🏢 公司C档 · NaN分

给 AI 发工牌,成了安全圈新生意

··约1分钟阅读

📋 总体概括

机器身份安全正从单一证书管理裂变为证书生命周期、工作负载身份、机密管理、智能体身份多条赛道。Venafi归入CyberArk、Vault易主IBM、SPIFFE原生派崛起、AppViewX押注AI智能体身份,一场围绕'给机器发工牌'的市场重排正在发生。

📄 正文

企业网络里的机器,早就比员工多了。一个中型企业的证书、API密钥、服务账号、AI智能体加起来,动辄数万个——而员工可能只有几千人。过去二十年,身份安全的主语是'人';现在,主语正在换成'机器'。2026年,CyberArk(含Venafi)、Keyfactor、HashiCorp Vault、Akeyless、Teleport、Britive、AppViewX、SPIRL、Smallstep这些名字,正在把'机器身份'这一件事,拆成三笔甚至四笔采购。这不是厂商造出来的概念游戏,而是攻击面真实变化后的市场重排:当AI智能体开始自主调用API、自主获取凭据,'给它发张工牌'就成了安全团队绕不开的新功课。

📈 一件事变三笔采购:机器身份市场正在裂变

'机器身份'这个词,正在从单数变成复数。

2026年的一份横向评测把市面上的机器身份管理方案分成了三条赛道:证书生命周期管理、工作负载身份、API与机器凭据。结论也很直白——CyberArk(Venafi)是企业级证书资产的最佳锚点,Keyfactor把生命周期管理和自己构建的PKI绑定在一起打,而以SPIFFE原生路线立足的SPIRL和Smallstep,定义了工作负载身份的最前沿。

为什么一个品类会裂成三条赛道?看一眼TLS证书的行业倒计时就明白了:证书有效期正在压向47天。这对运维是灾难——过去一年更新一次证书的惯性思维彻底失效,人工流程跟不上,自动化证书管理从'加分项'变成'活命项'。证书体量大的企业,需要一个能管住全球证书资产的底座,这就是CyberArk和Keyfactor的生存空间。

但证书只是机器身份的'房产证',云原生时代更关键的是'通行证'——工作负载之间怎么互相认证?SPIFFE标准给出的是一套不依赖传统证书层级的工作负载身份体系,SPIRL、Smallstep这类'起义军'走的正是这条路。它们体量不大,却拿下了技术敏感度最高的一批客户。

据多位接近厂商的人士观察,企业安全团队的采购清单正在肉眼可见地变长:原本一个'身份管理'预算科目,如今要拆出证书管理、工作负载身份、机密管理三个子项,有的还要加上第四项——AI智能体身份。对厂商来说,这是好事,赛道多了,卡位多了;对CISO来说,是麻烦,工具多了,集成成本和盲区也多了。

这个裂变的市场结构,可以画成这样一张图:

裂变的背后是同一个产业逻辑:机器数量爆炸之后,'一刀切'的管理方式撑不住了,不同类型的机器身份有不同的生命周期、不同的信任模型,只能分赛道各自解决。谁能在某一条赛道做到无可替代,谁就有牌桌上的位置。

🔑 机密管理的暗战:Vault易主,'铸造访问'登场

机密管理的竞争焦点,正在从'存得牢'变成'不存储'。

机密管理(Secrets Management)是机器身份赛道里商业化最成熟的一块,但2026年的格局已经变了天。专属机密平台的标杆HashiCorp Vault——动态密钥能力公认的基准——如今已归入IBM旗下。云厂商的原生存储则以价格优势收割单一云环境的客户,而SaaS保险库路线的Akeyless,成了'不想绑死任何一朵云'的企业的新选择。

这份12款工具的横评里,最有意思的是两款'异类':Teleport和Britive。它们的思路是绕开'存储'这个问题本身——不去保管机密,而是按需铸造访问(minting access),用完即焚。传统的机密管理是造一个更结实的保险柜,短时访问专家的做法是让保险柜里永远没有值钱的东西可以偷。

这个转向在攻防视角上极其合理。安全行业的老共识是:数据库里的静态凭据,泄露只是时间问题。应急响应的一线经验反复证明,被拖库之后攻击者拿到的第一波战利品里,几乎总有各种环境的API密钥和数据库口令。与其假设保险柜永远不被撬开,不如让凭据的存活时间短到泄露了也没用。

2026年机密管理市场的几条主要路线,可以放在一张表里看清楚:

路线代表玩家核心打法适用场景
专属机密平台HashiCorp Vault(IBM)动态密钥,行业基准多云、大规模、自建能力强
云原生存储各云厂商方案价格优势,深度集成单一云环境
SaaS保险库Akeyless不绑云的托管替代不想自运维的中大型企业
短时访问Teleport、Britive铸造访问而非存储机密运维特权访问、高敏感环境

值得注意的是定价单位的差异——这12款工具的计费口径五花八门,有的按机密数量,有的按用户数,有的按访问频次。行业流传的一句半玩笑话是:'买机密管理工具,先得看懂它的账单。'定价碎片化本身就说明这个市场还没有出现统治级的赢家,正是卡位期。

