針對 107 家企業的調查顯示,AI 代理程式正被賦予存取系統和資料的實際權限,但其應有的控管措施卻遠遠落後。超過半數企業已確認發生代理程式資安事件或險些釀禍;僅約三分之一的代理程式擁有獨立的範圍化身份,且大多數代理程式仍共用憑證。此外,只有三成企業會隔離其風險最高的代理程式。

企業的資安堆疊主要借鑒自模型供應商和超大規模雲端服務商,而非專為代理程式設計,資安預算中的相關支出也微乎其微。企業對於其防禦能力是否能跟上 AI 驅動的攻擊者,意見也呈現兩極。這導致了代理程式資安漏洞,即自主代理程式的擴散速度,超越了管理其身份、隔離和執行所需的控管措施。

VentureBeat Pulse Research 的這項調查,旨在探討企業如何保護其 AI 代理程式:包括使用的工具、如何管理代理程式的身份和隔離、已發生的問題、相關支出,以及他們是否認為其防禦能力足以應對 AI 驅動的攻擊者。核心發現是一個顯著的「代理程式資安漏洞」,即企業賦予代理程式的自主性與現有控管措施之間的巨大落差。

超過半數的組織(54%)已經歷過確認的代理程式資安事件(18%)或在造成損害前被攔截的險情(36%)。

這些數據背後的結構性弱點在於「身份管理」:僅約三分之一(32%)的企業為每個代理程式提供獨立的、受管理的範圍化身份。其餘企業則表示部分代理程式共用憑證,或代理程式主要運行於共用的 API 金鑰、人類或服務帳戶憑證之上。

當代理程式共用憑證時,一個受損或權限過高的代理程式可能造成廣泛的影響範圍。然而,只有三成企業(30%)將其風險最高的代理程式隔離在沙盒中,以限制潛在的損害範圍。

值得注意的是,企業對此資安漏洞的態度卻顯得過於安逸。資安堆疊絕大多數來自供應商原生解決方案,其中 OpenAI 的防護措施(51%)、Google 和 Microsoft 的雲端控管以及 Anthropic 的託管代理程式控管佔主導地位,而專門的代理程式資安專家幾乎未被採用。

儘管如此,企業對這種借用來的資安堆疊滿意度很高,平均達到 5 分中的 4.2 分。然而,相關支出在資安預算中仍佔極小部分,只有三分之一的企業認為其 AI 防禦能力領先於 AI 驅動的攻擊者,且絕大多數企業計劃在一年內更換工具。這顯示企業對現有控管措施感到滿意,卻同時準備將其替換。

VentureBeat 進行這項調查,作為其持續進行的 Pulse Research 系列的一部分。本次調查工具專注於企業代理程式的資安,涵蓋組織用於保護自主 AI 代理程式的工具、身份、隔離和執行控管。受訪者篩選為員工超過 100 人的組織(n=107;排除 1-100 人的最小規模組),數據來自 2026 年 6 月的單一波次調查。

由於這是一個單一波次而非多月匯總樣本,因此報告呈現的是橫斷面分析,不推斷逐月趨勢。有幾個問題是多選題,因此其比例總和可能超過 100%。從職位來看,樣本屬於資深且具採購決策權的群體:45% 是 AI 採購的最終決策者,另有 30% 是推薦者或影響者。經理人(43%)、個人貢獻者(24%)、副總裁和總監(15%)以及高階主管(11%)構成了職位資深度的組合。

從組織規模來看,樣本偏重於中型市場:251-1,000 名員工(42%)和 101-250 名員工(25%)佔主導地位,其次是 1,001-5,000 名員工(19%)、5,001-10,000 名員工(8%)和 10,001 名以上員工(7%)。

科技/軟體業是最大的產業,佔 23%,其次是製造業(15%)、零售/電子商務(14%)和醫療保健/生命科學(13%)。儘管 107 名受訪者的樣本量足以提供方向性參考,但應將其視為趨勢訊號而非精確測量;這是一個自我選擇的樣本,並非機率樣本。

它偏向中型市場,因此最適合解讀為積極建立代理程式資安的組織觀點,而非來自大型營運商。滿意度評分是根據回答每個評分問題的受訪者計算的;整體滿意度分數反映了 107 名合格受訪者中的 82 名。

發現一:資安事件已然發生

我們詢問組織是否曾經歷代理程式資安事件,包括已確認的洩露或在造成損害前被攔截的險情。大多數在生產環境中運行代理程式的企業都曾遭遇。這是本報告的關鍵數據:超過半數(54%)的組織已經歷過代理程式資安事件,其中 18% 為已確認事件,36% 為在造成損害前被攔截的險情。

僅 42% 的企業表示未發生任何事件,少數則未在生產環境中運行代理程式或未追蹤此類事件。許多企業報告險情而非僅是確認事件,這表明企業雖能發現問題,但往往已接近危險邊緣。本報告後續探討的身份、隔離和執行等控管措施,將決定下一次險情是否能保持為險情。

