社区讨论 · 政策

Okta 2亿美金买Permiso,说明身份安全正在从“谁登录”转向“谁在跑”

黑产克星黑产克星7月31日2026/07/30 69 浏览

讲真,这个收购价格比我想的低。Permiso做的是AI agent身份安全,简单说就是监控那些非人类账户——比如自动化脚本、API key、AI agent。Okta买它,短期看是补一个漏洞,长期看是在赌未来十年身份管理的计算主体不再是人类。

短期看,Okta的规则引擎现在面临一个很尴尬的问题:它假设“谁”是一个人。用户行为画像、设备指纹、登录频率,这些特征在AI agent面前全废了。一个agent可以一秒发起一万次API调用,IP切换像呼吸,设备指纹是假的。你用传统规则去检测agent异常,误报率会高到运营团队直接崩溃。Permiso的做法我猜是专门对机器身份做行为基线——不是看“这个人是不是盗号”,而是看“这个API key的调用序列是否偏离它之前的分布”。这个思路和我们做反欺诈时对付脚本刷单有点像,但粒度更细。

长期看,AI agent的数量会爆炸。Gartner之前预测到2026年非人类身份占所有身份管理的40%以上,现在看这个数字可能偏保守。每个agent都需要一个“身份护照”,但现有IAM系统根本没法处理这种规模的动态权限。Okta买了Permiso之后,大概率会把agent身份和人类身份做统一管理,但真正的难点是运行时——agent在跑的过程中,权限是动态变化的,你不能预先给它一个静态角色。这个用传统RBAC根本搞不定,得用实时规则引擎去评估每个请求的风险分。说白了,就是要把反欺诈那套实时决策能力搬到IAM里。

我比较关心的是Permiso的检测能力怎么和Okta的现有规则引擎集成。如果只是加一个独立模块,那运营成本会很高——风控团队要维护两套规则。如果能把Permiso的异常检测模型直接嵌入到Okta的认证流程里,作为一个实时评估因子,那才叫有落地价值。不然2亿美金买回来,最后变成一堆PPT。

话说回来,现在AI agent安全这个赛道还没跑出标准框架。Okta这次出手,更像是抢一个定义权。问题是,Permiso的模型在大规模agent场景下泛化能力够不够?黑产伪造agent行为特征来绕过检测,这个对抗成本有多高?反正我觉得,如果只看买技术,2亿有点贵;如果买的是“agent身份安全”这个品类的心智,那不算亏。

留个开放性问题:当AI agent学会自己申请权限、自己调用API、自己生成子agent的时候,你的规则引擎要怎么判断“这个agent是不是被黑了”?

原文链接:Okta buys AI security startup Permiso; source says for about $200M | TechCrunch

0 条回复

?
Ctrl + Enter 快速回复
还没有回复,来抢沙发吧