TL; DR #
Agentisk AI-sikkerhed er praksissen med at sikre AI-systemer, der handler snarere end at svare: agenter, der planlægger på tværs af flere trin, opbevarer hukommelse, kalder værktøjer via protokoller som MCP og opererer med delegerede legitimationsoplysninger i din software og din udviklingslivscyklus. Det er et supersæt af prompt-niveau sikkerhed, fordi fejltilstanden ikke længere er et dårligt svar. Det er en utilsigtet handling udført under din organisations identitet.
Hvem ejer det: applikationssikkerhed, arbejde med identitet. Ikke en separat AI-funktion.
Hvad gør det anderledes: Fire egenskaber, som en chatbot mangler. Autonomi, værktøjsadgang, vedvarende hukommelse og delegeret identitet.
Referencetaksonomien: OWASP Top 10 for Agentic Applications 2026, ASI01 til ASI10, udgivet december 2025.
Hvor risikoen rent faktisk ligger: primært identitet, forsyningskæde og udførelse, ikke selve modellen.
Hvad er Agentic AI-sikkerhed? #
En model, der skriver noget forkert, er pinlig. En agent, der skriver noget forkert ind i en shell-kommando, pull request eller en produktionsdatabase er en hændelse.
Det ene skift, fra at generere tekst til at handle, er hele grunden til, at denne disciplin eksisterer. Enhver, der spørger, hvad agentisk AI-sikkerhed er, reagerer normalt på et specifikt øjeblik: nogen bemærkede, at en assistent i ingeniørorganisationen nu har legitimationsoplysninger, værktøjsadgang, permanent hukommelse og autonomien til at kæde dem sammen uden et menneske mellem hvert trin.
Agentisk AI-sikkerhed er det sæt af praksisser, der holder denne funktion inden for de grænser, du har valgt. Det dækker, hvilke værktøjer en agent kan nå, hvilken identitet den handler under, hvad den husker mellem sessioner, hvilke andre agenter den har tillid til, og hvad der sker i det øjeblik, den forsøger at udføre noget uigenkaldeligt. → Hvad er agenten SDLC?
Betydningen af agentisk AI-sikkerhed: Fire egenskaber, der skaber risikoen #
Betydningen af agentisk AI-sikkerhed bliver konkret, når man ser på, hvad en agent har, som en chatbot ikke har. Fire egenskaber, der hver især bryder en kontrol, som applikationssikkerhed har været afhængig af i årevis.
De ti risici: OWASP Top 10 for agentiske applikationer #
Referencetaksonomien er OWASP Top 10 for Agentic-applikationer 2026, udgivet den 9. december 2025 af OWASP Agent Security Initiative med mere end 100 bidragydere. Det udvider snarere end at erstatte LLM Top 10, da de fleste agenter også er LLM-ansøgninger og arver disse risici.
Bemærk listens form. Kun to eller tre poster handler om modellen. Resten er identitet, forsyningskæde, udførelse og tillidsproblemer, hvilket er grunden til, at agentisk AI-sikkerhed hører hjemme hos det team, der allerede ejer. applikationssikkerhed snarere end i en separat AI-funktion.
Hvad er Agentic AI-sikkerhed i praksis? Seks kontroller #
Rammer beskriver risiko. Det er de kontroller, der reducerer den, i den rækkefølge, de fleste teams rent faktisk kan implementere dem.
- Lav en inventar over de agenter og MCP-servere, der rent faktisk kører. Ikke den godkendte liste, den rigtige. Ikke-godkendte agentværktøjer er normen snarere end undtagelsen, og du kan ikke undersøge, hvad du ikke har fundet.
- Omfang værktøjsoverfladen pr. agent. Mindst tilladte rettigheder gælder for værktøjer, ikke kun for brugere. Mest overdreven handlekraft kommer gennem bekvemmelighed, ikke angreb.
- Gennemgå konfigurationen som kode. Færdighedsfiler, regelfiler og MCP-serverdefinitioner er instruktioner med autoritet. MITRE ATLAS dokumenterer regler fil bagdør som et rigtigt casestudie, ikke et tankeeksperiment.
- Separat identitet pr. agent. Hvis revisionsloggen ikke kan fortælle dig, hvilken agent der foretog en handling, starter din hændelsesrespons med arkæologi.
