智能体时代的零信任:一种过时的方法?

Le Zero Trust à l’ère des agents : une approche dépassée ?

Silicon.fr by Steve Riley* 2026-07-29 14:26 Original
摘要
代理式AI正成为数字系统新阶段,但日益增强的自主性带来安全隐患,KPMG研究指出企业需像管理人类用户一样识别、控制和监控AI代理。Netskope的Field CTO Steve Riley及Anthropic等专家强调,零信任原则依然关键,需为每个代理赋予可验证身份、实施最小权限访问,并持续监控其意图与行为,以释放AI潜力并管控风险。

AI智能体(agentic AI)正在成为数字系统演进的新阶段。KPMG近期研究显示,智能体已可像真正的协作者一样管理关键运营任务,带来更高自动化和效率——它们能分析信息、做出决策,并在没有持续人工干预下与应用或数据交互。但这种高度自主性也引发新的安全挑战:企业需要像管理人类用户一样,识别、控制和监控每一个智能体。在此背景下,经典的零信任原则依然有效,并为AI智能体的使用提供关键框架。将零信任应用于智能体环境,要求每个智能体具备可验证身份、恰当的访问权限以及符合既定安全策略的行为,从而在释放AI潜力的同时,约束自主性带来的风险。

赋予智能体身份是零信任的基石。企业必须精确掌握是哪个智能体、代表哪个人类用户、在何种上下文下执行动作。Anthropic推荐采用数字证书进行身份验证,结合mTLS(双向TLS)协议实行认证,但这一方案存在局限:大量企业自研或下载的智能体无法管理证书,且mTLS可能阻碍对流量的截取检查,从而难以验证策略合规性。企业真正需要的是将智能体与其人类使用者绑定的融合身份,这是构建精细访问控制策略的前提。开发者绝不应创建、存储或在智能体间共享访问令牌,因为令牌在攻击中极易成为突破口。一旦身份基础就绪,零信任策略便可定义面向不同资源的适当访问级别。Anthropic援引OWASP的“最小代理能力(least agency)”原则——相当于对智能体施行最小权限,即智能体只应具备其角色和目标所严格必需的能力与操作。实现方式主要依靠基于角色和上下文的访问控制:安全策略可将智能体身份关联到角色,并精细规定每次访问的许可条件,如时间、位置、机密等级、风险评分、调用的应用实例、请求资源的属性等,从而限制智能体的行动范围,防止被攻破或误用的智能体触及非预期资源。

可见性与访问控制构成第一道防线。由于多数企业尚未建立完善的DevSecOps实践,必须先获取整个AI环境的全局可视性,并部署有效控制系统。安全的智能体应用还须增加一层策略与治理,以约束AI的使用及智能体间的互动。零信任预设企业了解所有资源、系统和数据,但在AI普及后这一假设不再充分,因此“传输中检查”成为必要补充。它能持续识别所使役的MCP服务器与客户端及其关键特征,并对公共MCP服务器赋予风险评分,从而快速标定那些安全和合规风险最高的AI工具与集成。可见性不仅停留在检测层面。Anthropic的指南提醒,访问控制可阻止未授权行为,但仍需持续监控以理解检测到的事件,并判断智能体活动是正常还是可疑。如同为人类用户所做的那样,现在也可为智能体定义行为基线,随后检测异常或故障迹象,并据此调整控制策略。

验证智能体意图是防止滥用的关键。不可预测的智能体行为始终存在造成重大损失的风险,因此在扩展到AI的零信任方法中,应默认任何操作都可能是恶意行为者已利用漏洞的结果。企业必须检测并监控MCP服务器、客户端、函数、主机、数据源及开发工具之间的流量,同时关注这些要素的内部流量,并记录MCP事件(包括会话、请求、函数响应与部署)。零信任策略中一个容易被忽视的维度是识别“为何”某人或某个智能体以特定方式行动或拥有相应授权。评估每个智能体的意图必须成为零信任的必选项,这就需要过滤智能体所处理的数据,因为它们无法自行区分合法指令与恶意指令。自动控制工具通过实时流量分析提供了额外防御层,可化解提示注入攻击、越狱尝试及数据窃取,同时还能对内容进行审核,并阻止受知识产权约束的内容传播。

