AgentPAM.ai

Competitive comparison

我们和谁比,比什么,
以及哪里比不过

这一页会列出我们不如对方的地方。一张我们全赢的表,对真正做技术评估的人来说只是营销材料。

对比依据各厂商公开文档,截至 2026-07。

凡我方无法从公开资料正面证实的,一律记为「公开文档未见」而非「不支持」—— 这既是诚实,也更难被攻击。

⚠️ 标记项为晚于底层研究知识截止(2026-01)的信息,用于对外材料前须人工复核原始来源。

Layer 0

先厘清:市场上有三种完全不同的「AI agent 安全」

这个市场最大的信息噪声,是把三件事混为一谈。

是什么谁在做安全价值
① 给自己产品套一个 MCP server「和你的 PAM 聊天」Delinea / BeyondTrust / CyberArk / Keeper / 1Password 均有。这是给安全分析师的 UX 功能
② Agent 发现与治理IGA 换个方向指向 agent 清单Astrix / CyberArk / Saviynt / Microsoft Agent 365盘点,不拦截
③ 运行时代理 agent→资源访问认证它、授权这一次具体调用、注入 agent 看不到的凭据、记录这次调用Teleport / Aembit / Boundary+Vault / StrongDM / Saviynt AAG真控制
Layer 0AgentPAM 只在 ③ 竞争,并且明确声明我们不做 ①。

The dividing line

最根本的分界:策略在「什么时刻」生效

这是理解全部差异的那把钥匙 —— 比任何功能清单都更能解释我们和谁真正不同。

流派策略生效时刻代表结构性盲区
① 库存图谱事后(审阅 / 工单)Astrix, Entro, Veza, Clutch, Token能告诉你 agent 持有凭据,拦不住它使用
② 短时特权签发那一刻Astrix ACP, Britive, P0, Oasis, Keeper签发后到过期之间完全失明 —— 一个 agent 在一个 token 下做 400 次工具调用,全程不可见
③ 密码学工作负载身份签发时(强证明)SPIFFE/SPIRE, Defakto, Keycard需要可信证明者;在笔记本上很难成立
④ 内联 broker每一次调用AgentPAM, Teleport, Aembit唯一能做到逐工具调用执法的流派;代价是必须在路径上

Astrix 官网把它自己的 Deploy 支柱定义为(原文,astrix.security/why-astrix/):

Provision secure-by-design AI agents with short-lived credentials, just-in-time, precisely scoped access, and policy at creation.

policy at creation —— 创建时执法,然后退出数据路径。这不是缺陷,这是不同的产品类别。

AstrixAgentPAM
策略生效时刻创建时每次调用时
400 次工具调用中可见几次0400
参数级约束(如 refund ≤ $500)公开文档未见
是否在数据路径上

