@EdgeAlphaLabs: 智能体AI的新兴控制平面不仅仅依赖于身份验证,而是基于执行的授权:证明哪个智能体…
摘要
本文认为,智能体AI需要超越身份验证的基于执行的授权,强调运行时控制和事务级保障,以应对NIST和NCSC提出的安全挑战。
查看缓存全文
缓存时间: 2026/09/10 04:17
新兴的Agentic AI控制平面不仅是身份认证,更是执行绑定授权:它需要验证是哪个智能体、在何种依赖闭包与非可信输入条件下、被允许在特定时刻产生特定外部影响。
因此,美国国家标准与技术研究院(NIST)关于Agentic AI需要更强身份基础的警告既有必要但又不完整。身份认证确立了主体,却无法约束可能吸收恶意网络内容、保持状态、调用工具并通过不断变化的软件依赖关系采取行动的主体所带来的后果。英国国家网络安全中心(NCSC)提出的沙盒化与主动监督机制认识到了这种扩展的攻击面,但更具实质意义的转向在于——控制机制应当将权限与运行时证据动态绑定。
近期研究使这一机制具象化。KITA方案提出将签名密钥置于大语言模型进程之外,并要求通过认证审核者支持的阈值授权来执行规范操作。ClosureBound理念进一步扩展:批准不仅应绑定到智能体“技能”,还需关联其版本化传递依赖闭包、目的、溯源路径和影响上限,并在持久化行动节点重新评估。与此同时,关于长周期智能体的溯源研究发现,有序步骤可能掩盖从非可信内容到敏感操作的结构性短路径。因此,从注入发生后经过的时间只能作为隔离效果的弱指标。
组织可能存在的误区在于将权限视为静态配置。在Agentic系统中,权限会通过检索的证据、记忆、工具链、惰性依赖及达成相同效果的替代路径悄然扩张。其二阶推论是:保障证据必须细化到事务级别——审计者需要检查输入溯源、软件闭包、行动表征、授权批准与最终执行之间的绑定关系,而不仅仅是评估模型或访问控制策略。
若生产环境部署显示此类绑定能在不将操作者推入难以管理的审核队列的前提下减少有害行为,该趋势将得到验证;若运行时溯源与依赖发现被证明过于残缺而无法支持可靠执行,则该趋势将面临挑战。
#AgenticAI #AIAssurance #IdentitySecurity #Authorization
来源: https://nist.gov/blogs/cybersecurity-insights/back-future-why-agentic-ai-needs-strong-identity-foundation… https://ncsc.gov.uk/blogs/managing-the-cyber-risk-of-agentic-ai… https://arxiv.org/abs/2609.05901 https://arxiv.org/abs/2609.05920 https://arxiv.org/abs/2609.05911
回溯与前瞻:为何Agentic AI需要坚实的身份基础
来源:https://www.nist.gov/blogs/cybersecurity-insights/back-future-why-agentic-ai-needs-strong-identity-foundation 随着人工智能技术的成熟,企业与客户正快速部署智能体以实现新一轮的自动化与生产力提升。Agentic AI在从亚马逊个人购物到客服应用、从企业安全到软件开发等诸多场景中展现巨大潜力。然而早期Agentic部署正重复着熟悉的模式:优先发展功能与即时价值,而将安全置于次要地位。
这种策略可以理解。战略、财务与技术负责人需要展示其AI投资的回报率。企业面临创新压力并追求组织效率提升。个体则寻求自动化和个性化体验。此外,Agentic AI引入了全新的安全挑战前沿,目前“仅限模型”的防护机制尚不足以应对。在快速发展的环境中构建完全成熟的安全框架需要时间,但回归过时的安全实践则可能侵蚀AI智能体提供的核心价值。
本文将探讨当前一些对Agentic AI系统构成重大安全挑战的身份与授权实践。文中讨论的许多挑战并非新问题,简而言之,它们正是困扰身份管理系统数十年的同类问题。本文旨在提醒:当我们全力冲刺Agentic实现时,部署和基于现有基础身份标准与最佳实践进行构建,将使实施者更好地应对未来挑战。
本文主题源自近期NCCoE《加速软件与人工智能智能体身份与授权概念文件》的公众评论,以及与Agentic AI生态系统中利益相关者的广泛交流。NCCoE此项工作的目标是通过展示网络安全标准和最佳实践如何降低风险并实现Agentic AI价值,来加速其应用。
凭证共享
自密码诞生以来,安全专家一直告诫用户切勿共享凭证。这种行为违背了身份与访问管理的核心原则:通过验证试图完成事务的个人或服务的身份与权限来确保可问责性。凭证共享在任何场景下都是错误选择。
