AI Agent 也是非人类身份:填上非人类身份治理的真空

·阅读约11分钟·Evergreen Tools Team

当你把一个 AI Agent 接到生产系统上,你其实是在为系统新增一个「非人类身份」(Non-Human Identity, NHI):它会认证、会查询数据、会采取动作,而且往往没有人给它分配过责任人。安全行业正在把这个缺口命名为「非人类身份治理真空」。它不再是一个抽象概念,而是 2026 年增长最快的身份类别,也是最容易被忽视的那一类。

"机器人与身份"

"Agent 也是非人类身份"

一、规模已经不是边缘问题

按 GitGuardian 的统计,在云原生组织里,非人类身份的数量超过人类的十倍。这个数字背后是 API 密钥、OAuth 令牌、服务账户、证书,以及新增的 AI Agent 与 MCP 服务器。它们中很多从未被正式登记或追踪,却拥有对敏感系统的持久访问权。传统 IAM 以人为中心设计,处理不了这种数量级与增长速度。

# 1) Every non-human identity gets an owner, an expiry, and a purpose.
REGISTRY = {
    "agent-42": {
        "kind": "ai-agent",
        "owner": "team-payments",
        "purpose": "reconcile refunds",
        "grants": ["read:ledger", "write:notes"],
        "expires_at": "2026-10-21",
        "vendor": None,
    },
    "mcp-inventory": {
        "kind": "mcp-server",
        "owner": "team-platform",
        "purpose": "read product stock",
        "grants": ["read:inventory"],
        "expires_at": "2026-10-21",
        "vendor": "acme",
    },
}

def orphans(registry: dict) -> list:
    return [k for k, v in registry.items() if not v.get("owner")]

二、为什么 AI Agent 让缺口变危险

因为 Agent 把「凭据」和「决策」合到了一起。过去的脚本是确定性的:它只做被写死的事。Agent 会推理、会组合工具,因此一个被盗的 Agent 凭据不只是「能读某个 bucket」,而是「能在边界内自主决定读什么、写什么、调用什么」。凭据一旦暴露,决定的就不只是访问范围,而是爆炸半径的行为上限。

// 2) Least privilege at call time: scope narrows to the current task.
function scopedToken(agent, task) {
  const base = new Set(agent.grants);
  const needed = new Set(task.required);
  for (const g of needed) {
    if (!base.has(g)) throw new Error("task needs grant not held: " + g);
  }
  return {                              // short-lived, task-bound
    subject: agent.id,
    scope: [...needed],
    ttlSeconds: 300,
  };
}

const tok = scopedToken(REGISTRY["agent-42"], {
  required: ["read:ledger"],
});

三、时间窗口正在塌缩

2026 年 Verizon 数据泄露调查报告(DBIR)记录到,AI 正把攻击者的利用周期从数周压缩到数小时;同一份 2026 DBIR 还记录了供应链入侵同比增长 60%。这意味着「凌晨暴露、早上被利用」的节奏,已经和多数组织当前的凭据轮换与撤销响应时间不匹配。慢速治理在机器速度的攻击面前,等于没有治理。

# 3) Behavioral monitoring: flag creep, anomalies, orphans.
def review(event: dict, baseline: dict) -> list:
    flags = []
    used = set(event["grants_used"])
    if used - set(baseline["grants_expected"]):
        flags.append("unexpected-grant-use")
    if event["calls_per_min"] > baseline["p99_calls_per_min"] * 3:
        flags.append("volume-anomaly")
    if not event.get("owner"):
        flags.append("orphan-identity")
    return flags

四、把 Agent 纳入 NHI 登记册

治理的起点是可见性。你需要一张清单,逐项记录每个非人类身份:它是什么、拥有者是谁、被授予了哪些权限、何时到期、如何撤销。AI Agent 与 MCP 服务器应当是这张清单里的一等条目,而不是例外。云安全联盟(CSA)在其非人类身份治理白皮书中也强调:第三方 Agent 部署要作为 NHI 登记的一部分,附加供应商身份、合同安全义务与审查节奏等元数据。

// 4) Revocation in minutes: one switch kills every live token.
const revoked = new Set();   // shared, replicated store in production

function denyIfRevoked(agentId) {
  if (revoked.has(agentId)) {
    throw new Error("identity revoked: " + agentId);
  }
}

function revokeNow(agentId, reason) {
  revoked.add(agentId);
  audit({ ts: Date.now(), agent: agentId, action: "revoke", reason });
}

五、四条能撑住生产的原则

第一,最小权限:Agent 只拿完成当前任务所需的权限,用完即收回。第二,生命周期治理:每个身份都有所有者、到期时间与轮换策略,杜绝「永不过期的令牌」。第三,行为监控:持续观察是否出现异常调用、权限膨胀或孤儿账户。第四,撤销能力:在需要时能几分钟内切断一个 Agent,而不是几天。下面的代码给出了登记、最小权限、监控与撤销的骨架。

# 5) Third-party agents: inventory with contract metadata.
THIRD_PARTY = {
    "agent-crm": {
        "vendor": "acme",
        "security_obligations": "SOC 2 Type II, breach notice < 24h",
        "review_cadence_days": 180,
        "last_review": "2026-08-01",
    },
}

def due_for_review(entry: dict, today: str, days_since) -> bool:
    return days_since(entry["last_review"], today) > entry["review_cadence_days"]

六、监管与审计压力正在靠拢

即使尚无专门的 Agent 法规,压力已从多个方向汇聚:NIST 已承诺在 2026 年第四季度发布 AI Agent 互操作配置文件,并正在为 Agent 系统制定 SP 800-53 控制叠加;IANS Research 在 2026 年 2 月发现约一半的大型企业已设立专门的 AI 治理委员会。这意味着当监管真正落地时,能拿出审计轨迹的一方会占据主动。最有价值的做法不是等标准,而是现在就把「谁在代表你行动、它被允许做什么、你怎么证明」这三件事做成可查的证据。

"仪表盘与监控"

"可见性是治理的起点"

"工作空间"

"每个身份都有所有者"

📌 常见问题 FAQ

什么是非人类身份(NHI)?

由应用、机器与自动化流程使用的身份,包括 API 密钥、OAuth 令牌、服务账户、密钥、证书以及 AI Agent。它们在数量上远超人类身份。

为什么 AI Agent 让 NHI 治理更紧迫?

因为 Agent 把凭据与自主决策结合在一起。一个被盗的 Agent 凭据不只是访问范围的问题,而是一个能在边界内自主决定读、写、调用的行为体。

规模有多大?

GitGuardian 的统计显示,在云原生组织里非人类身份数量超过人类的十倍;AI Agent 与 MCP 服务器是最快增长的一类。

时间窗口为什么重要?

2026 年 Verizon DBIR 指出 AI 正把攻击者的利用周期从数周压缩到数小时,同时记录到供应链入侵同比增长 60%,慢速的轮换与撤销已跟不上。

监管会怎么走?

NIST 已承诺在 2026 年第四季度发布 AI Agent 互操作配置文件,并正在为 Agent 系统制定 SP 800-53 控制叠加,组织应提前把这些交付物当作治理框架的输入。