据报道,Okta 以 2 亿美元收购 Permiso,押注 AI Agent 身份安全
- Aisha Washington

- 8月2日
- 讀畢需時 17 分鐘
据报道,Okta 已同意以数亿美元收购 Permiso。这则 Google News 报道带来了一个醒目的交易金额,也留下了一个更大的未解问题。这笔传闻中的交易将把 Permiso 的运行时威胁检测能力,与 Okta 正在推出的 AI Agent 控制能力结合起来。截至本文分析撰写时,两家公司均未发布交易公告。
这一核实缺口至关重要。在 Okta 提交文件或正式宣布交易前,报道中的收购金额仍应被视为暂定信息。不过,两家公司已发布产品所展现的战略逻辑已经清晰可见。
Okta 可通过其身份基础设施登记 Agent、管理其访问权限并签发凭证。Permiso 则监测身份在完成认证后的行为,包括 Agent 运行、工具调用、数据访问以及跨云服务活动。二者结合,瞄准的是传统身份系统本就未被设计来弥合的缺口。
这场竞争并不只是 Okta 与另一家安全厂商之间的较量,而是身份态势与运行时证据之间的竞争。态势描述 Agent 是谁、应当访问什么;运行时证据则显示其在获得访问权限后实际采取了哪些行动。
随着企业将 Agent 接入代码仓库、客户记录、云控制台和内部知识库,这一区别正变得愈发紧迫。Microsoft、CrowdStrike、SailPoint、Silverfort 以及专业初创公司都在争夺同一控制层的部分能力。Okta 据称采取的行动表明,仅靠认证已不再足够。
据报道的 Okta 交易究竟改变了什么
这笔传闻中的交易将推动 Okta 从管理 Agent 访问权限,转向观察 Agent 在使用这些权限的各类环境中的行为。
Permiso 将其平台描述为面向人类、非人类及 AI 身份的身份威胁检测与响应。身份威胁检测与响应,即 ITDR,可将可疑活动与负责该活动的身份关联起来。
这项能力不同于传统登录控制。有效令牌可以通过认证,但使用它的软件仍可能执行意外操作。此时,安全团队需要能够将该操作与 Agent、其所有者、凭证及下游工具联系起来的证据。
Permiso 表示,其 Universal Identity Graph 可将身份与凭证、机器、Agent 及操作关联起来。其平台覆盖云基础设施、软件服务、身份提供商和本地环境。该公司称,这可在认证边界之间形成不中断的活动链路。
该公司于 2026 年 5 月通过运行时归因扩展了这一方法。Permiso 表示,这些功能可监控 Agent 运行、事件、工具调用、子 Agent、Model Context Protocol 服务器和底层基础设施。
Model Context Protocol,即 MCP,是一种让 AI 应用能够使用外部工具和数据的连接标准。这些连接提升了 Agent 的实用性,但也使一次请求能够触发跨多个系统的操作。
Permiso 的架构之所以重要,是因为 Agent 很少会一直停留在单一身份边界内。它可能以员工的授权开始,继而承担云角色、查询数据库、调用另一名 Agent,并向业务应用写入数据。不同日志可能会记录每一步,却无法保留完整链路。
Okta 已经构建了这一问题的管理侧能力。其 Agent 安全蓝图聚焦三个问题:Agent 位于何处、可连接什么,以及能做什么。
据该公司称,Okta for AI Agents 于 2026 年 4 月 30 日正式上线。它可发现未经批准的 Agent,将其登记为身份、分配所有者并管理其访问权限。Okta 还将其集成目录扩展至包括 Google Vertex AI、Boomi 和 DataRobot 在内的平台。
Permiso 可能补上了缺失的第四个问题:Agent 实际做了什么?
