2026 年 8 月 22 日,AI 安全行业发生了过去一年里最重要的一次"标准大合并":OWASP 在 8 月 4 日发布了新版 GenAI LLM Top 10(2026 版),把原本分散在多个子项目的 Agent 安全风险整理成一套统一的清单 + Universal Skill Format;同周期,Gravity 的 8 月报告显示 Zenity 拿到 1.25 亿美元、Obsidian Security 拿到 8500 万美元融资,两家都是 "管 Agent 的 Agent"赛道。再加上 8 月 2 日 EU AI Act 通用人工智能(GPAI)治理条款已经落地,8 月 22 日这一天成了一个非常清晰的窗口:"管 Agent"已经从概念验证进入了采购预算。这是 2026 年下半年企业 Agent 落地赛道里最被低估的一条主线 —— 在大多数企业还在问"Agent 怎么接进 ERP"的时候,真正在付钱的甲方已经在问"Agent 上线之后谁监控它"。
零、OWASP GenAI Top 10 (2026 版) 完整的 10 条风险清单
为便于做企业 Agent 落地的同行快速对照,把 OWASP 8 月 4 日发布的 2026 版 Top 10 完整列出来。这一节直接对应到甲方法务/乙方交付的合规清单:任何一项缺失,都意味着该项目在 2027 年欧盟 AI 法案正式执法时会出现合规暴露。
- LLM01: Context Injection(上下文注入)——前 Prompt Injection 的升级版,覆盖 Agent 读到的任何上下文(RAG 检索 / 邮件正文 / 网页内容 / 协同文档 / 工具调用日志)中的恶意指令。
- LLM02: Sensitive Information Disclosure(敏感信息披露)——Agent 在响应中泄露系统提示、训练数据片段、其他用户数据、企业内部文档等敏感信息。
- LLM03: Supply Chain(供应链)——基础模型、MCP Server、A2A Agent Card、Embedding 模型、向量数据库、训练数据等所有上游组件的来源完整性与可验证性。
- LLM04: Data and Model Poisoning(数据与模型投毒)——训练数据、微调数据、Embedding 数据、Agent 知识库被恶意篡改,造成模型行为偏移。
- LLM05: Improper Output Handling(不当输出处理)——Agent 输出未经过滤/转义就被下游系统直接执行,导致 XSS / SQL 注入 / 命令注入 / SSRF / 权限提升。
- LLM06: Excessive Agency(过度授权)——Agent 的工具调用权限过大(读 / 写 / 删 / 付 / 外发 / API 调用),一旦被劫持或出 bug 后果严重。
- LLM07: System Prompt Leakage(系统提示泄露)——内部系统指令、可访问工具列表、企业业务逻辑、Agent 行为约束等被攻击者通过精心构造的 query 提取出。
- LLM08: Vector and Embedding Weaknesses(向量与 Embedding 弱点)——RAG 系统中的向量数据库被反向攻击,使语义相近的恶意内容穿透过滤,或者向量维度本身泄露训练数据。
- LLM09: Misinformation(误导信息)——模型幻觉在 Agent 场景下从"对话错误"升级为"错误执行",例如 Agent 主动基于幻觉采取金融 / 医疗 / 法律动作。
- LLM10: Unbounded Consumption(无限制资源消耗)——Agent 多步推理 / 循环调用 / RAG 递归检索导致算力、API 调用费、企业内网带宽被耗尽。
把这十条横着扫一遍会发现:2026 版 Top 10 几乎每一条都跟 Agent 相关,而 2023 版只是"对话式 LLM"的安全清单。这正印证了 OWASP 项目组的判断 —— 2026 年 AI 安全的核心战场已经从"聊天机器人"变成了"做事 Agent"。
一、OWASP GenAI Top 10 2026 到底更新了什么
OWASP 这个项目起源于 2023 年一批安全工程师发现"市面上完全没有给 LLM 应用做安全审计的统一清单",2026 年 8 月 4 日发布的最新版相比 2023 年的初版,有几个关键变化:
- 把 Agent 单独提到了"首要风险类"。2023 版主要关注 Prompt Injection / Insecure Output Handling / Training Data Poisoning 等模型侧风险;2026 版明确把"Agent 工具调用、Agent 多步推理、Agent 工具注册"列为独立的高风险类别,因为 Agent 相比 chat-only 模型有一个本质变化——Agent 不只是"说话",它会"做事",而做事意味着 Agent 有能力进入企业 ERP、CRM、数据库、邮件系统,这些系统的"被错误操作"风险远大于"被错误对话"的风险。
