80%企业AI工具无人监管:Reco报告揭示Agent安全的现实缺口
2026年8月26日,安全公司Reco发布了一份题为《Agent安全现状2026》的报告。这份报告综合了Reco平台的真实遥测数据、对500个已发布MCP(Model Context Protocol)服务器的独立分析,以及对637个Agent和LLM工具链漏洞的系统性追踪。
结论是令人不安的:企业中有80%的AI工具在IT部门完全没有监管的情况下运行。
这不是一个关于未来的预测,而是对当下的测量。
一、数字本身:规模化的盲区
报告的核心数据值得逐条拆解,因为每一个数字后面都对应一个具体的攻击面:
80%的AI工具在无IT监管下运行。 Reco的遥测数据显示,在中小型企业(SMB)中,平均每1000名员工就有414个被授权但未经制裁(Sanctioned but ungoverned)的AI工具在运行。换算成比率:平均每2-3个员工就有一个他们自己启用、IT部门不知道的AI工具。这个数字还不包括完全未经授权的工具(Shadow AI)。被授权但未监管这个类别本身就是一个认知盲区:IT部门知道它们存在(因为授权了),但不知道它们在做什么(因为没有监管)。
62%的Agent工具同时具备文件读取能力和出站网络访问能力。 Reco分析了500个已发布的MCP服务器,发现超过6成的工具在同一个包中整合了两种敏感能力:读取本地文件系统的数据,以及与外部互联网建立连接。这两种能力的组合构成了数据泄露的完整技术路径——工具可以读取企业敏感文件,然后将内容发送到外部服务器。没有人专门批准这个组合作为一个整体,但这个组合在绝大多数企业的AI工具部署中已经存在。
50%的公开Agent工具可以直接在宿主机上执行Shell命令。 这个数字代表的风险等级远超大多数安全团队的预期。Shell命令执行权限意味着Agent可以在其运行的机器上执行任意系统级操作——创建进程、修改文件系统、访问操作系统级资源。这不是AI越权,而是工具在设计上就包含了这种能力,并且默认开启。
漏洞披露速度提升6倍以上,月均发现29个。 Reco追踪了637个Agent和LLM工具链漏洞,其中525个在过去18个月内披露。对比2023和2024年的月均不到5个,2025年1月以来月均达到约29个——增速超过6倍。更值得关注的是:在这637个漏洞中,至少有111个CVSS评分在9.0及以上(Critical级别)。按照正常的补丁周期(企业平均45-90天完成关键补丁部署),这些漏洞在被发现和被修补之间存在大量的暴露窗口。
一个开源Agent框架在数周内获得13.5万GitHub星,随后其控制界面被一个恶意网页劫持,技能市场12%是恶意内容。 这个案例高度浓缩了Agent安全的特殊风险:快速的开源传播 → 广泛部署 → 供应链攻击。技能市场中12%恶意内容意味着每8个看起来有用的Agent工具中,就有1个可能是恶意的。这是一个供应链信任问题,而企业目前没有成熟的工具来评估Agent工具的安全性。
二、为什么这和传统IT安全完全不同
理解这份报告的重要性,需要先理解AI Agent为什么是一类全新的安全问题,而不是已知安全问题的变体。
传统的第三方应用安全模型基于一个假设:应用程序有明确定义的功能边界,它能做的事情是你安装时批准的那些事情,不多也不少。安全审查的任务是理解这个边界,然后决定是否接受。
AI Agent打破了这个假设。Reco CEO Ofer Klein在报告中将这个问题描述得很精确:「AI代理不只是另一个第三方应用。它们越来越多地嵌入员工日常使用的工具生态系统中,可以继承用户权限、OAuth授权、服务账户和API访问权限。风险来自预期组合:一个工具可以读取文件,另一个可以访问互联网,另一个可以触发工作流,它们加在一起赋予代理在企业内移动的能力,而这是任何单个应用程序所有者都没有预期的。」
