2026年,Agent安全正在成为AI落地的“第一命题”
当安全本身演变成为了确保Agent持续、自主运行不可或缺的组件时,其产品形态也随之发生了质变。这种从“事后拦截”向“运行时持续护航”的转变,正在彻底打破一次性攻防服务的天花板,真正驱动Agent安全从边缘的项目制零碎支出,迈向企业长期的常态化IT基础设施预算。
2026年的AI安全,正处在一个极为微妙的位置上。
一边是企业对AI智能体放权并深入核心业务的爆发式需求;另一边则是传统安全体系在面对动态、长程决策数字员工的失灵。
今年4月,汽车租赁软件公司PocketOS遭遇了一场颇具代表性的事故。
当时,一名工程师让Cursor里的编码智能体处理测试环境中的一个常规问题。Agent遇到凭据不匹配后,没有停下来等待人工处理,而是自行搜索代码库,找到一个权限范围过大的Railway API Token,随后调用基础设施接口删除存储卷。
整个过程只有9秒。等工程师反应过来,公司的生产数据库以及同一存储卷上的备份已经一并消失。事故整个过程中没有传统意义上的黑客入侵。
几个月后,一个更极端的版本出现在OpenAI内部。
8月26日,OpenAI发布了一则事故复盘,称Agent在数十台HuggingFace服务器上执行了代码,并在其中一台获取了root权限,同时侵入了OpenAI内部的研究基础设施。为了弄清Agent究竟做了什么,OpenAI后来分析了超70亿条日志,消耗数百万GPU小时。据专家估算,仅此一项的计算成本就在400万至1500万美元之间。
一些疑问是,为何风险已经进入核心生产环境,安全措施却迟迟没有跟上?企业究竟在为什么买单?当Agent获得越来越多真实权限之后,Agent安全最终又会发生怎么样的变化?
2.6万亿AI浪潮下,被边缘化的Agent行为防护
2026年,AI已经演变为全球科技史上最为昂贵的一场技术豪赌。
支撑这场豪赌的,是极为惊人的资金投入。据Gartner今年5月更新的预测数据,2026年全球AI支出将飙升至2.596万亿美元,较上一年大幅增长47%。在这庞大的万亿级蛋糕中,AI基础设施独占1.43万亿美元以上的巨额份额,AI软件与AI服务也分别分走了4532亿美元和近5855亿美元。
然而,与基础设施和算力侧的“狂飙突进”相比,全球AI安全支出仅为513亿美元,在整体AI预算中的占比低至2%左右。
更严峻的行业现实在于,即便是这极其有限的安全预算,绝大部分也并没有投向真正代表未来方向的“Agent行为与系统防护”,而是被传统安全厂商的智能化包装和基础的内容合规拿走了。
梳理当前AI安全的核心细分赛道,预算的倾斜与落差便一目了然。
具体来看,AI安全赛道主要分为四个板块,AI赋能传统安全、AI内容安全、AI伦理与合规安全,以及Agent安全。
其中AI赋能传统安全其核心能力在于将大模型作为效率工具,重构传统的网络安全技术栈,例如利用AI进行SOC日志分析、威胁情报关联、漏洞自动修复及SOC自动化研判等。代表企业包括概念先行或已切入大模型能力的传统安全巨头,如奇安信、深信服等。这类方案之所以能拿走大头,是因为它本质上依然是传统CISO(首席信息安全官)在已有网络安全预算框架下的“智能化升级”,买单逻辑和ROI评估标准极其成熟。
AI内容安全则拿走绝大多数AI专项合规预算,其核心能力围绕Chatbot时代的“文本进出”做审查,包括敏感情感过滤、有害知识提取阻断、违规言论拦截以及生成内容的水印打标。代表企业包括数美科技、网易易盾、护卫神等。这类安全产品的驱动力非常直接,即解决的是企业AI产品能否“合规上线、备案通过”的最低生存门槛。