随着智能体自主性持续增强,对其身份、权限和意图的控制能力已成为安全策略的核心。即便加入了这些新维度,零信任方法的根本仍在于:确保正确的人员和智能体,在正确的时间,以正确的理由,对正确的资源拥有正确的访问级别。

*Steve Riley为Netskope现场首席技术官

Summary
A KPMG study finds agentic AI acting as autonomous teammates, but its growing autonomy requires extending Zero Trust principles, with Anthropic and Netskope's Field CTO Steve Riley advocating for verifiable agent identities, least-privilege access, and continuous intent monitoring. This approach enables businesses to safely exploit AI's potential while mitigating risks like unauthorized actions and prompt injection attacks.

Agentic AI is reshaping enterprise operations, with KPMG research showing that AI agents now function as genuine digital teammates, handling key tasks autonomously — analyzing information, making decisions, and interacting with applications or data without constant human oversight. This growing autonomy, however, introduces new security risks: organisations must identify, control, and monitor these agents just as they would a human user. In this context, the core principles of Zero Trust remain not only relevant but essential, forming a foundational framework for safely deploying AI agents.

Applying Zero Trust to agentic environments means every agent must have a verifiable identity, a precisely scoped access level, and behaviour that complies with defined security policies. The first prerequisite is giving agents a solid identity. Enterprises need to know exactly which agent is acting, on behalf of which user, and the context of each action. Anthropic advocates digital certificates and mutual TLS for identity verification, but many agents — especially those developed in-house or downloaded — cannot manage certificates, and mutual TLS can block the traffic inspection required to enforce security policies. A more practical approach is to bind the agent’s identity to the human user behind it, creating a fused identity that enables granular policy controls. Crucially, developers should never create, store, or share access tokens between agents, as these become high-value targets.

With identity established, Zero Trust can define access rights using the OWASP “least agency” principle — the least privilege equivalent for agents. An agent should possess only the capabilities strictly needed for its role and objectives. This is enforced through role- and context-based access controls: policies can tie agent identities to specific roles and permit access only under precise conditions, such as time, location, data sensitivity, risk score, application instance, or resource attributes. Such constraints limit an agent’s possible actions, preventing a compromised or misused agent from reaching resources beyond its intended purpose.

Because most organisations lack mature DevSecOps practices for AI, they must first gain visibility across their entire AI environment and deploy effective controls. Traditional Zero Trust assumed a complete inventory of all assets; in the age of proliferating AI, that assumption weakens. In-transit inspection becomes vital — it continuously identifies MCP servers and clients in use, along with their characteristics, and assigns risk scores to public MCP servers to spotlight the riskiest tools and integrations. Yet visibility alone isn’t enough. Access controls block unauthorised actions, but continuous monitoring is required to understand detected events and decide whether agent behaviour is normal or suspicious. Teams can now define a baseline of expected agent activity and detect anomalies, then adjust policies accordingly.

A crucial and often overlooked aspect is verifying an agent’s intent. Agents can behave unpredictably, and attackers may already be exploiting a weakness. In a Zero Trust model extended to AI, organisations must assume malicious actors are present. This means monitoring traffic between MCP servers, clients, functions, hosts, data sources, and development tools, while logging MCP events — sessions, requests, function responses, deployments. Because agents cannot distinguish between legitimate instructions and malicious commands, the data they process must be filtered. Automated controls add a defense layer by analysing traffic in real time to neutralise prompt injection, jailbreaking, and data exfiltration attempts, and to moderate content and block distribution of IP-protected material.

As agents gain more autonomy, the ability to control their identity, access, and intent becomes central to any security strategy. Still, the heart of Zero Trust endures: the right people and the right agents must have the right access to the right resources, at the right time, and for the right reasons.

Résumé
Selon une étude KPMG, les agents d’IA deviennent de véritables coéquipiers autonomes, ce qui exige l’application des principes Zero Trust. Anthropic et le guide OWASP prônent l’identité vérifiable, l’accès minimal et la surveillance continue pour sécuriser ces agents. Steve Riley, Field CTO chez Netskope, souligne que le contrôle de l’identité, des droits et des intentions des agents est désormais central pour exploiter leur potentiel sans risque.