Capability matrix

能力矩阵

横向可滚动

维度AgentPAMTeleportCyberArkDelineaAstrix
架构流派④ 内联 broker④ 内联 broker②+① 混合④(StrongDM 血统)①+②
完全私有化 / 气隙部署✅ 设计前提,无任何出站回连✅ 可自托管视产品线视产品线公开文档未见
容器化交付与加固✅ OCI,非 root,只读 rootfs公开文档未见细节公开文档未见细节公开文档未见
需替换现有访问路径❌ 接入你已有的网关⚠️ 需将流量路由经 Teleport⚠️ 自带 AI Agent Gateway❌ 不在路径上
MCP stdio 支持✅ 子进程中继 + 实时协议检查公开文档未见公开文档未见仅发现(inventory MCP servers)
逐工具调用授权✅ glob/regex,deny 优先,默认拒绝公开文档未见语义公开文档未见语义
参数级授权✅ 如 refund.amount ≤ 500公开文档未见公开文档未见公开文档未见
人 + agent 双主体sub=人,act=agent公开文档未见 blended identity公开文档未见✅ StrongDM ID 有人类担保链
凭据永不落入 agent✅ header 注入 JWT声称 task-scoped公开文档未见细节❌ 凭据交给 agent
单调子委派(强制降权)公开文档未见公开文档未见公开文档未见公开文档未见
CAEP/SSF 会话中途撤销公开文档未见公开文档未见公开文档未见公开文档未见
任务生命周期绑定凭据✅ 任务完成即失效公开文档未见声称「自动回收」公开文档未见公开文档未见
厂商中立审计 schema✅ 对齐 OCSF + W3C Trace Context结构化审计(自有格式)自有自有自有
Agent 发现 / shadow agent⚠️ V1 楔子,深度不及专业厂商⚠️ 有限✅ 强✅ 强✅ 最强(本行业标杆)
成熟度 / 生产验证⚠️ 早期✅ 多年生产验证✅ 大规模部署✅ 大规模部署✅ 成熟
SSH / K8s / DB 等传统协议不覆盖✅ 强✅ 强✅ 强
企业集成广度 / 机器身份深度⚠️ 早期✅ 强(Venafi 机器身份)✅ 强✅ 强(连接器覆盖广)
威胁检测与响应(ITDR/ADR)❌ 不做✅ ADR™ / Non-Human ITDR

最后五行是诚实行。它们不会被软化。

Vendor by vendor

逐家:我们承认对方强在哪,以及我们的差异到底是什么

Teleport

工程上最强的对手,且可自托管
它做得好的

MCP 在 Application Service 层被代理;stdio server 作为子进程启动、stdin/stdout 被中继并做实时协议检查;SSE/HTTP 走 TLS 校验 + JWT header 注入(agent 从不持有上游 token)tbot / Machine ID 签发短时 X.509;硬件信任根;mcp.tools 的 literal/glob/regex 逐工具 RBAC,deny 规则优先求值,被拒的工具调用在授权层失败、永不抵达 server;结构化的逐工具调用审计(含入参与拒绝原因);同时采纳 MCP 与 SPIFFE。

诚实的观察

它自己承认的限制:逐工具 JIT 在实践中会塌缩到 server 级授权。其他公开可见的缺口:集群基础设施对单台笔记本偏重;历史上聚焦开发基础设施(SSH/K8s/DB),在 SaaS / 业务应用侧较弱;需要把流量都路由经 Teleport —— 这是真实的采用摩擦。

我们的差异

我们的差异不是「我们更强」,是「我们不要求你换访问路径」。 Teleport 要求你把访问收敛到 Teleport;我们插进你已经在跑的网关。再加上:人 + agent 双主体、参数级策略、单调子委派、CAEP 撤销闭环。

CyberArk

发现与治理是真的,网关那半公开细节很薄
它做得好的

Secure AI Agents(2025-11 发布,2025-12 GA ⚠️)—— agent 发现、安全 agent 访问、实时威胁检测、生命周期与合规管理。产品博客描述了一个 AI Agent Gateway,授予任务范围权限并自动回收,通过 MCP server 接入,记录 agent 动作包括执行的具体数据库查询。发现覆盖 AWS Bedrock 与 Copilot Studio。结构性优势:机器身份深度(Venafi)、企业装机量、分析师位置。

诚实的观察

发现 / 治理那一半是真的、在发货的;网关那一半公开细节很薄 —— 没有支持的资源类型清单、没有逐工具授权语义文档、没有架构文档。一个值得注意的细节:「AI Agent Gateway」这个词在新闻稿里完全没有出现,只在产品博客里,说明发布时该部分尚未定型。

我们的差异

我们不与它的发现能力竞争。差异在执法语义:逐工具、到参数级、双主体、可撤销 —— 这些目前在公开文档里看不到对应描述。

Delinea

标准栈和我们撞在一起,这是好消息
它做得好的

2024 收购 Fastpath,⚠️ 2026-03 完成收购 StrongDM。StrongDM 带来这个赛道最具技术可信度的独立基础设施访问能力,而 StrongDM ID 使用 DPoP(RFC 9449)+ Token Exchange(RFC 8693)的人类担保链 —— 与 AgentPAM 选择的是同一套标准栈。 它强在 PAM 广度与既有企业足迹。

