认证不等于授权——当智能体与智能体对话时,授权应该如何运作?
摘要
文章认为,在智能体之间的通信中,仅靠认证不足以实现授权;相反,需要关于意图、身份和权限的结构化、可审查的声明,而人类仍然是最终权威。
电子邮件有时能告诉你谁发送了消息。但它从未告诉你,他们是否有权询问他们所问的内容。一个经过验证的真实公司仍然没有固有权利要求付款、宣布紧急情况、请求你的数据或代表你触发某个操作。认证不等于授权。我们之所以能够混用这两者,是因为人类会阅读每条消息并补充缺失的判断。一旦两端都是智能体,这种判断就无法扩展了。一个系统将结构化的意图平铺为散文;另一个系统阅读散文并试图重建其最初的意图。当每个用户面对数千个自动发件人时,那个默默执行授权的人类步骤就跟不上了。我反复得出的方向是:不再将消息视为基本单位,而是在任何操作执行之前,让声明本身变得可审查——意图、身份、权限基础、关系、请求的操作、范围、证据——结构化的,而不是埋藏在散文中。接收方决定什么被准入;发送方可以请求优先级,但不拥有它。系统仅提供建议(生成一个根据接收方偏好加权的推荐),而人类仍然是决定什么可以到达他们以及什么可以执行动作的最终权威。有两件事我不确定,希望这个社区能解答:一个基于(发送者、意图、关系)的信任判断是否与垃圾邮件过滤有本质区别,还是仅仅是一个增加了额外名词的垃圾邮件过滤器?一旦信任可以赢得,它也可以被伪造——账户相互担保以显得合法。当每个有动机去操纵它的人都试图这样做时,你如何保持一个共享的信誉信号诚实?披露:我在这方面正在构建(从电子邮件开始),所以我倾向于认为这个问题真实存在。我关心的是模型是否成立,而不是产品。它在哪一点上会失效?
相似文章
A2A解决了智能体之间的通信问题,但未解决陌生智能体被允许做什么的问题——你们如何处理授权?
本文讨论了A2A(智能体间)协议如何解决智能体之间的通信,但未解决授权问题——即陌生智能体被允许做什么。
智能体需要身份标识
文章认为,当AI智能体在共享工作空间中自主执行操作时,必须为每个操作明确归属到智能体及其负责的人类,以确保监督和信任。没有适当的身份和审计追踪,团队无法安全地将更复杂的任务委托给智能体。
两个不同的问题都被称为“AI代理的授权”——试图将它们清晰区分
作者认为,在“AI代理的授权”这一术语下,两个截然不同的问题常常被混为一谈:一是代理的实际访问控制(IAM/RBAC/ABAC),二是授权后的实体正确性(尽管访问被允许,却返回了错误的记录)。作者询问从业者,这种区分是否成立,以及现有术语是否已涵盖这一点。
AI代理应如何证明其代表身份?
本文探讨了AI代理验证身份并证明其所代表对象的方法,解决了自主系统中的关键信任和安全挑战。
AI代理的真正瓶颈或许在于证明身份
文章指出,智能不再是AI代理的主要瓶颈;相反,在自主操作获得信任之前,证明代理的身份、权限和问责制才是关键挑战。