被遗忘的管理员权限应用
你安装过的每一个 GitHub App 都仍然持有你曾批准的权限——包括两个项目之前那个对一切拥有管理员权限的部署机器人。
问责的转变
2025 至 2026 年间,法律格局发生了变化。一家美国联邦法院依据代理理论允许 Mobley 诉 Workday 案继续审理,并认证了一项全国性的集体诉讼;一家德国法院认定,笼统的免责声明不足以免除企业对其 AI 向客户所述内容承担的责任;与此同时,欧盟《AI 法案》的高风险义务开始分阶段实施,罚款最高可达 3500 万欧元或全球营业额的 7%。
这对您意味着什么:如果您的团队使用能够访问公司数据的 AI,那么您将越来越被期望证明您对该访问进行了治理——需要拿出证据,而非空口承诺。
阅读问责简报 →你的客户项目都保存在个人 GitHub 账户上——连同曾经接触过它的每一个机器人、部署密钥和协作者。连接你自己的 GitHub 登录,免费查看究竟还有哪些访问权限仍然存在。
你安装过的每一个 GitHub App 都仍然持有你曾批准的权限——包括两个项目之前那个对一切拥有管理员权限的部署机器人。
服务器上无人看管的 SSH 密钥,其中一些对本应只读的仓库拥有写入权限。每一个都是通往你代码的供应链入口。
公开仓库、拥有写入权限的外部协作者,以及它们背后的机器身份——从 GitHub 自身的 API 枚举得出,而非凭记忆。
AI 智能体和服务账户如今持有 OAuth 授权、读取邮箱、查询 CRM,并写入生产环境。它们是您组织中增长最快、治理最少的身份。Agent Guard 将每个智能体视为一等主体:对它们进行清点,精确展示每个智能体可访问的范围,让您设定并记录所需的访问策略,对其风险进行评分,并以通俗易懂的语言解释每一项裁定。
实时列出每个 AI 智能体和服务账户、各自可触及的数据以及触及范围的广度——从您已授予的权限中发现,无需安装任何组件。
每个智能体都带有一份可编辑的操作、目标和数据敏感度白名单。您来决定边界——对受信任的智能体放宽,对高风险的智能体收紧——每一项选择都经过深思熟虑并受到审计。如果最小权限是您的策略,默认配置可让其轻松实施并加以证明。
将影响范围(智能体可触及的范围)与操作历史(其实际所做的操作)融合为一个可解释的风险评分,让风险最高的智能体置于列表顶端。
每个智能体的每次读取和写入的时间线,各自附带允许 / 标记 / 阻止裁定及其理由和背后证据。绝无黑箱评分。
自动发现覆盖您已连接的平台——而 AI 代理注册表则允许您手动登记其他每一个代理,从 Google Workspace 到 WhatsApp 再到自定义机器人,全部纳入统一注册表,并提供可供审计的清单证明。
目前为检测型:Agent Guard 实时观察、解释并评分每一项智能体操作。在供应商侧的主动阻止将随写入范围 OAuth 一同到来——在此之前,任何"将被阻止的内容"预览都会明确标注为模拟。我们绝不宣称我们并不具备的强制执行能力。
以 Agent Guard 为核心;权限态势与数据流治理使平台更加完整。每一项发现和每一次判定都附带通俗易懂的原因及其背后的证据。
管控每个 AI 智能体和服务账户可见和可执行的范围——实时清单、由您掌控且有据可查的访问策略、风险评分,以及对每项操作的可解释裁定。这是 posture 工具和 DLP 都未曾覆盖的领域。
在过宽权限、公开共享和错误配置成为敞开的大门之前加以发现——持续运行、按影响范围排定优先级,每一项发现均附带解释。
理解上下文的数据丢失防护——谁在将什么数据移动到何处,以及该流动对您的组织是否合理,每一次移动均附带可解释的判定。
权限态势只是起点。8200.dev 现已覆盖发现、检测、治理、合规、集成与访问安全——每项能力均可解释、可自助使用。
洞察触及您组织的每一款 AI 工具——无论是经过审批的还是影子应用。通过 OAuth 授权发现影子 AI、识别持有委托访问权限的智能体平台、评估供应商 AI 训练态势,以及管理所连接 AI 供应商的密钥/席位卫生状况,全部汇聚于一个仪表盘。基于时间点、只读——绝不进行流量拦截。
