Gartner预测,到今年年底,40%的企业应用程序将集成任务特定AI代理,而这一比例此前不足5%。然而,用于记录受管设备运行内容的系统未能同步跟进。Automox对IT专业人士的调查显示,目前仅46%的组织实现了终端清单和监控的自动化。随着软件从被动等待指令转向自主行动,传统软件库存管理已难以应对。

库存问题形态生变

传统软件库存解决的是静态问题,但在AI代理时代,驻留代理能读取本地文件、调用工具及API,并在无人干预下执行多步骤操作。关键问题已从“安装了什么”转变为“被允许做什么”及“实际做了什么”。

Cyberhaven Labs发现,过去一年基于终端的AI原生应用在企业中的采用率增长了509%;BeyondTrust的Phantom Labs指出,企业环境内AI代理同比增长率达466.7%。尽管这些数据源于厂商遥测而非全行业测量,但均指向同一趋势:AI代理正快速普及。

“没有人能保证完全正确。但犯错与同时在全局范围内犯错是有区别的,”Automox首席执行官Justin Talerico表示,“在一台机器上做出错误决策,修复即可继续。但如果同样的决策推送到整个设备群,你面对的就不再是修复错误,而是管理危机。没有规模的速度只是学习曲线;拥有规模的速度则是对自身判断力的每次赌注。”

使代理高效的特性——无需等待即可行动——也正是让不受管控的代理演变为全网事件的原因。然而,大多数终端团队缺乏对资产的清晰视图。Automox调查中,仅36%的受访者对终端合规性可见度表示非常有信心或极具信心。

代理继承权限而非申请权限

AI代理本身无特权,它使用启动它的身份和权限范围运行。操作系统无法区分人类指令与模型生成的指令,这并非漏洞利用,而是设计使然。BeyondTrust指出,代理身份治理的核心在于:库存确认代理存在,范围界定决定其能力,而终端管理工具的优势在于回答“当决定停止它时,接下来九十秒内会发生什么”。

OWASP将此类故障模式归类为“过度代理”,根源在于功能过多、权限过大和自主权过高。缓解措施包括最小化代理访问范围、在用户上下文中执行以及对高影响操作要求审批。然而,多数组织并未落实。IBM《2026年数据泄露成本报告》显示,92%报告涉及AI相关数据泄露的组织缺乏适当的AI访问控制,仅40%的组织对AI模型和数据应用了访问控制。Teleport《2026基础设施身份调查》显示,遵循最小权限原则的AI访问事故率为17%,而过权限系统的事故率高达76%。

使代理安全运行的控制措施同样适用于任何自动变更。例如,Automox面向代理的Model Context Protocol集成默认提供只读模式,通过单一设置禁用所有写操作,按角色限制工具访问,并将关联ID写入审计日志。这并非新型控制类别,而是将终端治理应用于具备推理能力的调用者。

默认处于无管控状态

现有治理框架假设代理群体是已知的,但现实并非如此。Verizon《2026年数据泄露调查报告》发现,67%的用户使用非公司账户在企业设备上访问AI服务。如今,45%的员工在这些设备上成为常规AI用户,一年前这一比例仅为15%。

在Verizon的数据防泄漏数据集中,“影子AI”已成为第三大常见的非恶意内部人员行为,增幅达四倍,最常泄露的数据类型为源代码。IBM数据也显示,影子AI事件占比从20%翻倍至43%,且68%发生泄露的组织没有制定管理或检测此类行为的政策。

当类别增长速度超过黑名单更新速度时,屏蔽特定工具便无效。终端团队十年前面对未经批准软件时得出的结论——清单、策略和移除能力——再次适用。Automox调查显示,阻碍IT专业人士实现自主终端管理的因素包括:数据隐私和安全影响(46%)、错误或未经授权变更的风险(44%)以及对AI驱动建议的信任有限(36%)。他们首要需求是“刹车”机制:43%的人提到自动回滚,42%的人提到暂停或覆盖的能力。

先界定范围,再建立信任

关于AI代理是否应纳入终端管理的争论,已因其运行位置而尘埃落定。剩下的更多是所有权问题:哪个团队负责代理清单,谁设定权限范围,以及当范围有误时,访问权限能多快被撤回。