对企业的判断很简单:如果你的团队还在讨论'把密钥存哪个保险柜更安全',说明思路已经落后半个身位。2026年的正确问法是——能不能让这个密钥根本不存在,或者存在的时间不超过一次任务的生命周期。

🤖 给AI智能体发工牌:影子AI与运行时急停

AI智能体开始自主干活的第一天,身份管理就欠了它们一张工牌。

2026年10月6日,纽约的AppViewX宣布扩展其智能体身份安全(Agent Identity Security)方案,主打三个能力:发现企业里的'影子AI'、在运行时叫停失控的智能体、为智能体签发抗量子的身份凭证。这家把自己定位为'为AI驱动和后量子时代企业构建的身份安全公司'的厂商,把三个行业焦虑打包进了同一个产品。

先说影子AI。员工未经审批接入的AI工具是老问题,但现在多了一层更危险的版本:业务团队自己编排的AI智能体,拿着某个人的权限在系统里跑任务,安全团队既不知道它存在,也不知道它拿了什么凭据。这和早年影子IT的逻辑一模一样——看不见的东西管不了。AppViewX给出的答案是把智能体纳入身份清单:先发现,再注册,再管控。

再说运行时急停(kill switch)。传统的身份治理是事前的授权和事后的审计,但一个自主执行的AI智能体可能在一分钟内完成'读取数据—调用API—外发结果'的完整动作,事后审计追不上事中失控。运行时急停等于给每个智能体装了一个物理断路器:行为越界,当场断电。这是把'零信任'从静态授权推进到了动态处置。

第三是抗量子身份凭证。量子计算对现有加密体系的威胁虽然还在倒计时阶段,但'先收集、后解密'的攻击模式意味着今天的凭据泄露可能在若干年后被兑现。为智能体直接签发抗量子凭证,是厂商在赌一个时间差:现在布局的身份基础设施,寿命要能撑过量子时代。

这四步串起来,本质上是在回答一个此前没有标准答案的问题:当一个'数字员工'的自主性和权限都超过人类同事时,怎么给它发工牌、怎么监管它的考勤、怎么在它犯错时立刻停职。

产业层面的判断是:智能体身份不会停留在单一厂商的差异化卖点。随着企业部署的智能体数量从几十个涨到几千个,它会像当年的终端管理一样,从'要不要做'变成'怎么做得成体系'。AppViewX们抢的是定义权,而企业安全团队要防的是重演一遍影子IT的学费。

⚠️ 卡位期到了:合并、倒计时与买家的选择题

这个市场的下半场,比的不是谁的功能多,而是谁的锚点深。

把三条素材放在一起看,2026年机器身份市场的几条时间线拼出了完整的图景:

  • 2026年:TLS证书有效期倒计时压向47天,自动化证书管理成为刚需
  • 2026年:HashiCorp Vault归入IBM体系,独立机密平台时代出现变数
  • 2026年10月6日:AppViewX发布智能体身份安全扩展,影子AI、运行时急停、抗量子凭证三线并进
  • 同期:SPIFFE原生阵营的SPIRL、Smallstep确立工作负载身份前沿位置

几个信号值得买家认真掂量。

第一,整合已经开始。Venafi并入CyberArk、Vault归入IBM,头部厂商都在把机器身份当作人类身份之后的第二增长曲线。逻辑不难理解:人类身份的市场渗透率见顶,而企业里机器凭据的数量和增速远超人类账号——身份安全的下一个十亿级市场,主语是机器。

第二,'锚点'决定议价权。评测把CyberArk称为'企业证书资产的锚点',这个词选得精准。证书、PKI这类基础设施型资产一旦交给某家厂商托管,迁移成本极高,先入场者天然锁定客户。这也解释了为什么各路玩家都在抢'发现'这个入口——AppViewX的影子AI发现、各类工具的凭据扫描,本质都是在抢'谁先看见企业里所有机器身份'的位置。看见得越早,管得越全,锚得越深。

第三,买家需要警惕'三笔采购'的整合陷阱。分赛道采购解决了专业性,却也制造了新的裂缝:证书系统不知道机密库的存在,机密库不知道智能体拿了什么访问权。攻击者最喜欢的就是这类工具间的缝隙。据多位接近企业客户的人士反映,安全团队现在最头疼的不是缺工具,而是工具之间的身份上下文对不上——同一个服务账号,在证书系统、机密平台和智能体清单里可能是三个名字。

给企业的选择题因此变得具体:优先选能在自己的主力赛道上做到深不可替代的厂商,同时要求不同赛道工具之间的身份账本可以互相翻译。至于'一站式全都要'的诱惑,在市场还在裂变的阶段,往往意味着每条赛道都只做到了六十分。

小结

机器身份市场正在经历一次教科书式的品类裂变:一件事拆成证书生命周期、工作负载身份、机密管理、智能体身份四条赛道,CyberArk、Keyfactor、SPIRL、Akeyless、AppViewX各占山头,IBM收编Vault则宣告巨头入场卡位。47天证书倒计时和AI智能体的批量上岗,是这场裂变的两个最强推手。可以预见的是,接下来一到两年会出现跨赛道的整合潮——谁能把'人'与'机器'的身份上下文连成一张账本,谁就能在裂变之后接管合并。买家的功课只有一条:别再问要不要管机器身份,要问自己的工牌系统,到底还覆盖不到多少台机器。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)