然而,个人将自身凭证提供给智能体已成为让智能体访问数据、应用和服务的常见模式。凭证共享(无论人与人之间或智能体之间)会造成问责缺口,可能导致诸多安全、隐私和法律问题。对于需要将不可否认性作为核心安全特性的行业(如金融交易或健康信息共享)尤其如此。
为确保组织对事务的信心,智能体应被视为一等实体,拥有自身唯一标识符、凭证及关联权限,这些权限与操作智能体的用户或系统身份相互绑定。企业和身份访问管理服务供应商均认同此理念,众多技术供应商正构建支持Agentic身份注册表、凭证、权限委托、策略管理和治理的系统。许多Agentic AI用例可通过利用现有的现代授权模式(已用于访问共享或“委托”数字工具)来满足。对于企业部署,诸如面向所有人的安全生产身份框架(SPIFFE)(https://spiffe.io/docs/latest/spiffe-specs/)和OAuth 2.0(https://datatracker.ietf.org/doc/html/rfc6749)等协议提供了应对Agentic身份识别与授权挑战的机制。而新兴标准如多系统环境中的工作负载身份(WIMSE)(https://datatracker.ietf.org/wg/wimse/about/)和身份断言JWT授权授予(https://datatracker.ietf.org/doc/draft-ietf-oauth-identity-assertion-authz-grant/)正基于这些协议扩展新能力。
面向消费者的场景挑战更大,因为企业对Agentic身份几乎没有控制权,且难以区分智能体与人类——尤其当用户凭证与智能体共享导致用户身份被仿冒时。虽然FIDO联盟等标准组织正在探索(https://fidoalliance.org/fido-alliance-to-develop-standards-for-trusted-ai-agent-interactions/)发行可绑定用户身份的智能体认证器,但相关工作尚处早期阶段。总体而言,业界认识到对于消费者场景,“安全路径”必须同时是“便捷路径”,否则凭证共享和身份仿冒将继续蔓延。
静态长期凭证
为智能体配备用于第三方服务的长期API密钥或访问令牌,往往是快速搭建Agentic概念验证或工作流的最简方式。然而,持有者令牌和静态API密钥无法证明身份,这意味着任何获得密钥的个人或服务均可调用API。API密钥提供宽泛、无范围限制的服务访问能力,缺乏为智能体与服务交互建立更细粒度授权的能力。虽然长期持有者令牌能提供部分范围信息,但其不具备密码学证明的持有性验证。任何获得令牌的个人、系统或服务均可出示该令牌。携带API密钥和持有者令牌跨越网络、工具和资源的智能体,会使其所有者和下游应用面临密钥或令牌泄露或被未授权第三方获取的持续增长风险。此外,API密钥和令牌等凭证常以明文形式保护不足地存储于配置文件、标记文件和日志等广泛可访问的位置。
这些问题并非新现象。静态长期令牌的丢失与滥用多年来一直是众多重大安全事件的根源。但人工智能技术的普及及其跨场景应用,正迫使众多个人与组织部署和测试Agentic功能,而对身份最佳实践的关注不足。虽然短暂(临时性)智能体的部署很常见,但并非所有人都意识到Agentic凭证与授权需要反映这种临时性。幸运的是,基础标准已然存在——尤其是OAuth 2.0、SPIFFE,以及作为JSON Web Token、X.509等多种格式传递的凭证——为Agentic系统提供了关键的构建基础。此外,发送方约束协议如证明持有权(DPoP)(https://datatracker.ietf.org/doc/html/rfc9449)可为人类和非人类用户缓解多种令牌盗用场景。虽然这些标准需要演进以为Agentic身份访问管理系统提供最优能力,但实施必要前提(如动态、紧密范围限定、受众限制的令牌和凭证)的能力已具备。为帮助企业管理令牌安全,NIST近期发布了聚焦令牌管理最佳实践的草案NISTIR 8587(https://nvlpubs.nist.gov/nistpubs/ir/2025/NIST.IR.8587.ipd.pdf)。
宽范围访问控制
尽管API密钥和静态持有者令牌因授予过度宽泛访问权限而备受诟病,但迁移到现代授权系统和协议并不能自动解决问题。身份访问管理专业人员始终致力于实施细粒度授权、策略执行和访问控制以践行“最小特权”原则。因此,许多访问控制场景的粒度水平虽随时间提升,但宽泛基于角色的权限——无论是源自遗留技术、权限蔓延还是不良实施模式——仍是挑战。虽然零信任架构(https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-207.pdf)日益普及,但即时访问和最小常驻特权等原则尚未普遍实施。