这里描述的是一种「组合涌现风险」:每个单独的权限看起来是合理的,但它们的组合产生了没有人批准过的新能力。这种风险在传统安全框架中是一个已知的概念(最小权限原则),但在AI Agent环境中被放大到了前所未有的规模,因为Agent工具的部署速度、多样性和自动组合的能力,远超过传统软件集成的速度。
有一个具体的机制值得重点关注:OAuth授权的永久性和代理性。当一个员工为一个AI工具授予OAuth权限时,这个权限通常是持久的,不随员工下线或会话结束而自动撤销。这意味着一个员工在周五下午随手批准的AI工具OAuth请求,在下周一这个工具可以代表这个员工继续操作——包括在员工完全不知情的情况下。OAuth权限通常以服务账户而非个人账户的形式执行,这进一步降低了可见性,因为服务账户的异常操作更难触发基于行为的告警规则。
三、治理盲区的结构性成因
为什么2026年企业会出现80%AI工具无IT监管的状况?这不是因为安全团队不专业,而是因为AI工具的部署模式从根本上绕过了传统IT治理流程。
速度的错配。 传统软件引入需要经历需求评估、采购流程、合规审查、安全评估、IT部署等一系列步骤,通常需要数周到数月。一个员工下载一个AI浏览器插件或注册一个AI服务账户,需要30秒。这个速度差不是流程问题,而是技术形态的根本改变:AI工具的低摩擦可访问性从设计上就绕过了传统采购门控。
授权模式的分散化。 AI工具通常通过OAuth获得权限,而OAuth授权是由个人用户而非IT部门完成的。企业可能有SaaS管理工具追踪OAuth授权,但这些工具的覆盖率和实时可见性很少达到100%。Reco的数据显示,即使在采用了SaaS管理平台的企业中,「已授权但未监管」的AI工具数量仍然远超预期。
能力定义的模糊性。 传统软件的权限边界是明确的:这个应用可以访问这些系统,不能访问那些系统。AI Agent的功能通过自然语言指令动态定义,在运行时才确定具体会执行哪些操作。这使得静态的安全评估(「这个工具会做什么」)变得本质上不完整。安全团队无法在部署前枚举一个AI代理在所有可能的任务场景下会执行的所有操作,因为这个列表是开放式的。
供应链的去中心化。 AI工具通过开源社区、插件市场、SaaS自注册等多种渠道进入企业,没有单一的分发控制点。MCP(Model Context Protocol)服务器是一个典型例子:任何开发者都可以发布MCP服务器,任何AI应用都可以直接调用,中间没有类似App Store审核的机制。Reco对500个已发布MCP服务器的分析发现了大量具备高危默认能力(Shell命令执行、文件读写+出站网络)的工具,而这些工具已经被数以万计的开发者和企业在生产环境中使用。
四、从数字到具体的攻击场景
让数据变得更具体的方法,是将它转化为具体的攻击路径描述。Reco报告的五步框架隐含了几类高风险场景:
场景A:数据外泄路径(62%的工具已具备完整路径)。 一个AI写作助手被员工授予访问公司文件夹的权限(读取本地数据)+ 与AI服务API通信(出站网络访问)。攻击者通过供应链攻击篡改这个工具后,工具可以将员工的敏感文档悄悄发送到攻击者控制的服务器,同时继续正常提供写作帮助功能作为掩护。从用户视角,工具表现正常;从IT视角,出站连接符合预期;只有在端点数据丢失防护(DLP)层面才有可能检测到。
场景B:横向移动(持久化OAuth + 服务账户)。 攻击者通过社会工程让一名员工为恶意AI工具授权OAuth,权限涵盖公司邮件、日历和文档系统。工具在后台长期保持这个授权,在合适的时间点以该员工的身份访问敏感邮件、提取联系人列表、并访问通过邮件共享的文档。整个过程以服务账户的形式记录在日志中,不触发基于异常行为的告警(因为服务账户的操作模式本身就是「非人类」的高频访问)。
场景C:漏洞利用速度超过补丁速度。 一个被广泛使用的开源Agent框架出现CVSS 9.5级别的Remote Code Execution(远程代码执行)漏洞。漏洞公开后,在企业平均45天的补丁周期内,攻击者有6周时间对所有尚未更新的部署发起攻击。在这个时间窗口内,一个部署了该框架的企业相当于开放了一个经过公开认证的高危入口。
五、企业的应对思路:五步框架与优先级
