← All posts / Tools

誰來檢查 AI 代理?Tenable 與 OpenAI 聯手,用 GPT Cyber 模型審核社群打造的 AI 元件

在 OpenAI 網路安全高峰會上,Tenable 發表 CyberAgents Exchange AI Inspector——以受限的 GPT cyber 模型加上人類研究員,在企業部署前審核社群開發的 AI 代理、技能與 MCP 伺服器。

誰來檢查 AI 代理?Tenable 與 OpenAI 聯手,用 GPT Cyber 模型審核社群打造的 AI 元件

2026 年,每個企業 AI 專案上空盤旋的最不安問題,已經不再是「我們該用哪個模型?」,而是「這些零件,誰檢查過?」9 月 3 日,在 OpenAI 舉辦的「Intelligence at Work: Cyber Summit」網路安全高峰會上,Tenable 給出了一個具體答案:該公司正與 OpenAI 合作打造 CyberAgents Exchange AI Inspector(簡稱 Exchange Inspector)——一套安全審查機制,結合 OpenAI 受管制的 GPT cyber 模型、Tenable 自家的暴露管理工具,以及人類研究員,在社群開發的 AI 代理(agents)、技能(skills)、MCP 伺服器與多代理劇本(playbooks)進入企業環境之前,先行審核。

這項產品預計於 9 月上線,而它瞄准的,正是 agentic AI 熱潮中一個越來越鋒利的邊角。

沒有人完全負責的供應鏈問題

現代的 AI 部署是用「組裝」的,不是用「撰寫」的。今天一套典型的代理技術棧,會從某個儲存庫拉下編排框架、從社群註冊表抓幾個 Model Context Protocol(MCP)伺服器、安裝讓代理能查票務系統或讀程式碼庫的打包「技能」,再串接把這些零件組合起來的多代理劇本。每個元件都是一段可執行的邏輯,遲早會持有憑證、發起網路呼叫,或接觸敏感資料。

描述這個生態系衛生狀況的數字相當難看。2026 年彙整的研究統計,MCP 每月下載量超過 9,700 萬次,但被稽核的伺服器中 82% 存在路徑穿越(path traversal)漏洞,只有 8.5% 實作 OAuth。Snyk 在 2026 年 2 月的 ToxicSkills 稽核,清點出藏在代理技能套件中的 1,467 個惡意酬載。到 2026 年初,研究人員已發現約 7,000 個暴露在網路上的 MCP 伺服器,其中約一半完全沒有身分驗證。MCP 的設計目標是互通性,不是安全——結果一目了然。

企業的應對方式很「企業」:用政策解決。許多組織直接禁用社群元件,但這反而把團隊推向影子 IT 和自製輪子,後者往往更糟。Tenable 在 2026 年 8 月推出 CyberAgents Exchange 時的論點很明確:解方不是禁止,而是一個可信、可審查的註冊表。

這週實際發表了什麼

Exchange Inspector 在 CyberAgents Exchange 之上疊加了三層審查機制。CyberAgents Exchange 是 Tenable 8 月初推出的開源、供應商中立的註冊表:

  1. 以 OpenAI GPT cyber 模型進行前沿評估。 這些是 OpenAI 透過 Trusted Access for Cyber 計畫、僅提供給通過審查之防禦者的資安調校模型——同一系列自 2026 年 4 月計畫擴大以來逐步開放給資安人員。模型被用來分析社群投稿,推論元件「實際上」做什麼:存取什麼、外傳什麼、可能被誘導做什麼。
  2. 由 Tenable One AI Exposure 驅動的技能檢查。 Tenable 的暴露管理平台本就在映射企業環境中的 AI 相關風險;把 Exchange 的投稿餵進同一條管線,審查結果會以資安團隊早已熟悉的語言和工作流程呈現。
  3. Tenable 研究員的專家審查。 機器評估負責規模,人類負責判斷。哪些元件能以良好狀態進入註冊表,最終由 Tenable 的研究員拍板。

