企业 AI 代理项目最昂贵的一项,往往不是模型费用。根据云安全联盟(Cloud Security Alliance)2026 年就非人类身份治理发表的研究,78% 的组织并无任何文件化政策,去规范 AI 代理所使用的身份如何建立与注销;只有 20% 设有正式流程,在代理退役时撤销相关 API 密钥。
这不是一个技术细节。这正是一个运作良好的试点,最终停在风险委员会门外的原因。
什么是非人类身份?
非人类身份(Non-Human Identity,简称 NHI)指的是任何让软件在无人操作的情况下,仍能于你系统内采取行动的凭证。服务账户、API 密钥、OAuth 令牌、数字证书、机器人流程自动化登录,以至现时的 AI 代理,全部属于此类。每一个都能自行读取数据、调用系统、触发交易。
在 2026 年,关键分野在于「自主权」。传统服务账户只执行既定脚本;AI 代理则自行决定下一步做什么,然后用同一组凭证去执行。
为何非人类身份在 2026 年成为董事会层级的议题?
因为数量在控制机制之前先爆发。毕马威(KPMG)《Cybersecurity Considerations 2026》报告指出,一般企业的机器身份与人类身份比例已超过 80 比 1,而典型组织的机器身份数量,由 2021 年约 50,000 个,升至 2025 年约 250,000 个。
云安全联盟 2026 年的数据亦显示,在受量度的企业环境中,非人类身份于 2024 至 2025 年间增长 44%。
AI 代理令曲线更陡。Gartner 预测,到 2028 年将有 33% 企业应用程序内建代理式 AI,而 2024 年这比例低于 1%。每一个代理,都需要一组凭证去验证身份。
治理成熟度并未跟上数量
--- 根据云安全联盟 2026 年白皮书,只有 15% 组织对自己能防范以非人类身份为切入点的攻击具高度信心。
--- 51% 表示 AI 身份并无明确的负责人。
--- 47% 的非人类身份超过一年未曾更动。
--- 16% 完全没有追踪 AI 相关身份的建立情况。
--- 云安全联盟于 2026 年 3 月与 Okta 合作的研究摘要显示,92% 组织承认现有身份及访问管理工具无法管理 AI 代理身份,而组织内仅 47.1% 的 AI 代理受到实际监控或防护。
治理缺口实际上是怎样形成的?
它源于一个看似合理的捷径。开发代理的团队需要接触客户关系管理系统、文件库和电邮系统。要正式申请三组范围收窄的代理身份,内部审批可能耗时数星期;直接借用开发人员的个人令牌,只需一个下午。
试点于是成功了,而捷径亦顺理成章变成正式架构。
结果是:代理以一位具名员工的权限运作,而日志把每一项操作都归因于那位员工。当风险委员会追问某笔交易由谁批准,诚实的答案是没有人能说清楚。
这与代理工具访问难以受控,本质上是同一个结构问题。因此MCP 网关这一控制层与身份治理,通常应在同一个项目内一并处理,而非分先后。
香港的监管现时要求什么?
香港未有专门的 AI 法例,但问责要求已经相当明确。个人资料私隐专员公署于 2026 年 1 月对 60 间机构展开合规检查,2026 年 5 月公布的结果显示,95% 机构在日常运作中使用 AI,超过一半同时使用三个或以上 AI 系统。
公署未发现违反《个人资料(私隐)条例》的情况,但建议机构建立治理架构、进行私隐影响评估与 AI 审计、加强员工培训、制订事故应对计划,并针对代理式 AI 设立特定控制措施。
公署亦于 2026 年 3 月就代理式 AI 另行发出提示,指出代理可能接触本地装置、文件、电邮、凭证、浏览器内容及外部服务,并在没有即时人手参与下完成多步骤任务。
对银行而言,时间表更紧。金融管理局 2026 年 3 月 9 日的通函要求,认可机构董事会须于 2026 年 9 月 9 日前审视并确认一份正式的科技采用策略业务计划。
两个监管机构都没有点名要求「身份清单」。但两者提出的问题,没有这份清单根本无法回答。
代理投产前,应如何盘点非人类身份?