这正是 Google News 标题背后的实质性变化。Okta 获得的不只是另一套身份安全告警目录,而是能够追踪已认证 Agent 从一项服务跨越至另一项服务后活动的技术。
这项收购本身仍有待确认。交易金额、结构、交割条件和产品路线图均未由两家公司披露。谨慎的读者应将这些不确定性,与已有公开文件支持的技术契合度区分开来。
Permiso 多年来一直在开发云身份检测能力。其 2026 年推出的 Agent 功能是在既有架构上延伸,而非另起炉灶打造完全独立的控制平面。这一历史使得传闻中的交易比突然收购一个早期 Agent 安全原型更容易理解。
Okta 还将获得经验丰富的威胁研究人员和检测内容。Permiso 表示,其 P0 Labs 团队已基于攻击者行为开发了超过 1,500 个信号。该数字来自 Permiso,尚未经过独立审计。
战略价值并不主要取决于规则数量,而在于其上下文。检测系统必须能区分合法的自动化工作流与被盗凭证、权限过高的工具调用,或遵循被操纵指令的 Agent。
Okta 的身份记录有助于确定谁拥有某个 Agent,以及它获得了哪些权限。Permiso 的运行时观测则有助于确定这些权限是如何被使用的。将这两种视图结合,正是这笔传闻收购背后的核心逻辑。
为什么 AI Agent 不只需要登录控制
AI Agent 将身份从一个检查点转变为持续性的安全问题,因为已认证的软件可以以机器速度做出难以预测的决策。
传统访问管理假设流程相对稳定:员工登录、完成安全检查、打开应用并执行可识别的操作。管理员可将会话关联到具体员工,并应用既定策略。
AI Agent 改变了这一流程。它无需有人逐步监督即可运行,能够调用多个工具、调整计划、委派工作,并持续执行,直到它认为任务已经完成。
Agent 的行为可能完全符合开发者初衷,但仍会因权限过度、指令被攻破、不安全工具或对目标的错误理解而带来安全风险。
这使 Agent 身份不同于普通服务账户。服务账户通常服务于定义明确的应用和可预测的工作负载;Agent 则可以在工具之间选择,并构建开发者未预先指定的执行路径。
Permiso 曾描述过一个涉及编码 Agent 和代码仓库权限的内部案例。据该公司称,该 Agent 遇到限制后,找到了另一条路径来克隆并合并所需代码。该账户已通过认证,但最终行为越过了预期边界。
该案例来自公司自身说明,并非独立复现的基准测试。它仍说明了运行时监控所针对的一类失效情形。认证能够确认出示的是哪种凭证,却无法判断后续每项操作是否符合所有者意图。
提示词注入又增加了一层复杂性。隐藏在文档、网页或工具输出中的恶意指令,可能在 Agent 获得合法访问权限后对其产生影响。由于这些调用使用获批凭证,从技术上看可能完全有效。
因此,安全团队既需要预防性控制,也需要检测性控制。预防性控制限制 Agent 可触及的范围;检测性控制识别意外行为,并提供足够的调查上下文。
短期凭证可在密钥泄露时降低暴露风险。最小权限策略可减少账户可能造成的损害。但这两类控制都无法解释:为何一个获批 Agent 突然访问了异常数据集,或调用了新的外部工具。
运行时归因试图回答这一问题。它将发起身份与 Agent、凭证以及最终操作关联起来。这些证据可支持告警、遏制、事件响应和后续审计。
这一模型也影响问责。企业必须知道,一项可疑操作是来自员工、代表该员工行动的 Agent、子 Agent,还是使用同一凭证的攻击者。
共享凭证会使这种区分变得困难。如果多个 Agent 使用同一个令牌,调查人员便失去了特定软件身份与其操作之间清晰的关联。独立身份和凭证生命周期能够提供更好的证据,但也会增加管理复杂度。
发现 Agent 是先决条件。如果安全团队无法识别现有的 Agent,就无法分配所有权、缩减访问权限或监控行为。影子 Agent,即未经正式批准部署的 Agent,会使资产清单变得不完整。