資安風險隨公司規模擴大而增加,但遏制能力卻未能同步提升。中型市場(101-1,000 名員工)的事件或險情發生率為 49%,而大型企業(1,000 名以上員工)則升至 63%。然而,大型企業對高風險代理程式的沙盒隔離率從 35% 降至 20%,對資安工具的滿意度也從 4.36 降至 3.97。這顯示,在最多系統上運行最多代理程式的組織,反而面臨最多事件,且最缺乏能限制事件影響範圍的關鍵控管措施。

發現二:身份管理漏洞

我們詢問企業如何管理 AI 代理程式的身份,即每個代理程式是否擁有獨立憑證,或代理程式之間共用憑證。結果顯示,每個代理程式擁有完整獨立身份的情況是例外。綜合來看,重疊的答案顯示 69% 的企業(107 家中的 74 家)在代理程式群中存在憑證共用情況。

身份管理是這些資安事件背後的結構性弱點。僅約三分之一(32%)的企業為每個代理程式提供獨立的、受管理的範圍化身份,這是實現最小權限存取和清晰歸因的前提。近半數(48%)表示部分代理程式擁有範圍化身份,但許多仍共用憑證;另有 32% 表示代理程式主要運行於共用的 API 金鑰或借用的人類和服務帳戶憑證之上。

其直接後果是:當代理程式共用憑證時,一個權限過高或受損的代理程式可能執行遠超預期的操作,且事件發生後的鑑識工作無法清楚判斷是哪個代理程式執行了什麼。為每個非人類代理程式提供受控身份,是企業代理程式資安中最大且尚未完成的部分。

此外,企業的代理程式憑證管理狀況與資安事件發生率相關。在過去十二個月內,代理程式群中存在憑證共用情況的組織,其資安事件或險情發生率高達 63.5%(74 家中的 47 家)。而每個代理程式都擁有獨立範圍化身份的組織,其發生率為 40.9%(22 家中的 9 家)。

儘管完全範圍化身份的群體規模較小,目前這僅是關聯而非已證實的因果關係,且此漏洞主要集中在中型市場,但在單一調查中,23 個百分點的事件發生率差異仍具顯著意義。

發現三:監控與執行普遍,隔離卻罕見

我們詢問組織的代理程式資安實踐狀況,包括是否進行監控、執行或隔離,或多種組合。結果顯示,限制損害的控管措施最不常見。監控和執行相對普遍,但遏制措施則不然。

約半數企業監控代理程式活動(47%)或在運行時執行範圍化權限(49%),但只有 30% 的企業將其風險最高的代理程式隔離在沙盒中,以在其他控管措施失效時限制影響範圍。從深度防禦的角度來看,這種順序是顛倒的:監控告訴你發生了什麼,執行試圖阻止它,但隔離是在預防失敗時限制損害的措施,而這正是企業採用最少的控管。

結合發現二的身份漏洞,這描繪出一個代理程式被監控和授權,但很少被「關在盒子裡」的景象,這正是單一故障容易擴散的配置。

發現四:資安依賴借用、供應商原生控管

我們詢問企業使用哪些代理程式資安工具,以及其主要層級為何。結果顯示,模型供應商和超大規模雲端服務商的解決方案,比專門的資安廠商更受青睞。企業正使用與其模型和雲端服務捆綁的工具來保護代理程式。

OpenAI 的防護措施以 51% 領先,其次是 Google 和 Microsoft 的雲端原生控管以及 Anthropic 的託管代理程式控管。當被問及主要資安層級時,82% 的企業選擇了這些供應商原生的產品。專為代理程式設計的資安類別,例如 Palo Alto 的 Prisma AIRS、CrowdStrike、Cisco AI Defense、Zenity、HiddenLayer、Check Point 的 Lakera、Okta for AI Agents 和非人類身份平台,幾乎未被採用,各自僅佔個位數百分比,且只有 5% 的企業完全沒有使用專用工具。

如同本系列其他報告中關於檢索和評估的發現,供應商捆綁方案正成為預設選項:企業首先選擇其平台提供的防護措施,而能解決身份和隔離漏洞的獨立資安層級尚未被大規模採用。這種供應商預設模式在第二季的兩波調查中保持一致。

在 4 月至 5 月的調查中(n=110),使用率同樣由 OpenAI 的控管(26%)、Azure(15%)、AWS(14%)和 Google(12%)領先,所有專門的代理程式資安專家都低於 3%,十分之一的企業完全沒有使用專用工具。兩次調查的共同發現是:企業傾向於使用其平台提供的解決方案,而專業類別的供應商尚未在此領域成為主要參與者。

發現五:企業對此感到安逸

我們詢問企業對其現有代理程式資安工具的滿意度。結果顯示,這種安逸感與上述記錄的資安風險顯然不符。企業對代理程式資安工具的滿意度很高,整體平均為 5 分中的 4.2 分,性價比滿意度為 4.1 分,這是本系列報告中最正面的讀數之一。

令人震驚的是:儘管超過半數企業已發生資安事件或險情,且僅三分之一的代理程式擁有獨立身份,企業卻對主要借用供應商防護措施的資安堆疊高度滿意。這種安逸感似乎建立在供應商原生控管的便利性和低摩擦性之上,而非其已證實的遏制能力。這是一種正在形成的虛假安全感,因為表達滿意的同一批企業,正如報告所示,絕大多數都計劃在一年內更換工具。