智能体将加剧此问题。Agentic操作的速度、规模和能力可远超人类。在宽泛高层指令和概率推理驱动下,智能体可能不可预测地探索、探测并执行多条路径以实现目标。若拥有宽泛访问权限,其可能使用意外工具或数据,导致意外破坏(如删除整个数据集或代码库)。即使在严格限制授权的情况下,智能体的机会主义特性也可能驱使其利用漏洞或寻找孤立凭证以提升权限。
为迎接Agentic应用,企业不仅需要将Agentic授权紧密限定于业务价值和风险承受度范围,还需确保整个组织范围内的凭证与令牌管理规范。同样,供应商和标准正在演进以应对挑战。对传统访问令牌中静态粗粒度范围的担忧催生了富授权请求(RAR)(https://datatracker.ietf.org/doc/html/rfc9396),该规范允许动态细粒度授权。其他规范如事务令牌(https://datatracker.ietf.org/doc/draft-ietf-oauth-transaction-tokens/)正探索在人类和Agentic调用链间传播授权上下文的方法,以确保授权在委托过程中逐级衰减。开放身份基金会的授权API(AuthZen)规范(https://openid.net/specs/authorization-api-1_0.html)提供了与外部策略执行和决策点通信的标准化API,为规模化细粒度授权打开大门。
使用本地用户账户部署智能体
企业和个人都希望通过快速便捷地部署智能体来获取Agentic价值。常见模式之一是在本地部署智能体并赋予其本地用户凭证与权限,以协助软件开发、制作演示文稿、创建电子表格和文档等任务。虽然此部署模式便捷且许多开发者偏好本地工作,但赋予智能体本地账户访问权限使其既能仿冒用户又能获得宽泛访问范围。智能体以用户授权运行命令会破坏不可否认性,并在智能体未经用户充分理解或同意执行操作时使组织面临潜在下游后果。此外,本地Agentic部署难以建立集中管理的Agentic身份库,并助长其他挑战性的身份访问管理实践,如存储在本地文件中的静态凭证。
尽管身份访问管理社区仍在整合优选的标准化Agentic部署模型,但显然智能体所处的基础设施极大影响其身份识别、认证与授权方式。虽然许多人认为云部署能提供利用硬件信任根和原生分段/容器化架构的更安全服务,但本地Agentic部署将持续存在。本地智能体及其推理模型需部署于强化加固的运行环境内(此处提供一个示例)(https://www.anthropic.com/engineering/harness-design-long-running-apps),使用户和组织能预先约束智能体并利用类似云部署的控制措施。本地智能体也可能部署于沙盒(如严格控制的容器)中,在此安全执行代码和运行终端命令的同时限制智能体可交互的表面。
依赖人类介入
虽然将智能体身份绑定到人类、衰减委托权限、紧密限定授权范围等措施都有助于确保智能体符合个人与组织预期,但许多人仍将人类介入(HITL)视为Agentic控制的基本要素。当智能体处理复杂工作流时,常需访问新数据源或外部工具。虽然为支持Agentic行动的问责制与不可否认性而寻求人类访问批准很有吸引力,但过度依赖HITL机制会带来严重的同意疲劳风险。
这一现象在MFA“轰炸”(或MFA疲劳)现象中得到充分体现。正如威胁者通过认证推送通知淹没用户直至受害者盲目批准恶意登录,过于频繁通信的智能体会使用户条件反射地…
相似文章
@changgaowei: 是的——身份本身并不是控制平面。你仍然需要在效果边界有一个绑定决策:这个主体,…
本文讨论了在代理型AI中执行绑定授权的必要性,强调身份本身是不够的,并引用了关于运行时控制和来源的近期研究。
智能体需要身份标识
文章认为,当AI智能体在共享工作空间中自主执行操作时,必须为每个操作明确归属到智能体及其负责的人类,以确保监督和信任。没有适当的身份和审计追踪,团队无法安全地将更复杂的任务委托给智能体。
今天,如果有人要求你证明一个AI代理确实被授权执行某个操作,你会展示什么?
本文探讨了证明AI代理执行操作授权的挑战,强调仅凭凭证是不够的,授权必须是执行前的、基于策略的,并且可验证。
AI代理的真正瓶颈或许在于证明身份
文章指出,智能不再是AI代理的主要瓶颈;相反,在自主操作获得信任之前,证明代理的身份、权限和问责制才是关键挑战。
当AI智能体采取实际行动时,授权究竟在哪里执行?
探讨了当AI智能体采取实际行动时执行授权所面临的挑战,提出了安全控制应置于何处的问题。