按次序做四轮,并把它视为一次发现工作,而非审计。多数组织会发现,实际活跃的非人类凭证数量,是资产登记册所载的两至五倍,因为登记册只记录了经正式流程申请的那部分。
第一轮:逐一列出,不要估算
从每个身份供应商、云租户及主要 SaaS 平台,导出所有服务主体、API 密钥、个人访问令牌、OAuth 授权与证书,集中放入同一份清单,并附上建立日期与最后使用日期。
第二轮:为每一行指定一位具名负责人
不是一个团队,而是一位有权批准或撤销的具名人士。找不到负责人的那些行,本身就是发现,不是麻烦。
第三轮:按影响范围分类
按凭证「能够接触什么」来排序,而非按它「现时在做什么」。一个只读的报表令牌,若能查询整张客户表,它的影响范围就等同整张客户表。
第四轮:为所有凭证设定有效期
没有有效期的凭证,等于永久授权。在执行时才发出、范围收窄、数分钟后失效的短期令牌,现已成为代理的标准做法,因为它默认是「失效即封锁」。
一个可运作的代理身份模型是什么样的?
代理拥有自己的身份、自己收窄过的权限,以及一个以分钟而非年计的执行期凭证。触发代理的那个人,仍然是授权方,并在日志中独立记录。
有三项特性令它可被审计。
--- 分离。代理身份永不等于人类身份。每项操作都归属于代理,同时并列记下授权的人。
--- 按任务最小权限。负责核对发票的代理只接触发票账目,即使同一平台亦承载薪酬系统。
--- 一步可撤销。退役一个代理,等于撤销一个身份,而不是在四个系统之间翻找共用密钥。
供应商工具在 2026 年间已追上,企业自有代理现时可透过主要身份供应商的专用产品完成注册与治理。真正的瓶颈很少是技术,而是决定由谁负责这个决策。
略过这一步会出现什么问题?
项目不会轰然失败。它会在技术早已跑通的数个月后,卡在审批关口。
--- 试点无法晋升。风险与内部审计不会为「以开发人员凭证运作的代理」签核,于是一个能用的系统长期停留在测试环境。
--- 事故应对变成猜测。当日志把代理活动归给某个人,围堵行动的第一步变成鉴证调查,而非直接撤销。
--- 预算付两次。在代理已部署后才补上身份分离,成本明显高于一开始就设计好,因为集成、日志与权限要同时改动。
--- 投资回报的讨论崩塌。麦肯锡 2026 年 State of AI 研究发现,只有 39% 组织能报告任何可归因于 AI 的息税前利润影响,而在任何单一业务职能中,能够规模化部署代理的比例不超过 10%。Gartner 更预测,超过 40% 代理式 AI 项目将于 2027 年前被取消,原因是回报不清与治理薄弱。
治理不是规模化要付的税。在 2026 年,它是规模化的前提,正如在推出前测试 AI 部署已不再是可选项。
策略要点
非人类身份是那一层看似枯燥、却决定你的代理项目能否投产的基础。2026 年跑得最快的组织,并非拥有最好模型的那批,而是能在一个画面之内回答清楚:现时有哪些代理、每一个能接触什么、由谁负责、多快可以关掉。
这个答案数星期内就能建立,而且在第一个代理上线之前建立,远比第一个审计问题出现之后才补,便宜得多。
懂AI,更懂你 UD相伴,AI不冷。在香港企业系统内做了 28 年,你会明白一件事:最不起眼的那一层,往往就是决定结果的那一层。
本文由 UD 企业 AI 及信息安全团队复核,资料核实日期为 2026 年 8 月 25 日。
在第一个代理上线前,先弄清自己的位置
掌握了框架,下一步是弄清你自己的环境实际处于什么位置。UD 团队手把手带你完成每一步,由 AI 准备度评估、身份盘点,到部署设计与持续监控,28 年香港企业服务经验,全程陪你走。