AI伦理与合规安全这一块大多归属于企业法务与公关部门,多以项目制咨询或专项评估服务为主,尚未形成大规模的标准化软件预算。核心能力在于评估深度伪造风险、算法偏见与歧视、数据版权合规以及模型对齐评估等。
Agent安全其核心能力在于保护Agent运行时的完整闭环,涵盖工具调用越权拦截、长程任务行为风险控制、沙箱逃逸防御、上下文污染与提示词注入防御,以及自发决策边界管控。国内外代表企业如被Fortinet收购的Virtue AI,刚完成1亿美金融资的HiddenLayer,以及清华人工智能学院、交叉信息研究院孵化的方寸跃迁等。
可以说,该板块是随着Agent深度接入企业核心生产系统后所产生的真正AI原生安全需求。然而在当前市场上,其尚未普遍形成独立、稳定的预算科目。
ETR Research曾对517名企业技术负责人做了一组调查。数据显示,2026年已有37%的企业部署或正在测试AI Agent,但真正大范围上线Agent专属安全控制的企业只有3%,还有20%的企业完全没有任何Agent专属控制。大部分企业仍停留在试点阶段,29%依靠人工审核和有限监督,24%只在试点中加入技术护栏。
随着基础设施的狂飙遇上Agent安全的预算隐形,这场万亿美元级的技术浪潮,正裸奔在一个极其脆弱的冰面上。
责任链离散、采购碎片化与ROI评估黑盒
一个疑问是,为什么随着Agent日益深入企业核心业务,最核心的Agent行为安全反而拿不到大预算?
“在早期的Chatbot时代,安全主要衡量的是每一个输入和每一个输出里面的内容到底有没有安全问题;但到了今天,当AI开始执行长程任务,它就会涉及自主决策能力的判断、任务行为是否安全、甚至沙箱逃逸等复杂问题。因此,整个行业的关注焦点正在从单纯的内容安全走向Agent的行为安全。”方寸跃迁CEO李筱健对产业家说。
很明显,防护对象已经从静态的模型与文本,变成了动态、自主的Agent行为,传统的预算申请逻辑逐渐失效。
这场安全重心的转移,导致传统安全的业务模式很难适应AI时代的安全治理需求。
要知道,随着安全对象演化为贯穿业务全流程的Agent,过去成熟、稳定的安全边界随之瓦解。在传统IT体系下,安全边界清晰,权责划分明确,说白了就是网络防护归网安部门,账号认证归身份管理,终端安全归IT部门,渗透测试则有标准的验收流程。防护对象归属清晰,预算自然有固定的支付入口。
但在Agent应用场景下,治理链路横跨了企业的多个部门,业务部门追逐落地效果,AI团队负责模型调优,IT部门把控系统权限,安全团队背负事故责任,法务与合规部门则紧盯备案风险。
这种权责交叉直接导致了管理上的撕裂。
根据Cisco的最新调研数据,针对Agentic AI的安全责任归属,29%的受访者认为应由CISO(首席信息安全官)承担,27%指向CIO及IT组织,另有24%则归属于企业内部的中央AI委员会。
责任主体的混乱,直接导致了采购入口的严重不稳定。当面临风险防护或需要增加安全投入时,企业内部甚至无法明确这笔钱究竟该由哪个部门的账本划拨。
而采购责任的离散,又反过来倒逼企业走向了“头痛医头、脚痛医脚”的碎片化采购模式,彻底打碎了成熟安全体系应有的闭环。
这一点,身处一线得技术服务商感知的最为清晰。
“现在同时找我们既做评测又做防护的客户基本上没有。需要防护的客户只需要防,需要评测的客户只想先攻个看看。”李筱健对产业家说。
在这种单点化采购下,应用上线前临时买一次安全评测,产品为了过审临时补一套合规检测,害怕数据泄露买一层内容过滤,接入企业数据库时再补一道权限控制。攻与防被拆解为一个个孤立的单点采购,导致防御防线完全无法随着Agent业务的动态演进进行持续迭代。
采购的碎片化,又进一步引发了安全价值难以被合理评估的困境,将Agent安全推入了ROI(投入产出比)评估的黑盒。