诚实的观察

收购后整合仍在进行,打包方式未公开。

我们的差异

当一个巨头独立收敛到和我们相同的标准选择时,说明这是正确解,不是我们想多了。 我们与它的差异在部署形态(气隙优先)与 MCP 逐工具语义,而不在标准选型。

Astrix

最好的发现产品,但不在数据路径上
它做得好的

Discover / Secure / Deploy 三支柱。实时清点全部 AI agent、MCP server 与 NHI;shadow agent 发现;ADR™ 与 Non-Human ITDR;从 provisioning 到 decommissioning 的生命周期管理。在「发现」这件事上是行业标杆。

诚实的观察

它的执法点是 policy at creation —— 创建时给短时、JIT、精确范围的凭据,然后退出数据路径。它不在每次工具调用上做决策,因此看不到签发之后发生了什么。⚠️ 已被 Cisco 收购(官网 header 现为「Astrix Cisco」品牌)。这印证了一个更大的规律:这一轮并购中被买走的几乎全是发现 / 态势产品 —— 收购方买的是库存能力,不是执法能力。

我们的差异

我们和 Astrix 不是替代关系,更接近互补。 它回答「我环境里有哪些 agent、各持什么凭据」;我们回答「这一次调用能不能做、用什么凭据做、留下什么证据」。一个诚实的说法是:先用 Astrix 类产品盘清楚,再用 AgentPAM 管住。

Where we lose

我们现在还不如别人的地方

写在这里,不藏。

成熟度
我们早期。Teleport 有多年生产验证,CyberArk / Delinea 有大规模部署。
传统协议覆盖
SSH / K8s / 数据库 / RDP 的会话代理与录制,我们完全不做。需要这些,应该买 Teleport 或传统 PAM。
企业集成广度与机器身份深度
CyberArk 的 Venafi 证书 / 机器身份能力、Astrix 的连接器覆盖,我们短期内不具备。
威胁检测与响应(ITDR / ADR)
我们不做行为分析与威胁响应。
我们对「你们太早了」的回答不是辩解,是范围收窄:我们只做一件事 —— 通过你已有的网关,管住 AI agent 对敏感 API 的访问 —— 而不是替换你整个访问层。

Discovery cohort

发现派全景:七家,没有一家在数据路径上

⚠️ 以下定位均为 2026-07 直接抓取各厂商官网所得,为一手来源。

厂商状态自我定位在数据路径上代持 / 签发凭据MCP 授权
Astrix⚠️ 被 Cisco 收购Discover / Secure / Deploy(ACP)凭据发给 agent仅盘点 MCP server
Entro Security⚠️ 被 SailPoint 收购NHI 发现与密钥治理
Veza⚠️ 被 ServiceNow 收购权限图谱(谁能访问什么)
Natoma⚠️ 被 Snowflake 收购NHI 治理,现收窄至 Snowflake 数据
Oasis Security独立,⚠️ $120M B 轮「Agentic Access Management」❌ off-path❌ 编排既有身份系统❌ 官网零提及
Token Security独立五大支柱全为发现 / 态势 / ITDR⚠️ 有 MCP server,用途是「和产品聊天」
Clutch Security独立Identity Lineage® Graph
最值得监测

Oasis —— 定位最接近我们,机制最远

官网确实使用 Agentic Access Management 这一品类词,并有 「Understand agent intent and enforce time-bound access」「Access control that understands intent, not just static roles and permissions」「Automate Agent Identity Provisioning — Give every AI agent the right access, only for as long as it needs it, automatically.」 听起来很像我们。但官网无任何代理 / 网关 / 凭据注入 / 请求拦截的表述;模型是编排既有身份系统(IdP、vault、SaaS)而非自行生成凭据;agentless API 连接器;全站没有一处提到 MCP。它是流派 ② 的高级形态(意图感知的签发时执法),不是流派 ④。如果有人会从 ① 打到 ④,最可能是它。