- 引入 Universal Skill Format。这是 2026 版最大的新动作:它给"什么样的 Agent Skill 是安全的"定义了一个机器可读的元数据 schema,让 MCP Server / A2A Agent Card / OpenAI Function 这种"工具声明"在跨厂商之间有一份统一的"安全自描述格式"。这意味着未来一个企业的安全审计不再需要针对每个 LLM 厂商写一份独立检查清单,而是直接读 Agent Skill 的元数据就能跑合规检查。
- 把"上下文注入"(Context Injection)列为 LLM01 头号风险。2023 年的头号风险是 Prompt Injection;2026 年 OWASP 明确把范围扩到"任何注入 Agent 可读上下文的恶意内容",包括但不限于:邮件正文里的隐藏指令、Notion / Slack 协同文档里的恶意 prompt、RAG 检索结果中的恶意文本、Agent 工具调用日志里的恶意重定向。这是把"提示词注入"从一个文本安全问题升级为一个 OS 级安全问题的关键变化。
二、Gravity 8 月报告:管 Agent 的 Agent 已经成了融资主轴
8 月 22 日更新的 Gravity 报告给出了清晰的资金流向:Q3 2026 截至 8 月 21 日已经披露了 20 笔 AI Agent 创业公司融资,合计约 13.2 亿美元;而 7 月份 13 笔合计 6.43 亿(平均单笔 4900 万),8 月前 15 天就已经放出 7 笔合计 6.815 亿(平均单笔 9700 万),平均单笔翻了近 2 倍——说明"Agent 赛道已经过了"单点撒种"阶段,进入"寡头化"阶段。
更关键的是资金方向:Zenity $1.25 亿 + Obsidian Security $8.5 亿、两家都做"Agent 行为监控 / 治理"。在 Gravity 的分类里这一类被称作 "Governance-focused agents",跟他们做 "Customer-facing agents" 的产品形态(Ada / Decagon / Sana 这类)完全不是一个赛道,前者卖给 CISO、信息安全团队、IT 治理团队,后者卖给业务线 owner。把这两类合并看,你会发现一个被市场低估的事实:
2026 年下半年,Agent 安全的支出曲线正在和 Agent 本身的建设曲线同步增长。也就是说,"Agent 监控"不是 Agent 落地之后的备选项,而是 Agent 上线前的必选项。
三、为什么这件事跟 EU AI Act 8-2 一样重要
EU AI Act 在 8 月 2 日让"通用人工智能(GPAI)"条款正式落地,要求所有 GPAI 模型供应商提供:技术文档、训练数据透明度、下游集成者合规支持、版权遵从。如果模型供应商在 8 月 2 日之前签了合同但没提供这些东西,下游集成者(也就是用 GPT-5.6 / Claude Opus 5 / DeepSeek V4-Pro 做企业 Agent 的乙方和甲方)就要为合规缺失负责。
从合规实务角度,这条对乙方企业的真实含义是:任何企业 Agent 项目,在 2026 年下半年必须把"Agent 行为审计日志"作为标准交付物。也就是说,客户问"我上线 Agent 后能不能告诉我它上周做了什么、调用了哪些 API、读了哪些数据、写出了哪些内容",答案是必须可以,否则 EU 监管落地后你的客户会被罚款。
这件事的具体落地路径,在我 8 月 21 日的 EU AI Act 大限真相那篇文章里已经写过。OWASP + Gravity 报告 + EU AI Act 三条线叠在一起,合起来就是"Agent 治理 Agent 这一条产品线,正在从概念验证阶段进入合同签约阶段"。
四、美辰视角:这件事怎么落到我们的客户方案里
做企业 Agent 落地的同行,如果 2026 年下半年的项目方案里没把"Agent 行为治理"列在第三优先级之前,大概率会在 2027 年 Q1 被客户法务团队找上来挑战。美辰给我的客户做方案时,我们已经把这件事提到了跟"Agent 编排层"并列的位置:
- Tool Side-effect Audit Log(工具副作用审计日志)——任何 Agent 调用 MCP Server / 内部 API / 数据库写入 / 邮件外发的动作,都必须打日志,包括:
- 谁(哪个 Agent / 哪个用户)调用
- 何时(精确到毫秒)
- 做了什么(read / write / send / pay / delete 等九大类)
- 结果(成功 / 失败 / 部分完成 / 超过配额)
- 上下文(哪一段 Agent reasoning 触发了这个调用)
这些日志必须可以导出成标准格式(SIEM / Splunk / Elastic 都能读),并且能保留 7 年(欧盟合同要求)。
- Out-of-band Kill Switch(可切断的人控开关)——任何 Agent 必须支持"客服主管一键停掉"的能力,不只是软件层面,还要在组织层面有明确的角色和权限。美辰见过的常见 bug 是 Agent 自动调用支付接口但调用错对象,这种 bug 出现的概率在小项目里都是 5%+,到了企业级别可能是 0.5% 但金额是亿级的。所以必须在设计 Agent 的时候就把 kill switch 放到 P0 需求里。