Reco报告提出了一个五步安全框架,核心逻辑是「先获得可见性,再谈管控」:
第一步是建立AI工具的完整资产清单——包括「已批准但未监管」的工具,而不仅仅是「IT部署」的工具。最难的地方是:AI工具进入路径(OAuth、浏览器插件、SaaS自注册)与传统IT采购路径完全分离,现有的SaaS管理工具覆盖率极低,要做到完整清单需要专门的Agent发现工具。
第二步是评估每个已知AI工具的权限组合,识别构成数据外泄路径的「文件读取+出站网络」配对。最难的地方是:同一工具的权限组合在不同用户配置下可能不同,批量评估需要对每个部署实例而非工具类型进行检查。
第三步是建立OAuth权限的定期审查机制,对超过90天没有活跃使用但仍保持权限的AI工具自动撤销授权。最难的地方是:撤销通知需要提前告知受影响用户,避免业务中断,这涉及变更管理流程,不是技术问题而是组织协调问题。
第四步是在新的AI工具引入流程中增加安全评估节点,重点检查:默认能力范围、数据处理政策、供应链可信度。最难的地方是:评估标准需要足够具体,否则会变成走过场的checkbox;同时又不能过于严苛,否则会阻碍合理的AI工具引入。
第五步是建立针对AI代理行为的实时监控,能够区分「人发起的操作」和「AI代理发起的操作」。最难的地方是:这需要AI工具在执行操作时注入身份标记,而现有工具大多不支持此功能,需要定制集成工作。
值得一提的是反向视角:部分企业技术负责人认为过度治理会阻碍AI应用带来的生产力提升。他们的核心论点是:要求所有AI工具经过IT审批将引入数周的审批等待,而业务需求不等人;严格的权限控制会使AI工具功能大幅受限,失去采用价值。这个张力是真实的。Reco的应对立场是:治理的目标不是回到所有工具都需要IT批准的时代,而是建立可见性——先知道有哪些工具在运行,再在发现高风险的那些上优先投入管控,而不是对所有工具均等地施加控制成本。最小必要治理(Minimum Necessary Governance)比零治理安全,比全面治理可行。
六、大多数人没有看到的东西
Reco报告的80%无监管数字已经足够令人不安,但更深层的问题在它后面:这个数字在AI能力快速提升的背景下意味着什么?
2026年之前,无监管运行的AI工具大多是文字生成、图片制作、简单自动化——功能有限,即使被滥用,损害也有限。2026年,主流AI模型已经具备computer use(操控用户界面)、长期记忆、多Agent协作等能力,其中一些已经被集成到了Reco报告分析的那500个MCP服务器中。
同样的「80%无监管」,在2024年意味着「有些员工在用未批准的写作工具」;在2026年意味着「有些自主代理在以员工身份操控企业系统,而IT部门不知道」。这是一个规模没变但危险等级完全不同的情况。
更令人担忧的是,AI工具的部署速度并没有因为企业意识到安全问题而放缓——Reco自己的遥测数据显示,AI工具部署速度在2025-2026年间持续加速,不受安全报告的影响。「知道问题但无法减慢速度」是这个领域的标准状态,不是异常。
如果说Shadow AI(员工自行使用未批准AI工具)是过去几年讨论的安全议题,那么Reco的报告揭示的是一个更难处理的新问题:已批准但未监管的AI代理(Sanctioned but Ungoverned Agents)。这类代理不在黑名单上,IT部门在某种程度上知道它们存在,但没有实时了解它们在做什么、有什么权限、造成了什么影响。对IT部门来说,最难处理的不是已知的威胁,也不是完全未知的威胁,而是「已知存在但未知行为」的灰色地带——而这正是企业AI安全在2026年的主要风险所在。
七、行业信号:安全市场的快速结构化
Reco报告的发布时机也值得关注。2026年4月到9月这五个月内,风险投资向企业AI Agent安全与治理类公司投入了4.35亿美元,覆盖12笔融资,其中9笔专注于解决同一个核心问题:如何让AI代理足够安全,以便企业真正敢于部署。