42+ 项检查、共享云端硬盘扫描、OAuth 应用与 Workspace 配置审计、DLP 模式以及无代码自定义规则。
检测使用 AI 构建工具(Lovable、Base44、Bolt.new、Cursor)创建的 OAuth 应用——查看每个应用可访问哪些数据,并证明您已对部署但非手工编写的应用实施治理。
Flow Guard 数据流图、Agent Guard AI 风险矩阵、UEBA 异常检测、意识评分与基准对比。
外部共享治理、智能告警、防护规则、事件跟踪与自动修复。
SOC 2、ISO 27001、GDPR、HIPAA 与 NIST CSF 映射、自动生成的证据包与高管报告。
Slack 机器人、Jira/Linear/GitHub/Asana 工单、签名 webhook、SIEM 导出以及 REST API。
SSO/SAML、MFA、自定义 RBAC、IP 白名单、会话策略以及完整审计日志。
全天候 AI 产品专家、资产清单、33 种语言、深色模式、多组织管理及自助计费。
可见性、控制力与可供审计的证据——证明一切尽在您的掌控之中。它支持您的合规态势;它并非法律保护盾,也不保证任何结果。
实时盘点每一个可访问您数据的 AI 智能体、服务账户和 OAuth 授权——包括无人批准的影子 AI。
让每一项访问授权都成为深思熟虑、有据可查的决策——而非意外——并实施您所选择的规则。可供您展示的治理,而不仅仅是您观看的仪表盘。
可供审计的日志、SIEM 导出,以及映射到 SOC 2、ISO 27001 和 GDPR 控制项的合规证据包——审查人员所需的文档。
SOC 2、ISO 27001 和 GDPR 都要求您证明对谁——以及什么——可以触及您数据的控制能力。8200.dev 从您已连接的来源自动生成这些证据。
审计师和监管机构不会接受"我们很谨慎"的说法——他们要求证据:谁可以触及敏感数据、哪些权限过于宽泛、哪些 AI 智能体持有密钥,以及自上次审查以来发生了哪些变更。8200.dev 从您连接的 Google Workspace 持续生成这一记录,每条发现都附带标注日期、通俗易懂的理由及其背后的证据。
为围绕逻辑访问的通用准则(CC6)提供持续证据:谁可以访问敏感数据、对 AI 智能体有据可查且受治理的访问,以及对每一项变更的仅追加审计追踪。
与访问控制和监控控制项对齐的发现,附带标注日期的证据,可直接交给审计师,无需手工整理电子表格。
证明个人数据未被过度暴露且访问受到治理的证据——即第 5(2) 条要求的可证明问责以及第 32 条规定的安全义务。
8200.dev 生成随时可供审计的证据和报告,向审计师和监管机构证明您的访问控制。它并非认证机构,不授予 SOC 2、ISO 27001 或任何其他认证——证书来自您的审计师;我们让证据易于生成。
态势厂商止步于门。DLP 厂商从数据起步。没有人治理智能体。
| 能力 | 8200.dev | Aryon | Orion |
|---|---|---|---|
| 态势管理(预防性) | ✓ | ✓ | ✗ |
| 数据丢失防护(上下文) | ✓ | ✗ | ✓ |
| AI 智能体治理 | 原生 | ✗ | 探索中 |
| 可解释性 | 每次拦截 | 部分 | 黑箱 |
| 自助式 | ✓ | 销售主导 | 销售主导 |
| 无代理部署 | ✓ | 部分 | 端点代理 |
每项发现和每次拦截都附带通俗易懂的原因及其证据。绝无黑箱裁定。
注册、连接、查看发现。定价公开。产品中任何环节都没有销售门槛。
仅使用 OAuth 与 API 连接器。无需在端点安装任何内容,也无需在您的网络中部署任何内容。
我们如实说明检测什么、拦截什么、以及尚未覆盖什么。对比声明均引用公开资料。
面向 MSSP 与 IT 合作伙伴
MSSP、IT 咨询公司和托管服务提供商通过单一合作伙伴账户运行其所有客户的 Google Workspace 安全——统一的仪表板、投资组合报告、白标以及自助式入驻。
开始管理您客户的安全免费套餐。一个数据源。带有真实说明的真实发现。
免费开始套餐低至 $0/月 — 无需信用卡。