L’intelligence artificielle agentique marque une nouvelle étape dans l’évolution des systèmes numériques.

D’après une étude récente de KPMG, les agents s’intègrent désormais comme de véritables coéquipiers pour gérer des tâches opérationnelles clés, offrant de nouvelles opportunités d’automatisation et d’efficacité. Ils peuvent analyser des informations, prendre des décisions et interagir avec des applications ou des données sans intervention humaine constante.

Néanmoins, cette autonomie croissante soulève également de nouveaux enjeux de sécurité. Les entreprises doivent pouvoir identifier, contrôler et surveiller leurs agents au même titre qu’un utilisateur humain.

Dans ce contexte, où existe un fort lien entre potentiel de l’IA et grande autonomie, les principes historiques du Zero Trust restent pertinents et forment un cadre essentiel pour l’usage des agents IA.

La déclinaison de ces principes impose de doter chaque agent d’une identité vérifiable, d’un niveau d’accès adapté et d’un comportement conforme aux politiques de sécurité définies. L’application du Zero Trust aux environnements agentiques permet alors d’exploiter pleinement le potentiel de l’IA tout en limitant les risques liés à son autonomie.

Donner une identité aux agents, une condition essentielle du Zero Trust

L’extension des principes Zero Trust aux agents nécessite avant tout que ces derniers disposent d’une identité. Comme pour les utilisateurs humains, les entreprises doivent connaître précisément l’agent qui agit, pour le compte de quel utilisateur et le contexte de la réalisation d’une action.

Anthropic recommande l’utilisation de certificats numériques pour la vérification d’identité et du protocole TLS mutuel pour l’authentification. Cependant, cette solution présente des inconvénients. De nombreux agents développés ou téléchargés par les entreprises ne peuvent gérer des certificats.

De plus, le protocole TLS mutuel risque d’entraver l’interception du trafic des agents pour vérifier le respect des politiques de sécurité en place. Les organisations cherchent à disposer d’une identité fiable permettant d’associer l’agent à l’utilisateur humain qui s’en sert. Cette identité fusionnée s’avère essentielle pour créer des politiques mettant en œuvre des systèmes de contrôle précis. Les développeurs ne doivent pas créer, stocker ni partager de jetons d’accès entre les agents, car ils représentent une cible particulièrement vulnérable en cas d’attaque.

Sitôt une base d’identité solide en place, une stratégie Zero Trust peut définir le niveau d’accès approprié selon les ressources concernées. Anthropic fait référence au principe de « capacité d’action minimale » (« least agency ») de l’OWASP, qui correspond au principe du moindre privilège appliqué aux agents. Un agent ne doit donc disposer que des capacités strictement nécessaires à son fonctionnement et ne pouvoir effectuer que les actions correspondant à son rôle et à son objectif.

L’application de ce principe se fait notamment grâce aux contrôles d’accès basés sur les rôles et sur le contexte. Les politiques de sécurité peuvent associer les identités des agents à des rôles et définir précisément les conditions autorisées pour chaque accès : heure, localisation, niveau de confidentialité, score de risque, instance applicative utilisée ou encore caractéristiques de la ressource demandée. Cette approche permet de limiter les possibilités d’action des agents et d’éviter qu’un agent compromis ou mal utilisé puisse accéder à des ressources qui ne correspondent pas à son usage prévu.

La visibilité et les contrôles d’accès comme premier rempart

En l’absence de pratiques DevSecOps bien établies, la majorité des entreprises doit acquérir une visibilité sur l’ensemble de leur environnement d’IA et mettre en place des systèmes de contrôle efficaces. De plus, l’usage sécurisé de l’IA agentique passe par l’ajout d’une couche de politiques et de gouvernance régissant l’utilisation de cette IA et les interactions de ses agents.

Les stratégies Zero Trust partent du principe que les entreprises connaissent l’ensemble de leurs ressources, systèmes et données. Depuis la généralisation de l’IA, cette idée perd en pertinence, d’où le complément indispensable que représente l’inspection en transit.