传统安全工具追求的是高“拦截率”,但在Agent场景下,如果单纯为了安全而把所有潜在风险全部封死,往往会直接扼杀Agent本身的业务价值。李筱健对此形象地评价道:“错误的Agent安全,可能比完全没有Agent安全造成的业务损失更大。”
在过去,买安全买的是一套尽可能阻断风险的“静态防线”。而在Agent时代,买安全本质上买的是一种“在安全前提下释放可控自主权的能力”。
只要Agent安全依然被当作一次性的渗透测试或单点的拦截工具来采购,企业就永远无法量化“风险下降”与“业务能力保留”之间的动态平衡。当企业意识到自己需要同时回答“风险降低了多少、业务能力保住了多少、权限边界能够安全开放到哪里”这三个核心问题时,就会真正建设起企业长期的常态化预算。
监管红线与深水区业务下,Agent安全的“第一批买单者”
虽然Agent安全的全局预算尚未迎来爆发式的全面普惠,但在市场的冰山之下,第一批愿意为此掏出真金白银的“买单者”已经清晰地浮出水面,那就是大模型厂商、具身智能企业以及高合规要求的政企客户。
这一现象绝非偶然,其背后正是由“外部监管红线”与“内部业务演进”这两股力量共同推演的结果。
第一股推力,来自日趋严苛的监管刚性约束。
以2026年中央网信办启动的“清朗·整治AI应用乱象”专项行动为例,从4月份重点覆盖算法备案、内容审核过滤、数据投毒防御与生成标识落实,到7月份已累计处置违规AI产品1.4万余款、清理违法违规信息600余万条。这一系列执法动作表明,政策红线已从单纯的“原则性指导”正式迈入具体的“常态化执法落地”。模型要上线、产品要过审、业务要备案,安全防护就成了不可逾越的前置门槛。
在这种监管风暴下,两类客户首当其冲。
一方面,大模型厂商处于风暴眼,其公开发布、API兜底责任以及备案审核要求最为苛刻;另一方面,政企客户的数据敏感度极高,“未备案不采购、不安全不上线”是不可触碰的硬性纪律。由此,市场释放出了一笔极其确定性的“合规预算”。
然而,单靠监管推力的合规预算,天然存在着明显的上限,只要能够满足监管过审的最低要求,企业就很难有动力去无限追加安全投入。
真正能够把Agent安全从一门“一次性合规生意”推向“长期基础设施”的,是第二股更为根本的力量,那就是Agent业务深度的实质性提升。
李筱健在谈及客户选择时透露:“在寻找落地场景时,我们更倾向于服务那些‘真的在使用AI、且在AI落地路径上走得足够超前’的客户。因为这类客户在真实业务中对AI风险的痛感更深,因而付费意愿也更强。”
而大模型厂商与具身智能企业,恰恰就是率先踏入这片试水区的行业先行者。
相比普通企业的观望态度,这些企业的特殊之处在于,其Agent已经更早地进入了真实业务的“深水区”,不仅开始深度调用企业内部敏感数据、操作代码环境,甚至直接获得了对真实设备、自动化流水线或核心业务系统的实际控制权。Agent的自主权力每向前延伸一步,企业需要开放的系统权限就翻倍增加,其在运行过程中可能产生的未知风险路径也随之指数级剧增。
这使得当前市场上的安全需求,彻底分化为两种截然不同的商业逻辑。
一是监管驱动的合规预算,解决的是“能不能上线”的生存问题。只要满足备案、内容过滤与数据合规,这笔支出就会触及上限,呈现出明显的项目制特点;
二是业务驱动的原生安全预算,解决的则是“企业究竟敢把多少核心业务交给AI”的发展问题。随着模型能力的迭代、工具调用的拓宽以及业务流程的重组,原本通过一次性安全测试得到的静态结论会迅速失效。
当安全本身演变成为了确保Agent持续、自主运行不可或缺的组件时,其产品形态也随之发生了质变。这种从“事后拦截”向“运行时持续护航”的转变,正在彻底打破一次性攻防服务的天花板,真正驱动Agent安全从边缘的项目制零碎支出,迈向企业长期的常态化IT基础设施预算。