第 ① 层实证

Token Security —— 「和你的平台聊天」的教科书例子

五大支柱(Continuous Discovery / Lifecycle Management / Security Posture Management / ITDR / AI-Driven Automation & Remediation)全部为发现与态势。其 Token MCP Server 官网原文:「Designed to be consumed from your tool of choice… enable you to ask questions from your favorite chat application (e.g., Claude, ChatGPT, Gemini)」 —— 这正是本页开头说的第 ① 层,不保护任何东西。平台不签发也不代持凭据;agent 从其原生来源(云 IAM、密钥管理器)取得凭据。

卖点即天花板

Clutch —— 把卖点说成了自己的边界

官网原文:「Connect to any cloud provider, SaaS app, vault, code repo, or endpoint in minutes. 100+ integrations, API-based, agentless. No infrastructure changes required. 这是极好的部署卖点,同时正是它无法执法的原因:不改基础设施 = 不在路径上 = 拦不住。其 Identity Lineage® Graph(把每个实体连回其来源、背后的人、存储位置、消费者与可达资源)确实是这一派里很强的能力。它也提到「渐进式过渡到 ephemeral credentials」,是本派离执法最近的表述之一 —— 但仍属路线图语言,非当前机制。

这一节的结论七家发现派厂商,零家在运行时代理 agent 的访问,零家实现 MCP 授权规范。 这不是它们做得不好 —— 它们在各自的品类里都很强,Astrix 与 Clutch 的发现深度我们短期内做不到。这是品类边界:库存与态势产品的价值在「看见」,执法产品的价值在「拦住」,两者的架构位置根本不同。因此我们与这七家互补而非替代。一个诚实的采购建议是:用它们盘清资产,用 AgentPAM 管住调用。

Structural advantages

我们真正的、结构性的优势

#优势为什么对手结构上难以跟进
1完全私有化 / 气隙⚠️ Microsoft Entra Agent ID + Agent 365 按人头捆绑 M365,前提就是云;Cloudflare MCP Portals 是边缘 SaaS。这两个最强的对手在气隙房间里不存在。
2不要求替换访问路径在支持外部 AS 委托的网关上(实测 12 家中 4 家),接入是改配置、不改代码 —— agentgateway 上已运行时验证为一个 YAML 块。其余网关走并列主路径(外部 PDP),覆盖面更广
3每次调用都执法,且到参数级对流派 ①②(Astrix 等)是架构级差异,不是功能差距
4人 + agent 双主体贯穿每次调用与 AuthZEN COAZ / Entra facet claim / WIMSE 的共识建模一致
5单调子委派 + CAEP 撤销闭环 + 任务生命周期绑定 + 中立审计 schema公开资料中无任何在售产品实现这四项
关于「规范护城河」—— 一个我们更正过的说法

我们曾在这里写过「规范要求外部 AS,且禁止网关自己持有上游凭据」。逐字核对规范原文后,这两条都是错的,已更正。 规范实际怎么说:

  1. RFC 9728 确实是硬性 MUSTauthorization_servers 必须至少含一个 AS —— 但规范在 Roles 一节明确写着:It may be hosted with the resource server or a separate entity. AS 完全可以就是网关自己,而且多数网关已经这么做了。
  2. token 透传禁令确实存在MUST NOT pass through the token it received from the MCP client,2025-06-18 起三个版本一致)—— 但它所在的段落同时写着网关 may act as an OAuth client 去上游。规范期望网关持有自己的上游凭据,只禁止转发客户端那张 token。

规范给了我们一个被允许的位置,不是为我们挖好的位置。 规范合规性并不能阻止网关厂商自建 AS —— 事实上多数已经这么做了。我们的护城河不在规范条文,在能力。