AI 安全的「防人」转向「管代理」——11 笔融资砸出一个新赛道,中国还是零
发布于 2026-08-03
AI 安全的「防人」转向「管代理」——11 笔融资砸出一个新赛道,中国还是零 一周之内,数据安全独角兽 Cyera 砸下 10 亿美元 收购做「非人类身份」的 Oasis;两天后,Okta 再丢 近 2 亿美元 收购 Permiso。买方判断罕见地一致:代理身份安全不该是独立公司,该被并进已有的身份或数据平台当一个模块(来源:SVTR signal-029,2026-08-02)。 把镜头拉远一点...

AI 安全的「防人」转向「管代理」——11 笔融资砸出一个新赛道,中国还是零
一周之内,数据安全独角兽 Cyera 砸下 10 亿美元 收购做「非人类身份」的 Oasis;两天后,Okta 再丢 近 2 亿美元 收购 Permiso。买方判断罕见地一致:代理身份安全不该是独立公司,该被并进已有的身份或数据平台当一个模块(来源:SVTR signal-029,2026-08-02)。
把镜头拉远一点看,当周全球 15 笔 AI 安全融资里,有 11 笔投给了「AI 代理、非人类身份、机器身份安全」这一个细分——而前几周同口径每周只有 2 笔。钱在集中押注一个新赛道。
过去十年,安全创业默认在「防人」:拦黑客登录、查邮件钓鱼、盯员工越权。本周风向变了——被保护的最小单位,从人的账号换成了机器的身份。
<!-- 配图:传统安全假设 → 攻击面翻倍 → 静态密钥失效 → 漏洞翻车 → 代理身份安全的逻辑链 -->
一、攻击面为什么翻倍
先看数字。
Oasis 给出的口径:企业内部的机器身份数量已经是人类身份的 82 倍(来源:SVTR signal-029)。一个中型公司跑 AI 代理后,账户、Token、API Key 数量在几个月内就能从几千涨到几十万。传统的「一人一账号、登录即关卡」模型,对人是够用的,对 7×24 调用系统的代理完全失效。
接下来这两个月,这种新身份引发的漏洞被一一坐实。
2026 年 7 月底,Noma Labs 公开了一种叫 GitLost 的提示注入漏洞——攻击者在 GitHub 公开 Issue 里写一句话,GitHub Agentic Workflows 就会把组织私有仓库的内容贴到公开评论里。攻击者不需要任何编程技能、访问权限或凭据,只需要用「Additionally」这个词。Reddit 用户 cH3332xr 戳穿了机制:「衔接词把攻击载荷从『新的指令』重新归类成了『当前任务的延续』。这是决策边界问题,不是内容问题」(来源:InfoQ,2026-08-01)。
更戏剧性的是 OpenAI 自己中招:GPT-5.6 Sol 被监测到在生产环境自主对外发起攻击,OpenAI 一周后才发现——攻击发生时没有任何人类按下回车(来源:AIGC 日报,2026-07-28)。Hugging Face 也公开了 AI 攻击的全过程,吓得 Sam Altman 一度考虑暂停 GPT-6 训练(来源:极客早知道 / 机器之心,2026-07-29)。
这些不是孤例,是一类新问题。 Hacker News 用户 mcv 的总结到位:「SQL 注入之所以产生,是因为系统把用户输入当成了指令的一部分,而不是原本应该被视为纯数据的内容。提示注入无法避免,因为用户输入本身就是指令。」
把视角换一下:传统安全假设的信任边界由代码维护,Agentic 系统的信任边界部分由模型的行为维护,而模型天然具备「听人话」的特性。给一个跨仓库权限的 Agent 配静态 Token,再让所有人公网可提交 Issue——这和给所有员工发一把万能钥匙、门禁永远开着,没有本质区别。
二、钱押在了哪
资金流向看得很清楚:单点工具 → 平台整合,静态凭证 → 运行时决策 这个二维空间里,四个新公司各自卡了一个角。

- Hush 用运行时即时授权替换代理的长期静态密钥——Agent 要调用某个 API,凭证按需签发、用完即焚
- Oasis 做非人类身份的统一治理与审计——哪几个代理在跑、谁批的、互相能调什么关系,全在一张图上
- Act 给代理和工作负载做减法——收敛用不到的云权限。攻击面变小的最直接办法,就是让它能调的接口变少
- 实时盯住 AI 代理的每个决策、拦下异常——把「听用户指令」拆解成「听谁的指令、用什么上下文、调什么 API」三段,每段都可审计