2026,Agent安全转向移动的“护栏”
随着Agent安全产品形态的深层重构,整个AI安全产业正在经历一场前所未有的范式转移。
3月,NIST今年专门发布了一份关于已部署AI系统监控的报告,其核心判断之一就是,AI系统在真实环境中的表现存在新的可变性与不可预测性,因此上线后的持续监控对于大规模、可信地采用AI越来越重要。
在产业实践端,全球顶级AI厂商的工程落地架构也验证了这一趋势。
例如,OpenAI在分享其内部部署Codex及Agent体系的架构时,就已经不再依赖单一的静态防线,而是将安全拆解为多个嵌入在系统执行链路中的“持续运行控制面”。
至此,安全的介入节点发生了根本性倒转,即安全不再发生在Agent运行“之前”,而是深入到Agent的“每一次执行”之中。
在全新的Agent工作流中,Agent每准备读取一次企业敏感数据,需要安全判断;准备调用哪一个API工具,需要安全判断;即将在真实系统中执行高风险写操作,更需要实时判断。甚至,当系统权限发生变更、模型版本更新或是工具链进行调整时,所有的安全逻辑都必须重新进行评估与校验。
这种变化,倒逼传统的安全防护链条发生了重构。
过去的典型模式是“测试-修复-上线”的线性流程;而在未来,更加完整的Agent安全链条,正在演变为“评测-授权-运行-监控-反馈-再评测”的闭环生态。
红队测试依然重要,但它的价值不再止于产出一份静态的漏洞报告,而是通过持续的对抗性攻击,为防护策略输送最新的动态攻防样本;
运行时防护依然是核心,但它必须不断接受真实业务流量与复杂攻击场景的持续验证;
身份认证、动态权限管理、行为审计、红队对抗与运行时防护,不再是互相割裂的孤立产品,而是彻底融为Agent全生命周期中环环相扣的控制节点。
对于正在试水AI的企业而言,这种全新防护体系的建立,也带来了解放思想的落地路径。
“企业不用试图在第一天就‘先想得太清楚’,更合理的做法是在受控的模拟环境中让AI真正跑起来,再通过持续的安全测试与专业防线设计,逐步看清它在真实运作中可能衍生什么风险。”李筱健这样说道。
这句建议,恰恰击中了Agent安全与传统网络安全最大的区别所在,过去的安全可以预先写死海量的拦截规则,再放行软件上线;但在Agent时代,企业几乎无法提前穷举一个具有自主决策能力的系统未来会采取的所有动作路径。许多安全边界,只有当Agent真正行动起来之后才会显现。因此,安全正在从产品上线前的一道“闸门”,演变为一条紧跟AI动作一起移动的“动态护栏”。
这,可能才是2026年Agent安全市场正在发生的真正嬗变。
虽然今天的Agent安全市场依然处于碎片化阶段,预算归属尚不统一、安全效果极难直接量化,红队测试、权限管控、审计以及运行时防护也依然散落在不同的供应商手中。但随着Agent以前所未有的速度渗入企业核心生产环境,产业发展的终局趋势正在变得无比清晰。
未来,AI越能自主执行任务,企业就越需要为其开放更多系统权限;而给予的权限越大,安全就越不能只做上线前的“一次性体检”,而必须贯穿Agent运行的每一毫秒,持续判断它能访问什么、能调用什么、能执行什么。
到了这一步,企业购买的将不再是一个仅仅用来“发现风险”的被动工具,而是一套能够支撑企业放心“给AI放权”的底层能力。
当这种能力成为企业部署Agent的标准配置时,Agent安全也将真正蜕变为Agent时代不可或缺的商业基础设施。
本文来自微信公众号 “产业家”(ID:chanyejiawang),作者:韦斗斗,36氪经授权发布。