这个融资数据与Reco的研究结论形成了一个有趣的对照:安全问题严峻到AI代理落地普遍受阻(80%无监管等于说监管成本太高,部署先于治理);但安全问题的商业价值也足够清晰(投资者愿意押注4.35亿美元)。这个矛盾实际上是同一枚硬币的两面:问题越大,解决问题的市场越大。
MCP(Model Context Protocol)在这个背景下值得专门讨论。作为连接AI代理与外部数据和操作的标准协议,MCP在2025年底由Anthropic开源后迅速成为事实上的Agent能力扩展标准,GitHub上的MCP服务器数量在2026年初呈现爆发式增长。Reco正是通过分析这500个公开可用的MCP服务器发现了前述高危默认能力的普遍存在。
MCP的设计目标是让AI代理能够「接入任何数据源和工具」,这个目标本身就与最小权限原则存在内在张力。一个「能接入任何东西」的协议,天然地倾向于过度权限而非最小权限。MCP生态系统目前没有类似移动应用商店的安全审查机制——任何人都可以发布MCP服务器,任何AI应用都可以直接使用,中间没有可靠的信任评估层。这个问题随着MCP采用规模的扩大而同比扩大。
从2026年9月这个时间节点看,企业AI安全格局呈现出一个清晰的三角结构:快速采用(AI工具部署速度持续加速)、安全滞后(80%无监管,漏洞发现速度6倍于补丁速度)、市场应对(4.35亿美元涌入解决方案赛道)。这三者之间的时序差将决定2027年企业AI安全事件的发生频率和规模。
如果解决方案的成熟速度能跟上部署速度,那么这个三角结构会趋向平衡。但历史上,安全解决方案的成熟从来都是在足够多的安全事件发生之后,而不是之前。Reco报告的最大价值,也许不是它提供了解决方案,而是它把「问题已经在这里」这一事实,用可以被管理层理解的数字清晰地表达了出来。
从数字到决策,这中间还需要的是:愿意先投入治理成本、而不是等到安全事件强迫行动的组织意愿。这是技术问题之外,也是管理文化问题。
八、对比视角:Reco数据与AI4大会数字的吻合
有一个背景数据点与Reco的发现高度吻合。2026年8月,北美最大企业AI应用大会AI4 2026在拉斯维加斯威尼斯人酒店举行。大会期间流传最广的一个调研结论是:企业CEO平均管理着比他们知道的多10倍的AI代理。这与Shadow AI的「数量盲区」形成了精确的呼应:不只是员工不知道,连CEO也不知道;不只是数量不知道,连行为也不知道。
Reco报告中414个AI工具每1000名员工的数字(包括授权但未监管的工具),与AI4大会的「10倍代理」印象统计,描述的是同一个现实的不同侧面。前者是客观测量数据,后者是主观感知数据。两者的高度一致,说明这不是Reco的数据偏差,而是行业普遍状态的真实反映。
对于安全专业人员来说,这意味着一个行动框架:不要等待完整的资产清单建成再开始治理(那个时机永远不会来),而是在部分可见性下开始建立控制机制,允许它随着资产发现的完善而逐步覆盖更多范围。完美的治理是完美的敌人;20%的治理覆盖比0%的治理覆盖在保护那些最敏感资产上的价值,远超比例。
参考资料
- Reco官方报告页面:《The State of Agent Security 2026》,2026-08-26,https://www.reco.ai/state-of-agent-security-2026-form
- Business Insider Markets:《Reco Finds Four in Five AI Tools Operate Without IT Oversight in State of Agent Security 2026 Report》,2026-08-26,https://markets.businessinsider.com/news/stocks/reco-finds-four-in-five-ai-tools-operate-without-it-oversight-in-state-of-agent-security-2026-report-1036493914
- 日报整合条目(来源businessinsider.com),事件时间2026-08-26