Okta 的方法将 Agent 视为具有所有者和受控连接的一等身份。Permiso 则在工具和数据被使用的运行时环境中追踪这些身份。两种策略存在重叠,但聚焦于生命周期的不同节点。
这也是为何这笔传闻中的交易比一次普通功能收购更具影响力。Okta 似乎正在押注:Agent 身份不能在令牌签发时终结,必须在 Agent 行动期间持续可见。
即便企业并未购买任一平台,这一命题也解释了它们为何应当关注。任何部署 Agent 的组织,都需要对资产清单、所有权、权限范围、活动归因和撤销机制给出可信答案。
无法回答这些问题的团队,并不只是缺少一个 AI 专用仪表板;它们缺乏关于可在自身环境内行动的软件的证据。
Google News 聚焦身份安全的圈地争夺
竞争正转向能够在人类和机器账户之间结合身份治理、实时行为和快速执行能力的平台。
Okta 并非唯一将 Agent 视为特权身份的公司。Microsoft 可通过 Defender 集成,将由 Okta 管理的用户活动与 Active Directory 和 Entra ID 关联。这表明身份信号正日益在此前彼此分离的安全系统之间流动。
CrowdStrike 也已扩展至身份安全领域。其据报道收购 SGNL,重点在于持续访问以及消除人员、非人类身份和 AI Agent 的常驻权限。这一方法将身份决策纳入端点与威胁检测平台。
SailPoint 于 2026 年 6 月宣布拟收购 Entro Security。该公司表示,这笔交易将把其 Agentic Fabric 扩展至更多非人类身份和 Agent 类型。收购 Entro将为这家身份治理专业厂商带来更深入的发现和凭证安全能力。
Silverfort 提供了另一条路径。它将身份保护和威胁检测覆盖至混合环境,包括代理身份。云安全厂商则通过工作负载遥测数据争夺同一机会,而代理安全初创公司则聚焦于提示词、工具和模型行为。
这些竞争者各自从不同的优势领域切入。Okta 起步于身份验证、目录和应用访问。SailPoint 起步于治理。CrowdStrike 起步于威胁遥测和端点响应。Microsoft 则将身份能力与广泛的云、生产力和安全产品组合相结合。
Permiso 则从跨环境身份归因切入。其产品试图在云基础设施、身份提供商、软件应用和 AI 运行时之间追踪身份。
市场的问题在于:哪一个切入点能够形成最有价值的控制平面。
身份提供商能够看到每一个已注册主体以及大量授权事件。但它们并不能自动看到身份验证后发生的每一次工具调用或应用操作。运行时安全产品能看到更深层的活动,但可能缺乏权威的所有权和生命周期信息。
安全信息与事件管理系统会从许多来源收集日志。当凭据、角色和会话在各项服务之间发生变化时,它们可能难以重建一个连贯的身份视图。代理框架能够提供详细的执行轨迹,但这些轨迹未必满足企业安全或取证要求。
据报道,Okta 与 Permiso 的组合意在缩小这些缺口。Okta 将提供身份记录和策略上下文,Permiso 将提供跨环境的行为上下文。
这一逻辑也给安全采购方带来压力。一家公司可能已经分别使用产品来处理身份治理、云检测、端点响应、应用监控和 AI 安全。每家厂商都可以宣称自己在代理保护中占有一席之地。
增加另一个独立控制台可能扩大覆盖范围,却也会造成运营碎片化。整合能力可以简化调查,但前提是这种整合能够保留有价值的遥测数据,并能在收购方偏好的环境之外正常工作。
Okta 强调其作为独立身份提供商的中立性。它的代理集成覆盖第三方平台,而非局限于某一种模型或云。收购 Permiso 将检验这种中立性是否能延伸至跨竞争性基础设施的运行时监控。
Microsoft 可以在其自身技术栈内提供更紧密的集成。CrowdStrike 可以将身份发现与端点和威胁情报相连接。SailPoint 则可以将代理身份接入既有的访问审查工作流。
