2026年5月19日,Orchid Security 發布了「身份識別差距:2026快照」的調查結果。報告指出,「身份識別暗物質」(即身份識別中未被看見、未被管理的元素)現已佔據57%,而可見元素僅佔43%。這發生在企業正全力擁抱代理 AI 的時刻,而正如 Orchid 聯合創始人 Robert Wiseman 所解釋的,許多企業卻是「閉著一隻眼」在進行。
AI 代理的設計初衷就是尋求捷徑。當被賦予一項任務時,它們會被訓練以最有效率的方式完成,結合機器的速度和人類的創造力。如果被拒絕存取必要系統?它們可能會尋找儲存在應用程式內明文的硬編碼憑證。需要閱讀它們無權存取的資訊?它們可能會「借用」一個具有更高權限的憑證。在眾多不同系統中不斷受到挑戰?它們可能會獲取一個廣泛接受的令牌。確實,代理 AI 的創造力令人驚嘆,但它也是一把雙刃劍。
僅僅因為 AI 代理能夠找到存取應用程式、系統或資料庫的方法,並不意味著它們應該這樣做。然而,傳統的非人類行為者會受到程式碼的限制,而人類則會受到良知的約束,但在大多數情況下,AI 代理卻沒有這些限制或顧慮。
這就是為什麼良好管理的身份識別與存取管理(IAM)是將代理 AI 活動保持在授權範圍內的關鍵基礎。回顧今年年初報導的雲端中斷事件,就能理解其重要性。
當然,IAM 的捷徑、差距和例外情況是多年來,甚至數十年來累積的。因此,期望所有問題能一次性被清理乾淨是不現實的。這也是為什麼今年的「身份識別差距快照」調查結果——這些在北美和歐洲企業中最常見的暴露點——如此重要且及時。