Elle permet d’identifier de façon continue les serveurs et clients MCP utilisés ainsi que leurs principales caractéristiques. Elle facilite également l’attribution de scores de risque aux serveurs MCP publics afin d’identifier les outils d’IA et les intégrations qui présentent les plus grands risques en matière de sécurité et de conformité.

La visibilité ne se limite toutefois pas à la détection. Le livre d’Anthropic rappelle par exemple que les contrôles d’accès empêchent les actions non autorisées, mais qu’une surveillance continue reste essentielle pour comprendre les événements détectés et déterminer si l’activité des agents paraît normale ou suspecte.

Comme cela se fait déjà pour les utilisateurs humains, leurs utilisateurs peuvent désormais définir un comportement de référence pour les agents, puis détecter les anomalies ou les signes de dysfonctionnement afin d’adapter les politiques de contrôle.

Vérifier l’intention des agents pour empêcher les abus

Il existe toujours un risque qu’un agent se comporte de manière imprévisible, avec comme potentielles conséquences d’importants préjudices. Dans l’approche Zero Trust généralisée à l’IA, toute action doit partir du principe que des acteurs malveillants exploitent déjà une faille.

Les entreprises utilisant l’IA doivent donc détecter et surveiller le trafic entre les serveurs MCP, les clients, les fonctions, les hôtes, les sources de données et les outils de développement. En parallèle, elles gardent à l’esprit le trafic interne à tous ces éléments, tout en enregistrant les événements MCP, notamment les sessions, les requêtes, les réponses de fonctions et les déploiements.

Un aspect parfois négligé des stratégies Zero Trust consiste à identifier la raison pour laquelle une personne ou un agent agit d’une certaine manière ou possède l’autorisation de le faire. Évaluer l’intention de chaque agent doit devenir une étape obligatoire dans toute stratégie Zero Trust. Cela nécessite de filtrer les données exploitées par les agents, car ceux-ci ne peuvent pas faire la distinction entre des instructions légitimes et des commandes malveillantes.

Les dispositifs de contrôle automatiques fournissent ainsi une couche de défense supplémentaire en analysant le trafic en temps réel, afin de neutraliser les attaques par injection de prompt, le « jailbreaking » ou les tentatives d’exfiltration de données. Ils permettent également de modérer les contenus et de bloquer la diffusion de ceux soumis à des contraintes de propriété intellectuelle.

À mesure que les agents gagnent en autonomie, cette capacité à contrôler leur identité, leurs accès et leurs intentions devient donc un élément central de toute stratégie de sécurité. Même avec l’ajout de celui-ci, le cœur de l’approche Zero Trust reste que les bonnes personnes et les bons agents disposent du bon niveau d’accès aux bonnes ressources, au bon moment et pour les bonnes raisons.

*Steve Riley est Field CTO chez Netskope

Photo : © DR

The post Le Zero Trust à l’ère des agents : une approche dépassée ? appeared first on Silicon.fr.

AI Insight
Core Point

随着AI代理自主性提升,传统的零信任原则不仅未过时,反而成为保障代理安全的关键框架,需要为代理赋予身份、最小权限和持续监控。

Key Players
  • Anthropic — AI安全公司,总部旧金山,发布代理安全指南,推荐TLS双向认证和最小代理原则。
  • Netskope — 云安全公司,总部加州,其Field CTO Steve Riley撰写本文,推广零信任与AI代理的结合。
Industry Impact
  • ICT: 高 — 零信任安全架构需扩展至AI代理,驱动身份与访问管理创新。
  • Computing/AI: 高 — AI代理自主性带来注入攻击、越狱等新风险,安全须嵌入代理工作流。
Tracking

Strongly track — 零信任在AI代理场景的落地将重塑企业安全策略,直接关联投资与合规。

Related Companies
Anthropic
startup
neutral
Netskope
mature
neutral
positive
KPMG
mature
neutral
Categories
人工智能 软件 网络安全
AI Processing
2026-07-29 19:29
deepseek / deepseek-v4-pro