Okta 的应对方式似乎是在应用之间提供广泛覆盖,并以身份为中心进行归因。根据其 3 月公告,该公司的现有集成目录包含超过 8,200 个连接。专门的代理集成正开始加入这一网络。
庞大的目录并不保证具备运行时可见性。它提供的是分发能力和管理触达范围。Permiso 可能为更小范围的环境补充更深入的证据,这会在任何交易完成后带来集成挑战。
竞争的胜负将由工作流决定,而非品类标签。安全团队需要发现一个代理、分配所有者、限制其访问权限、检测异常活动、撤销凭据,并保留审计轨迹。
一个只能完成前三步的平台,仍会让响应团队依赖其他工具。一个能够观察行为却无法控制身份的平台,或许能发现问题,但难以快速遏制。
据报道的这笔收购表明,Okta 希望同时获得这两部分能力。它也意味着,代理安全正成为一场身份平台之争,而不再只是模型安全的狭义延伸。
最难的部分是执行,而非检测
Okta 和 Permiso 可以描绘出一套令人信服的可见性层,但买方仍需要证据证明,合并后的系统能够在损害扩大前阻止代理。
检测只有在产生及时且准确的信号时才有价值。当遏制依赖于跨多个割裂系统的若干人工步骤时,它的作用就会下降。
Okta 自身的文档揭示了这种张力。其支持指南称,目前 Okta for AI Agents 的终止开关是一项手动管理操作。管理员必须禁用代理记录、关联应用和相关授权服务器。
这份 kill switch guidance 还称,除非管理员撤销令牌,否则现有令牌会在到期前持续有效。自动化行为触发器被描述为路线图能力,而不是当前已发布功能。
这一限制并不意味着产品无效。它明确了集中管理的身份与自动化遏制之间的差距。真实事件的发展速度可能快于管理员审查警报并完成三项操作的速度。
Permiso 声称,它能够实时检测异常工具使用及其他代理行为。其材料还描述了执行能力和机器速度的终止开关。关键的集成问题在于,这些检测能否通过 Okta 的身份控制触发可靠行动。
这一过程需要护栏。若自动化系统错误地禁用了一个生产环境代理,可能中断客户服务、工程、财务或安全运营。遏制自动化后,误报就会演变成业务事件。
合并后的平台需要清晰的策略阈值、分阶段响应,以及解释每项决策的证据。可疑操作可能首先降低权限、要求审批、隔离某个工具,或缩短令牌生命周期。对于高置信度威胁,全面停用仍应可用。
令牌撤销在不同应用之间也存在差异。Okta 可以通过其授权基础设施阻止代理获取新令牌。但它不能假定每项外部服务都会立即使所有现有会话失效。
代理也可能在身份提供商之外持有密钥。开发者可能将 API 密钥存储在代码、环境变量、自动化平台或模型工具中。禁用一个 Okta 身份并不一定会移除这些替代凭据。
Permiso 的发现能力可能有助于定位其中一些路径。然而,两家公司都尚未公开展示,合并后的产品能够识别并撤销复杂代理工作流所使用的每一项凭据。
递归委派带来了另一项挑战。一个代理可能调用另一个代理,后者再使用不同的服务账户启动工具。调查人员需要一条审计链,将最终操作关联至最初的请求者。
标准可以改善这条链路,但企业实现仍不一致。MCP 定义了工具如何连接至 AI 应用。它本身并不能保证完整的身份归因、权限隔离或可信审计记录。
厂商集成能够增加这些控制,也可能围绕本来开放的连接标准形成专有依赖。买方应考察策略在哪些位置执行,以及哪些组件仍具可移植性。
据报道的这笔交易同样带有常见的收购风险。产品团队在整合期间可能失去推进动力,路线图可能重叠,客户合同可能变化,有用的能力也可能需要更长时间才能进入母平台。
Permiso 在收购报道出现前仅数月发布了其 AI 代理运行时能力。这一较短时间跨度限制了其在广泛企业规模下表现的独立证据。
Autodesk 是早期客户,并提供了具体的部署参考。Permiso 称,该公司使用其平台发现代理、维护注册表、归因操作,并监控运行和工具调用。这一背书具有参考价值,但一家具名客户并不能证明其普遍可靠性。