- Håndhæv ved installation og udførelse. Det øjeblik, hvor en ondsindet pakke eller en ikke-godkendt MCP-server kører på en udviklermaskine, er det sidste punkt, hvor blokering er billig. → Afhængighedsfirewall ved endpoint
- Gem et spor, der overlever hændelsen. Proveniens for hvad der sendes, anomalidetektion på tværs pipelines og slutpunkter, knyttet tilbage til den identitet, der producerede den.
Den kode, som disse agenter producerer, kræver samme granskning som agenterne selv. 2025 GenAI Code Security Rapporten, der dækker mere end 100 modeller på tværs af 80 opgaver, viste, at 45 % af de AI-genererede prøver introducerede OWASP Top 10-sårbarheder direkte fra starten. Genereringshastighed følger ikke som standard med sikkerhed. → Hvordan DevAI validerer genereret kode i IDE'et
Hvad er Agentic AI-sikkerhed ikke? Hvor grænserne går #
Begreberne overlapper hinanden, og det er indkøbssamtaler, der lider under det.
- GenAI-sikkerhed er den overordnede disciplin: al generativ AI i og omkring din software. Agentisk AI-sikkerhed er dens mest betydningsfulde delmængde og dækker de systemer, der agerer.
- LLM-sikkerhed dækker modellen og dens prompts. Nødvendig og utilstrækkelig i det øjeblik modellen får værktøjer.
- MCP-sikkerhed er endnu smallere: protokollaget, der forbinder en agent med eksterne systemer. OWASP MCP Top 10 dækker det og forbliver et betaudkast, så behandl det som et nyt forløb snarere end et afklaret resultat.
- AI-SPM er holdningsstyring over AI-aktiver, modstykket til ASPMDen besvarer, hvad der eksisterer, ikke hvad en agent har tilladelse til at gøre.
- Identitets- og adgangsstyring ejer en reel del af dette, men konventionel IAM antager et menneske eller en tjeneste, ikke en ikke-deterministisk aktør, der selv bestemmer sit næste skridt.
Rammer værd at forankre sig i #
Bedøm et rammeværk ud fra publikationsstatus, ikke ud fra hvor aktuelt det lyder.
Vær forberedt på reguleringcise. Det EU's AI-lov pålægger dokumentations- og tilsynsforpligtelser for visse systemer, og en agentopgørelse fremlægger beviser for dem. Ingen regulering nævner i øjeblikket agent-AI-sikkerhed som en påkrævet kontrol, og påstande om andet opfordrer til en korrektion, man ikke ønsker i en indkøbsproces.
Fra definition til program #
Betydningen af agentisk AI-sikkerhed betyder kun noget, når det bliver til en liste over agenter, værktøjer og identiteter, som du rent faktisk kan se.
Det er den rækkefølge, arbejdet følger. Opdag de agenter, MCP-servere, færdighedsfiler og AI-aktiver, der allerede er til stede, inklusive de udeklarerede. Bedøm dem efter reelle angrebsstier i stedet for rå alvorlighedsgrad. Håndhæv derefter politikken på det punkt, hvor en usikker pakke, model eller værktøj ellers ville blive udført.
Xygeni dækker disse tre bevægelser på tværs af kode, pipeline og slutpunkt, i én risikomodel sammen med de applikationsfund, du allerede administrerer. Planlæg en demo for at se din egen agent- og AI-inventar.
Ofte stillede spørgsmål #
At holde AI, der handler på dine vegne, inden for de grænser, du har valgt: de værktøjer, den kan kalde, den identitet, den bruger, hvad den husker, og hvad den har tilladelse til at udføre.
Agentkonfigurationen gennemgås som kode, hver agent kører med sin egen scoped-identitet, og usikre installationer eller ikke-godkendte MCP-servere blokeres på maskinen i stedet for at blive opdaget i en obduktion.
Prompt injektion er ét indgangspunkt, ASI01. Agentic AI-sikkerhed dækker, hvad der sker bagefter: hvilket værktøj den kaprede agent bruger, under hvis legitimationsoplysninger, og om handlingen kan fortrydes.
Næsten helt sikkert ja. Kodeassistenter med værktøjsadgang og MCP-forbindelser er agenter. De fleste organisationer kører dem, før nogen formelt beslutter sig for det.
Applikationssikkerhed, arbejde med identitet. Aktiverne findes i arkiver, pipelines og udviklermaskiner, og opdeling af ejerskab har tendens til at producere en anden efterslæb snarere end mindre risiko.
