智能体正迫使人们重新审视云安全架构,以下是CISO为应对下一步变化所应采取的准备措施。设计用于抵御人类攻击者的云架构正面临新的威胁:AI智能体正在重写攻击速度和范围的规则。
近期涉及Hugging Face的OpenAI事件展示了自主AI攻击的早期雏形——智能体利用多个漏洞进行权限提升,并在环境中纵向与横向移动。
许多企业表示对其保障云环境安全的能力缺乏信心,NTT DATA的《2026年全球AI报告》显示,仅有38%的企业对其云安全态势表示高度自信。
如果说过去云架构是脆弱的,那么智能体则让后果更早、更大规模地显现。CISO面临的挑战在于,如何防御能够串联漏洞并以机器速度实施攻击的智能体对手。
智能体如何改变云威胁模型
AI驱动的攻击者能够以人类攻击者无法企及的速度和规模发现并利用云安全漏洞。
ioSENTRIX创始人兼CEO Omair Manzoor表示:“智能体与人类攻击者的不同之处在于速度和全面性。”
测试展示了攻击可能的演变过程:智能体或攻击者以低权限身份接入,枚举身份与访问管理(IAM)策略,识别过度授权的角色,并串联两到三个配置错误以触及核心资产。
令人惊叹的是智能体测试可用路径的速度。
Omair Manzoor指出:“人类测试人员一天可能评估50条权限提升路径,而自主智能体能在几分钟内评估数千条,测试角色假设、策略边界和跨账号信任关系的每一种组合。”
云复杂性扩大了攻击面
速度至关重要,因为云环境已变得错综复杂,充斥着庞杂的身份、权限、API、工作负载和信任关系,这种复杂性使防御者更难理清单个漏洞之间的关联,同时也为智能体提供了更多可用于映射和测试的关系。
拥有20多年进攻性安全经验的Assail创始人兼CEO Alissa Knight表示,随着智能体的普及,网络边界的重要性已远不及“谁(或什么)可以访问你的云”。她说:“现在的边界是身份图谱(Identity Graph),而不是虚拟私有云(VPC)。”
仅靠身份认证不足以抵御更广泛的渗透,Alissa Knight曾见过基于自主式AI生成的应用程序:用户无需输入用户名即可通过MFA验证码完成认证,同时由于没有最大尝试次数限制,验证码可以被重复爆破。
这凸显了授权(Authorization)而非仅仅是认证(Authentication)的重要性,证实能够进入系统并不意味着身份在进入内部后得到了妥善限制,她表示,风险在于企业可以确认某人已通过认证,却未能妥善控制其进入内部后获准执行的操作。
过度授权和相互关联的配置错误是Omair Manzoor在云评估中发现的最常见漏洞。
“企业孤立地管理权限——这个角色拥有这些策略,那个服务账号拥有那种访问权限。但云攻击路径并不是孤立的配置错误,而是链条。”他说。
他以一个访问权限过宽的S3存储桶为例——孤立来看这是一个低风险发现,但如果结合一个拥有可假设跨账号管理员角色IAM权限的Lambda函数,它就会变成导致整个环境完全失陷的关键路径。
“智能体系统会自动映射这些链条,如今大多数企业即使通过人工分析也无法看到它们。”他说。
孤立的漏洞可以连接在一起,创造出单看并不明显的隐患。Assail的数据表明,共享节点角色和账号之间的扁平信任所造成的破坏,比环境中任何单个CVE都更为严重。
当AI能以安全团队无法赶上的速度发现并连接漏洞时,“你面对的不再是人类对手,”Alissa Knight说,“你面对的是正在利用AI对抗你的对手。”
“如果我们正遭受AI的黑客攻击,我们就应该用AI攻防演练自身。”她补充道,并强调企业需要利用AI来识别和测试AI对手可能利用的攻击路径。
变革云安全运营
云安全运营需要从识别单个漏洞转向持续验证攻击路径是否依然可被利用。
根据CSA的《云与AI安全状况报告》,随着智能体成为新型内部威胁,CISO面临的挑战在于超越孤立漏洞,深入理解权限与配置错误如何相互关联形成攻击路径。
Omair Manzoor观察到检测与架构现状之间存在持续的鸿沟。“企业部署的CSPM工具会生成数千个发现,但这些发现是被单独评估的,而不是作为相互连接的攻击路径。”他说。
“智能体不在乎你的单个发现,它在乎的是哪种发现组合能开辟出通往你数据的有效路径。防御方法必须与之匹配——采用基于图谱的暴露面分析来映射实时攻击路径,而不是配置错误的扁平列表。”他说。
他引用了企业为了应对智能体威胁需要采用的三项架构原则:
全处采用临时凭据。“无静态访问权限,无长期密钥,所有权限即时分配且自动过期。”
确保工作负载身份实现联合。“实现服务到服务的身份认证,完全消除共享密钥。”
建立账号级别的隔离,爆炸半径控制需要账号级别的隔离,而不仅仅是单个账号内的网络隔离。“工作负载之间需要硬边界,这样在一个上下文环境中失陷的智能体就无法横向移动到另一个环境。”
Alissa Knight同样认为,现有的威胁严重性评分机制假设的是耐心有限的人类攻击者。
“智能体不会按严重程度进行优先级排序,它会进行组合。”她说。
例如,在Assail自有的Ares环境中,它将元数据服务暴露串联到节点角色,进而渗透进账号中——这三个发现单独看都被评为低或中等风险。
特定时间点的态势扫描是围绕人类攻击者的节奏设计的,然而,随着智能体将攻击时间压缩到数分钟,平均修复时间(MTTR)可能不再那么重要。取而代之的是,态势扫描需要确定攻击路径是否可达。
“这需要持续的对抗性验证,而不是季度报告。”她说。
基于身份的凭据也需要改变,短生存期工作负载身份可以从攻击面中移除长期凭据,但这只是问题的一部分。
Alissa Knight表示,将静态密钥替换为15分钟有效的令牌,依然带有相同的超范围策略,只是缩短了窗口期,这对于改变爆炸半径毫无作用。
“缩小权限范围才是控制措施;密钥轮换只是日常卫生。”她说。
重新审视云安全的行动清单
总体而言,CISO需要转变战略方法,从评估漏洞转向提问:智能体是否能在其云系统中创建攻击路径,以及速度有多快。持续的攻击路径验证、严密定义的身份与授权控制以及部署进攻型智能体,也将有助于防御智能体主导的攻击。
考虑到这一点,以下是CISO应主导的四项云安全转变:
从漏洞管理转向攻击路径管理,理解身份、权限和配置错误是如何关联在一起的。
从边界安全转向身份架构,优先考虑机器身份、委派权限和权限提升。
从定期审查转向持续验证,云暴露面管理应变为持续性的,而非依赖定期审查。
从云复杂性转向云简洁性,架构的简洁性将成为安全优势,因为AI善于利用复杂性。