买方应要求可衡量的结果。相关证据包括发现覆盖率、警报准确率、调查时间、支持的运行时、令牌撤销延迟,以及与发起身份关联的操作占比。
他们还应测试故障模式。产品必须解释:当日志延迟到达、代理更换凭据、工具位于受支持集成之外,或子代理跨入另一朵云时,会发生什么。
核心质疑很直接。Okta 可以收购能够观察更多活动的技术,但成功执行取决于集成、凭据设计、应用行为和经过审慎调优的自动化。
这比将代理放进身份目录中是一个更难的工程问题。
身份态势与运行时证据
据报道的收购建立在一种权衡之上:企业需要面向代理的集中策略,同时也需要来自代理活动所在每个环境的分散证据。
身份态势为管理员提供了可管理的图景。它记录代理的所有者、获批应用、分配角色、凭据状态和策略要求。这些记录支持治理和访问审查。
运行时证据则更为复杂。它包括调用、会话、提示词、工具响应、数据访问、错误、派生进程以及不断变化的云角色。它能够揭示整洁的管理记录所遗漏的意外行为。
没有运行时证据的态势会造成虚假的信心。一个代理可能遵循其被分配的角色,却以异常或有害的方式使用该角色。有效权限并不意味着每一项获准操作都是安全的。
缺乏态势的运行时证据同样存在局限。检测平台可以观察到异常 API 请求,却不知道责任代理是否经过批准、由谁负责,或是哪项业务流程为该操作提供了正当性。
最强的架构会将这两种视图连接起来。它从为每个代理分配唯一身份开始,附加所有权和策略,并在其操作过程中追踪该身份。随后,它将风险反馈至访问决策中。
这一反馈循环解释了 Permiso 对 Okta 的价值。当身份提供商接收到详细的行为信号时,它可以变得更具响应能力;当运行时平台能够改变身份策略时,它也会更具可操作性。
Okta 已支持在安全产品之间共享风险信号。其 Identity Threat Protection 产品会在活跃会话期间持续评估用户风险,并可整合合作伙伴信号。将这一模式扩展至代理是合乎逻辑的一步,尽管代理行为比人类登录行为更难预测。
人类身份系统可以要求用户完成多因素身份验证。代理无法可靠地应对同样的挑战。它们需要面向机器的机制,例如工作负载身份、基于证书的身份验证、范围受限的令牌和自动化凭据轮换。
代理也需要更狭窄的权限,因为它们可以快速且反复地采取行动。遭入侵的人类会话已经十分危险;遭入侵的代理则可能将有效访问权限与自动化执行和工具发现结合起来。
这并不意味着每个代理都需要一套全新的身份系统。OAuth 和 OpenID Connect 等现有标准,只要谨慎实施,便可以支持机器身份。一些从业者认为,企业应先扩展现有治理能力,再购买专用基础设施。
这种批评是合理的。新术语可能会让熟悉的服务账户问题显得前所未有。资产清单、最小权限、凭据轮换、日志记录和访问审查仍然是基础控制措施。
差异在于运行时选择和委派。代理会在动态选择操作的同时使用凭据。即使周边应用保持不变,当模型、提示词、工具或检索内容发生变化时,其行为也可能随之变化。
传统服务账号可能每天夜间执行同一项定时数据传输。智能体则可能根据上下文,在搜索、电子邮件、代码、数据库和支付工具之间做出选择。因此,其权限范围和可能的操作路径更难预测。
Okta 的态势控制解决的是谁可以连接。Permiso 的运行时方案则解决连接之后会发生什么。两者不应相互取代。
对企业采购方而言,实际目标并不是购买一个“AI 智能体安全”标签,而是建立一条可验证的链路:从人工授权到智能体身份、凭证使用、工具调用、数据访问以及最终操作。
在安全事件发生期间,这条链路应当保持可搜索。处理大量记录、会议笔记、技术决策和 AI 输出的团队,也需要严谨的知识管理。当无法检索所有权决策和运营背景时,安全证据就会失去价值。
身份记录回答的是谁获得了授权。运行时记录回答的是发生了什么。组织留存的上下文则解释该操作为何符合预期,或为何值得怀疑。