- Context Source Validation(上下文源校验)——OWASP 2026 把"context injection"列为头号风险,意思是任何 Agent 从 RAG 检索、邮件正文、网页抓取里读到的内容,都先经过"信任标记 + 来源标签"的预处理。Agent 真正推理的时候,必须区分"可信上下文 + 不可信上下文"两条线。这件事工程实现不复杂 —— 在 MCP server 输出层加一个 source 字段就行,跟 MCP 2026 路线图的 Server Cards 天然兼容。
五补、对国内企业 Agent 出海的具体合规清单
如果你的客户是国内出海企业,对应到 EU AI Act + OWASP 2026 的合规清单可以浓缩成七件事:1)Agent 上线前必须通过 OWASP LLM01 - LLM10 自检,缺失项在合同 SLA 标注;2)Tool 调用权限按"最小可用原则"分配(读 / 写 / 删 / 付 / 外发 五档标签);3)审计日志必须符合 EU 数据保留 7 年要求;4)Kill Switch 必须有独立人控,不能只用软件按钮;5)MCP Server 必须支持 OWASP Universal Skill Format 元数据;6)Context Injection 防护必须在 RAG / 邮件 / 网页抓取层做来源标签;7)不同模型厂商之间的数据 / Session 必须可导出为中立格式,不能被锁定。
这七件事过去 12 个月里多数企业都没做,但 2026 年下半年开始会变成合同必答项 —— 因为买方已经发现,不这么做的项目上线三个月内就会出现一起"Agent 误操作"事件,事件金额从几千美元到几百万美元不等,任何一起都会让甲方法务立刻找上门来。
六、未来 12 个月会发生的三个具体变化
把以上分析推到 12 个月落地,我可以预判至少三件会发生的事:
- OWASP Universal Skill Format 会成为 MCP Server / A2A Agent Card 的合规子集。Linux Foundation 已经托管了 MCP,A2A 也已经在 GitHub 上开源;OWASP 的 Universal Skill Format 不需要从零开始,而是"叠加层"——这意味着任何 Agent 厂商都得在它的 Skill 注册里加一个 OWASP 元数据。
- Zenity / Obsidian 这类"管 Agent"的产品会进入企业的安全产品采购预算。2026 年 8 月 Graviry 报告说两家都融了 1 亿美元 +,正好证明"Agent 治理"已经在 CISO 预算里独立成项 —— 不再是 "DevOps 工具的小功能",而是 "安全采购清单上的独立 SKU"。
- EU AI Act 8-2 大限之后的第一次合规调查可能在 2027 年 Q1 出现。8 月 2 日已经过去,真正进入监管执行期的节点是 2027 年 Q1(各成员国 AI 监管沙盒合规期满);任何在 2026 年下半年没把 Agent 治理做到位的乙方,届时可能面对欧盟客户法务的尽职调查询问。
七、一句话总结给非技术的客户高管
如果你是企业客户的高管,把这件事简化成一句话就是:"你现在买的 AI Agent 等同于一个会自动做事的新员工。员工有人事档案、有离职流程、有 KPI 考核;AI Agent 也必须有行为审计、有紧急关停、有上下文来源校验。OWASP 8 月 4 日发了规范、Gravity 8 月 22 日报告市场已经在付钱、欧盟 8 月 2 日开始执法 —— 这三条线叠在一起,意味着 2026 年下半年没把 Agent 治理做到位的企业,在 2027 年 Q1 会有合规暴露。"
这件事不是可有可无的"未来风险",而是近在眼前的"采购合同必备项"。任何一个在 2026 年下半年给企业部署 Agent 的乙方,都应该把治理能力列入标准交付,而非额外收费项 —— 否则客户会换掉你。
结语:管 Agent 的 Agent 是 2026 年下半年最被低估的赛道
回到这张图:OWASP 8-4 + Gravity 8-22 + EU AI Act 8-2 + Anthropic 自研芯片 + A2A / MCP 协议标准化 —— 这五条信号叠在同一个月里,意味着"管 Agent"这件事已经具备产品化前提(Universal Skill Format 标准)+ 商业化前提(Zenity / Obsidian 1 亿美元融资)+ 监管化前提(EU AI Act 8-2)。三方合力之下,"管 Agent 的 Agent"已经从 2024 - 2025 年的 PPT 概念变成 2026 - 2027 年的合同条款。
这件事对每一家做企业 Agent 落地的乙方,都既是机会也是必答题 —— 机会在于这是 12 个月内最快增长的合同方向;必答题在于不做这事的人,客户要么改约、要么换供应商。
(本文基于 OWASP GenAI LLM Top 10 2026 (8-4 发布) 资源页、Gravity Q3 2026 AI Agent 创业融资报告(8-22 更新)、EU AI Act 8 月 2 日生效条款综合作成)
