AI 代理已从研究演示转入日常端点工作流。开发人员安装具有本地文件访问权限的代码编写助手;分析师试用能够获取数据、运行脚本和调用 API 的自主工具。每个代理都会引入新的权限面——文件系统、网络、OAuth 范围、API 令牌、包管理器——而传统的 EDR 仅将其视为另一个进程。结果是影子代理的数量增长速度超过安全团队的清点速度。核心问题不仅是恶意软件,而是过度授权、未经审核的自动化,这些自动化执行合法操作却带来意外后果,从窃取客户数据到通过受损依赖项污染代码库。
Glow 的赌注是让 AI 代理成为端点安全中的一等公民。它不是等待妥协指标,而是持续映射已安装和临时代理,将它们与功能(工具、插件、模型调用)关联,并评估上下文风险:代理能接触什么,持有哪些凭据,如何获取包,以及 EDR 等控制是否受损。策略随后执行准入前护栏——阻止风险 npm 安装、隔离调用不允许工具的代理,或对高影响操作要求提升审批。这是与代理意图和权限对齐的预防,而非仅仅依赖通用进程遥测。
对于买家来说,问题变成了这层在技术栈中的位置以及如何操作它而不降低开发者速度。务实的方法是与 MDM 集成进行部署,与 EDR 进行信号融合,与 IdP/SSO 集成实现身份感知策略,同时提供对开发者友好的例外和审计能力。成功指标应包括影子代理减少、阻止风险包拉取、关闭 EDR 覆盖缺口以及策略修复平均时间。关注数据处理实践、设备端与云端推理,以及支持版本控制、干运行和跨数万个设备分阶段发布的策略即代码模型。