從 OpenAI 那端看,這條線索源自 Daybreak Defense Network——OpenAI 與資安廠商共同打造的防禦性安全聯盟。Tenable 對該計畫的參與正是雙方合作的起點,而這場以展示前沿 AI 防禦應用為目的的 Cyber Summit,就是發表舞台。

為什麼這個組合重要

2026 年 agentic AI 的企業瓶頸,在於對第三方元件的信任。Tenable 產品長 Eric Doerr 的說法直白點出命題:「Agentic AI 唯有在資安團隊能信任被引入環境的元件時,才能在企業中發揮潛力。透過結合 OpenAI GPT cyber 模型與 Tenable 的安全專業和研究員審查,我們正在建立一套更嚴謹的方法,在社群打造的 AI 元件被用於企業環境之前先行檢查。」

用前沿模型來管理前沿,有一種工整的對稱性。OpenAI 前一天剛發表的 GPT-6 Astra,是第一個在 OpenAI 自家 Preparedness Framework 中跨越「Critical」網安能力門檻的模型——在 ExploitBench 拿下 100%,還在內部評估中找出真正的零日漏洞。這些攻擊性推理能力,包在 Trusted Access 計畫的存取控制裡,正是讓「註冊表規模的自動化元件審查」變得可行的原因。人類審查團隊一個月讀不完一千個 MCP 伺服器;經資安調校的前沿模型可以全部初步分診,再把可疑的交給研究員。

這也延續了 OpenAI 一個刻意的策略:與其把強大的網安能力純粹當成需要壓制的風險,不如先導向防禦方。Tenable 成了這個路線的展示案例,也回應了「資安能力強的模型只會擴大威脅面」的批評。

脈絡:從 Black Hat SWARM 到 100+ 元件

Exchange Inspector 並非憑空出現。Tenable 於 2026 年 8 月 4 日推出 CyberAgents Exchange,稱之為業界第一個開源、資安原生的 AI 代理、技能、MCP 伺服器與多代理劇本註冊表。配合發表,該公司在 Black Hat USA 2026 拉斯維加斯會場舉辦了為期多日的實作活動「SWARM」。社群的回應出乎預期:SWARM 之後,Exchange 已收錄超過 100 個社群投稿的 AI 元件,全部在 GitHub 上開源。

這樣的成長正是審查機制變得迫切的原因。一百個元件卻沒有審查流程的註冊表,是個攻擊目標;有審查的註冊表,才是基礎設施。GitHub 儲存庫仍是內容來源,因此整條「投稿—審查—發布」管線在公開視野下可被稽核。

誠實的但書

有些保留是必要的。「AI 審查 AI」是很動人的敘事,但模型審查有已知的失效模式:混淆過的程式碼可以繞過它、它繼承訓練資料的盲點,而一個掛著「前沿模型核准」印章的錯誤結論,可能帶著不配擁有的公信力。人類研究員那層可以緩解,卻也是自動化本來要移除的瓶頸。時程也值得留意——「預計 9 月 available」意味著 Inspector 目前仍是一則發表聲明,還不是企業能對自家內部註冊表執行的產品。此外,Tenable 有商業動機成為 agentic 元件的收費閘門;當競爭對手決定是否要把工具送交對手的審查流程時,「供應商中立」的宣稱將受到考驗。

儘管如此,方向是對的。整個產業在 2025 年爭論代理元件需不需要治理;2026 年的問題是誰要真的動手做。這週,答案裡多了一對不太可能的搭檔:掃描企業攻擊面的公司,和打造出強大到足以攻擊它們的模型的公司。

對資安團隊來說,實際的啟示很簡單:如果你的組織正在部署由社群零件組裝的代理,審查層剛剛從「政策願景」變成「排定時程的真實產品」。而如果你是這類元件的開發者,企業採用的門檻即將可衡量地提高——受審查的元件帶著證據,未受審查的只帶著問號。