据 SiliconANGLE 报道,SailPoint Inc. 本周在奥斯汀举行的 Navigate 2026 大会上表示,AI 代理时代企业必须取消常设权限,将人类与代理身份纳入同一治理体系,以实时权限执行取代事后审查。该公司过去二十年一直界定企业访问权限,如今主张要在错误访问发生那一刻将其阻止。
大会以管弦乐队比喻协同工作,SailPoint 首席执行官 Mark McClain 用它描述 AI 代理无法协同时的混乱。报道称,这一转变比比喻更大:治理长期按季度认证、年度审计和事后数周才完成的审查运行,AI 代理则按工具调用运行,且调用频繁。SailPoint 押注其用二十年构建的身份上下文能实现实时执行,而缺少这些上下文的运行时安全工具会陷入被动。
McClain 说企业构成已迅速变化。过去乐团里是员工、承包商和合作伙伴,今天则有服务账户、API 密钥和自主代理组成的“隐形人群”与人类并肩运行。他引用一项研究称,非人类身份与人类身份比例达到 109 比 1。SailPoint 总裁 Matt Mills 表示,代理代表人类或另一个可追溯至人类的代理行动,一旦分开治理人类和代理,就会失去问责线索;SailPoint 把二者放在同一张图和同一套策略下,并将 Identity Security Cloud 演进为 Agentic Fabric 和 Human Fabric,二者都构建在 Atlas 平台上。Criteo S.A. 公司安全总监 Jérôme Robin 说,给代理任务访问权意味着委派业务责任,技术应执行这一模型,而不是取代它。
Mills 说,不能用人类速度的治理对抗 AI 速度的威胁,基础监控不是安全,仅仅看着代理做坏事也不是安全。SailPoint 执行副总裁兼首席技术官 Chandra Gnanasambandam 说,一家全球 2000 强公司平均每天会看到 7500 万至 1.5 亿次代理交互;让安全管理员审查并批准一组每秒进行 1 万次工具调用的自主代理访问权限,不只是过时,而是幻想。SailPoint 在活动上发布的第五份年度 Horizons of Identity Security 报告发现,79% 的组织在生产环境中运行 AI 代理,但只有 2% 使用身份安全工具治理它们,仅 15% 能实时配置非人类访问。首席营销官 Wendy Wu 说,不能用人类速度的安全来运营 AI 速度的企业。
SailPoint 给出的方案是一组 Autonomous Agents:红代理检测漂移,蓝代理分析并撤销访问,绿代理处理认证等常规工作。Gnanasambandam 说,最大客户的认证活动有超过 1000 万个行项目,其中 95% 应实现自动化;早在代理到来之前,人类的访问审查就已破损,AI 没有制造问题,而是让问题无法忽视。他还针对以运行时控制为先的厂商说,代理杀开关本应杀死坏代理,但缺少上下文的运行时平台无法分辨好代理和坏代理,最终会把二者一起杀死;一个会关闭合法自动化的杀开关,业务会要求把它关掉。