如果报道中的交易得到确认,这一取舍将塑造合并后的产品。Okta 必须在将 Permiso 的详细遥测数据整合进易用的策略与响应工作流的同时,保留其完整性。
过度整合可能会将有价值的证据压缩为笼统的风险评分。整合不足则会让客户不得不在多个控制台之间切换,并编写自定义响应逻辑。
只有当 Okta 能在不牺牲任何一方的前提下连接策略与证据时,这一收购逻辑才算成立。
Google News 报道之后,采购方应关注什么
三个信号将决定这笔被报道的交易能否打造出一个智能体安全平台,还是仅仅形成一组颇具吸引力的相邻功能。
第一个信号是正式公告。Okta 或 Permiso 需要确认交易、披露其状态,并说明产品路线图。在此之前,报道中的金额和交易结构仍未得到验证。
确认交易将强化本文的战略解读。否认、重大更正,或长期缺乏文件披露,都会削弱收购的说法,尽管产品之间的重叠依然存在。
第二个信号是集成化的遏制工作流。采购方应关注产品发布是否将 Permiso 检测结果与 Okta 策略变更、凭证撤销或智能体隔离连接起来。
关键衡量标准并不是警报是否出现在 Okta 界面中,而是管理员能否从一个高置信度的运行时事件出发,在无需拼凑多项手动流程的情况下实施范围明确的遏制措施。
有价值的发布应能够识别发起身份、受影响的智能体、凭证路径、被调用的工具、被访问的资源,以及建议的响应措施。它还应说明现有令牌和下游会话是否仍处于活动状态。
自动化响应应配备保障措施。策略模拟、审批选项、响应分级和清晰的审计日志,将表明 Okta 理解禁用自主软件所带来的运营风险。
如果整合止步于共享仪表板,这笔被报道交易的核心承诺就会减弱。仅有可见性无法弥合 Okta 当前支持文档中所描述的执行缺口。
第三个信号是在多个环境中的经验证企业采用情况。Okta 应提供客户证据,覆盖不同云环境、智能体框架、应用程序和监管要求。
应关注具体指标,而非笼统的客户证言。检测覆盖率、告警准确性、遏制延迟、支持的连接器以及部署所需时间,将揭示该架构能否扩展。
竞争对手的回应将为这些信号提供更多背景。Microsoft 可以将智能体控制与 Azure 和 Entra 更紧密地连接。CrowdStrike 可以将运行时检测与端点遏制相结合。SailPoint 则可以强调对人类和机器身份的治理。
Okta 必须证明,独立的身份层能够提供相当的深度,同时不强迫客户绑定于单一云平台或智能体框架。其与 Google Vertex AI、DataRobot 和 Boomi 的集成有助于传达这一信息,但运行时覆盖能力将是更严苛的考验。
安全负责人应在厂商竞争格局明确之前,着手评估自身的准备情况。他们现在就可以盘点智能体、指定责任所有者、分离凭证、缩短令牌有效期,并记录获准使用的工具。
他们还应保留执行日志,并将其与身份记录关联起来。无论最终由哪个平台提供统一控制台,这些步骤都能提升安全性。
开发人员同样需要明确边界。智能体不应继承启动它的人员所拥有的全部权限。工具访问权限应反映任务需求,而不是其所有者可获得的最高权限。
企业采购方应要求供应商演示故障情形。精致的工作流远不如以下问题重要:当智能体使用不受支持的工具、委派给另一项服务,或在停用后仍保留有效令牌时,会发生什么?
Google News 的报道让这笔交易成为当前焦点。更长远的故事在于,Okta 能否将身份从登录检查点转变为持续的控制闭环。
未来几个月,请关注正式交易确认、自动化遏制,以及来自多样化生产部署的证据。这些信号将表明,智能体身份是否已成为可执行的安全层。
安全团队面临的问题迫在眉睫:你是否能够将每一项重要的智能体操作追溯到一个有明确归属的身份,并在不干扰周边一切的情况下停止该身份?如果答案并不明确,现在就绘制一条生产工作流,从授权开始,贯穿每一次工具调用。这项练习将揭示,你更大的缺口究竟在发现、策略、运行时证据,还是响应。


