AI Agent 也是非人类身份:填上非人类身份治理的真空
当你把一个 AI Agent 接到生产系统上,你其实是在为系统新增一个「非人类身份」(Non-Human Identity, NHI):它会认证、会查询数据、会采取动作,而且往往没有人给它分配过责任人。安全行业正在把这个缺口命名为「非人类身份治理真空」。它不再是一个抽象概念,而是 2026 年增长最快的身份类别,也是最容易被忽视的那一类。
"Agent 也是非人类身份"
一、规模已经不是边缘问题
按 GitGuardian 的统计,在云原生组织里,非人类身份的数量超过人类的十倍。这个数字背后是 API 密钥、OAuth 令牌、服务账户、证书,以及新增的 AI Agent 与 MCP 服务器。它们中很多从未被正式登记或追踪,却拥有对敏感系统的持久访问权。传统 IAM 以人为中心设计,处理不了这种数量级与增长速度。
# 1) Every non-human identity gets an owner, an expiry, and a purpose.
REGISTRY = {
"agent-42": {
"kind": "ai-agent",
"owner": "team-payments",
"purpose": "reconcile refunds",
"grants": ["read:ledger", "write:notes"],
"expires_at": "2026-10-21",
"vendor": None,
},
"mcp-inventory": {
"kind": "mcp-server",
"owner": "team-platform",
"purpose": "read product stock",
"grants": ["read:inventory"],
"expires_at": "2026-10-21",
"vendor": "acme",
},
}
def orphans(registry: dict) -> list:
return [k for k, v in registry.items() if not v.get("owner")]二、为什么 AI Agent 让缺口变危险
因为 Agent 把「凭据」和「决策」合到了一起。过去的脚本是确定性的:它只做被写死的事。Agent 会推理、会组合工具,因此一个被盗的 Agent 凭据不只是「能读某个 bucket」,而是「能在边界内自主决定读什么、写什么、调用什么」。凭据一旦暴露,决定的就不只是访问范围,而是爆炸半径的行为上限。
// 2) Least privilege at call time: scope narrows to the current task.
function scopedToken(agent, task) {
const base = new Set(agent.grants);
const needed = new Set(task.required);
for (const g of needed) {
if (!base.has(g)) throw new Error("task needs grant not held: " + g);
}
return { // short-lived, task-bound
subject: agent.id,
scope: [...needed],
ttlSeconds: 300,
};
}
const tok = scopedToken(REGISTRY["agent-42"], {
required: ["read:ledger"],
});三、时间窗口正在塌缩
2026 年 Verizon 数据泄露调查报告(DBIR)记录到,AI 正把攻击者的利用周期从数周压缩到数小时;同一份 2026 DBIR 还记录了供应链入侵同比增长 60%。这意味着「凌晨暴露、早上被利用」的节奏,已经和多数组织当前的凭据轮换与撤销响应时间不匹配。慢速治理在机器速度的攻击面前,等于没有治理。
# 3) Behavioral monitoring: flag creep, anomalies, orphans.
def review(event: dict, baseline: dict) -> list:
flags = []
used = set(event["grants_used"])
if used - set(baseline["grants_expected"]):
flags.append("unexpected-grant-use")
if event["calls_per_min"] > baseline["p99_calls_per_min"] * 3:
flags.append("volume-anomaly")
if not event.get("owner"):
flags.append("orphan-identity")
return flags四、把 Agent 纳入 NHI 登记册
治理的起点是可见性。你需要一张清单,逐项记录每个非人类身份:它是什么、拥有者是谁、被授予了哪些权限、何时到期、如何撤销。AI Agent 与 MCP 服务器应当是这张清单里的一等条目,而不是例外。云安全联盟(CSA)在其非人类身份治理白皮书中也强调:第三方 Agent 部署要作为 NHI 登记的一部分,附加供应商身份、合同安全义务与审查节奏等元数据。
// 4) Revocation in minutes: one switch kills every live token.
const revoked = new Set(); // shared, replicated store in production
function denyIfRevoked(agentId) {
if (revoked.has(agentId)) {
throw new Error("identity revoked: " + agentId);
}
}
function revokeNow(agentId, reason) {
revoked.add(agentId);
audit({ ts: Date.now(), agent: agentId, action: "revoke", reason });
}五、四条能撑住生产的原则
第一,最小权限:Agent 只拿完成当前任务所需的权限,用完即收回。第二,生命周期治理:每个身份都有所有者、到期时间与轮换策略,杜绝「永不过期的令牌」。第三,行为监控:持续观察是否出现异常调用、权限膨胀或孤儿账户。第四,撤销能力:在需要时能几分钟内切断一个 Agent,而不是几天。下面的代码给出了登记、最小权限、监控与撤销的骨架。
# 5) Third-party agents: inventory with contract metadata.
THIRD_PARTY = {
"agent-crm": {
"vendor": "acme",
"security_obligations": "SOC 2 Type II, breach notice < 24h",
"review_cadence_days": 180,
"last_review": "2026-08-01",
},
}
def due_for_review(entry: dict, today: str, days_since) -> bool:
return days_since(entry["last_review"], today) > entry["review_cadence_days"]六、监管与审计压力正在靠拢
即使尚无专门的 Agent 法规,压力已从多个方向汇聚:NIST 已承诺在 2026 年第四季度发布 AI Agent 互操作配置文件,并正在为 Agent 系统制定 SP 800-53 控制叠加;IANS Research 在 2026 年 2 月发现约一半的大型企业已设立专门的 AI 治理委员会。这意味着当监管真正落地时,能拿出审计轨迹的一方会占据主动。最有价值的做法不是等标准,而是现在就把「谁在代表你行动、它被允许做什么、你怎么证明」这三件事做成可查的证据。
"可见性是治理的起点"
"每个身份都有所有者"
📌 常见问题 FAQ
什么是非人类身份(NHI)?
由应用、机器与自动化流程使用的身份,包括 API 密钥、OAuth 令牌、服务账户、密钥、证书以及 AI Agent。它们在数量上远超人类身份。
为什么 AI Agent 让 NHI 治理更紧迫?
因为 Agent 把凭据与自主决策结合在一起。一个被盗的 Agent 凭据不只是访问范围的问题,而是一个能在边界内自主决定读、写、调用的行为体。
规模有多大?
GitGuardian 的统计显示,在云原生组织里非人类身份数量超过人类的十倍;AI Agent 与 MCP 服务器是最快增长的一类。
时间窗口为什么重要?
2026 年 Verizon DBIR 指出 AI 正把攻击者的利用周期从数周压缩到数小时,同时记录到供应链入侵同比增长 60%,慢速的轮换与撤销已跟不上。
监管会怎么走?
NIST 已承诺在 2026 年第四季度发布 AI Agent 互操作配置文件,并正在为 Agent 系统制定 SP 800-53 控制叠加,组织应提前把这些交付物当作治理框架的输入。
📚 参考资料
- Cloud Security Alliance — The Non-Human Identity Governance Vacuum (whitepaper)
- GitGuardian — Top 10 Non-Human Identity Security Tools and Platforms for 2026
- GuidePoint Security — Non-Human Identity Security Services
- Token Security — The Ultimate Non-Human Identity Security Guide
- Cloud Security Alliance — The AI Agent Governance Gap: What CISOs Need Now