渐意识到智能体可能遭受操控的风险,并由此推动Peri及其团队重新审视零信任理念。这是一个保持与客户紧密联系、从而确保聚焦于真正关键问题的典型案例。AI智能体安全领域的演进,在未来数月乃至数年间仍值得持续关注。而由智能体来保护我们免受其他恶意智能体侵害这一命题,确实令人深思。

Q&A

Q1:影子AI和影子IT的区别是什么?

A:影子IT是指企业员工在未经IT部门批准的情况下使用的软件或系统,而影子AI专指在企业环境中运行、但安全团队不知晓或无法管控的AI智能体。两者最大的区别在于危害程度——一个被攻陷的AI智能体是能自主行动的攻击者,可以不间断地运行并访问大量系统资源,危害远超普通的未授权软件。

Q2:企业在部署AI智能体时面临哪些具体的安全风险?

A:根据Okta总结的经验,AI智能体主要面临三类安全风险:第一,内部心怀恶意的员工利用智能体进行破坏;第二,外部黑客通过提示注入攻击渗透进来;第三,智能体本身对指令理解有误,导致敏感数据泄露或被滥用。这三类风险都指向身份与访问管理的核心,而非传统的应用安全层面。

Q3:企业应如何对AI智能体实施有效的身份治理?

A:有效的AI智能体身份治理需要将智能体视为独立的"一等公民"身份类型,而不是简单地当作服务账号或API密钥管理。具体措施包括:将所有智能体注册至统一目录、实施细粒度的访问权限控制、在应用层、流程层和数据层全面部署权限管理,并通过专门的授权智能体对实时行为进行监控与干预,覆盖从上线到下线的完整生命周期。

⚠️
本网站信息内容及素材来源于网络采集或用户发布,如涉及侵权,请及时联系我们,发送链接至2697952338@QQ.COM,我们将第一时间进行核实与删除处理。

相关内容

热门资讯

上海九方云智能科技投顾5280...   上海九方云智能科技投顾52800服务费怎么退? 答案是:可以退费!诱导交费可退!5分种了解退费流...
巨丰投顾交vip服务费可以退吗...   巨丰投顾交vip服务费可以退吗?可以退费!有法可依!误导性宣传欺诱导股民,误导交费已退款  巨丰...
江苏天鼎证券29800元血泪控...   江苏天鼎证券29800元血泪控诉:虚假“炒股大师”包装内幕!投资者亲身经历揭秘:被骗这样追回  ...
湖南金证投顾有限公司投顾服务费...   湖南金证投顾有限公司投顾服务费能退吗?误导性宣传坑惨股友真相曝光,被骗服务费已退  核心疑问速答...
忠告!汇正财经被骗了走流程怎么... 忠告!汇正财经被骗了走流程怎么样操作?,交费操作都是亏多赚少!,一步教你快速退款  汇正财经确实是一...
慧研智投荐股是真的吗?误导夸大...   慧研智投荐股是真的吗?误导夸大荐股实力!不仅没有赚钱,还越亏越多!诱导投资者,被骗的损失可以追回...
和众汇富 29800元血泪控诉...   和众汇富 29800元血泪控诉:虚假“炒股大师”包装内幕!投资者亲身经历揭秘:被骗这样追回!  ...
成都汇阳夸大荐股实力!天天发大...   成都汇阳夸大荐股实力!天天发大涨截图!结果交费买进去就完全不一样!退费流程我来告诉你!一分钟就能...
海能投顾交29800元能退款吗...   海能投顾交29800元能退款吗?退费恶意刁难不用怕,股民真实经历曝光!  能够搜到这篇内容的,大...
北京和讯信息服务费被骗?不要相... 北京和讯信息服务费被骗?不要相信投顾任何机构,没有盈利且被割韭菜,退费公开!  北京和讯信息推荐股票...
震惊!国融证券靠谱吗?天天大涨...   震惊!国融证券靠谱吗?天天大涨好票!被误导交费后,与宣传不服!想要退款!这些关键证据你可千万别错...
国诚投顾服务费能退吗?可以退,... 国诚投顾服务费能退吗?可以退,2026年最新退款方法公布!  国诚投顾不可靠,国诚投顾不靠谱,推荐的...
必看』股掌柜服务不靠谱,可以退... 必看』股掌柜服务不靠谱,可以退费!有法可依!误导性宣传欺诱导股民,误导交费已退款  股掌柜证券财富赢...
广州经传多赢公司怎么样炒股投顾...   广州经传多赢公司怎么样炒股投顾费交了9万8,说好的牛股全是坑!现在血亏,退款有希望吗?  投资有...
厉害!高能智投交的钱怎么退费?...   厉害!高能智投交的钱怎么退费?投顾服务未达标?坚决要求退费,退费有法可依!  高能智投服务费是可...
格隆汇荐股赚钱吗?误导性宣传!...   格隆汇荐股赚钱吗?误导性宣传!交费前后完全不一样!投顾服务费被骗真相曝光!全是套路!已退费!  ...
举报!顶点财经荐股票真相曝光,...   举报!顶点财经荐股票真相曝光,29800换来的都是垃圾股,被骗亏损真相曝光已退费  顶点财经服务...
港澳资讯交了服务费可以退吗?误... 港澳资讯交了服务费可以退吗?误导性宣传!交费被忽悠,想跟着赚结果却是亏!投顾被騗真相曝光!难友声泪俱...
财富在线公司可靠吗怎么样?真相...   财富在线公司可靠吗怎么样?真相公开,高价服务竟是空头支票可退费!  投资有风险,投资需谨慎!针对...
四川 大决策证券是正规的荐股...  四川 大决策证券是正规的荐股平台吗误导费!投顾服务缩水?主动退费,顺利退费有方法 四川大决...
爱赢投顾服务费能退吗?答案是:...   爱赢投顾服务费能退吗?答案是:可以退的!退款流程公布!误导性宣传欺骗股民已退费!  爱赢投顾服务...
热点资讯:博众投资推股半年29...   热点资讯:博众投资推股半年29800是真的吗,交费操作都是亏多赚少!,一步教你轻松退回!  投资...
曝光:上海中和应泰证券顾问推荐...   曝光:上海中和应泰证券顾问推荐的股票真的假的竟是垃圾股!收费荐股真相曝光,服务费能退!  上海中...
阿牛智投服务费可以退回来吗?别...   阿牛智投服务费可以退回来吗?别被“赚钱承诺”忽悠,股民退费技巧在这!  “以为找了专业投顾当靠山...
中富金石交了钱能退吗? 简单的...   中富金石交了钱能退吗? 简单的退费流程公布!误导性宣传,有法可依可退费!  中富金石服务费是可以...