从AI代理到了解你的代理:为什么KYA对安全的自主AI至关重要
摘要
本文介绍了“了解你的代理”(KYA)作为验证AI代理的框架,将其与已验证的人类身份关联,以确保安全性和信任。文章重点介绍了Sumsub的AI代理验证产品,这是首个能在大规模上将代理与真实人物绑定的解决方案。
暂无内容
查看缓存全文
缓存时间: 2026/07/03 13:29
# 从 AI 代理到了解你的代理:为何 KYA 对安全的自主 AI 至关重要
来源: https://sumsub.com/blog/know-your-agent/
- 2026年1月28日
- 9分钟阅读
AI 代理可以自主行动,若未经核实,可能行善也可能作恶。我们深入解析“了解你的代理”以及安全 AI 代理验证背后的技术层。
如今,AI 代理——强大的自主软件系统——是现代技术中最引人注目的趋势之一,并且在欺诈(https://sumsub.com/blog/top-new-identity-fraud-trends/)和安全的语境中被越来越多地讨论。随着 AI 代理从实验性工具转变为独立行动者,在金融系统、API 和企业工作流中运作,一个根本性问题浮现:**什么——或者说谁——实际上在行动?**
某种形式的自动化一直存在。历史上,它涉及通过脚本、浏览器工具或模拟环境执行的预定义操作。这些能力需要技术专业知识和基础设施,因此仅限于工程师、专业公司以及资源充足的欺诈团伙使用。因此,自动化行为在普通用户中很少见,可以安全地被视为一个强风险信号。这个假设现在正在瓦解。
AI 代理和基于浏览器的代理已经民主化,并大幅降低了准入门槛。曾经需要代码或 API 的任务现在可以用自然语言完成。由代理驱动的活动正变得越来越容易访问、越来越具情境性,且更难与正常用户行为区分——这**深刻地**改变了风险格局。
从欺诈的角度看,自动化一直提供规模和效率,成功推动了凭据测试、账户接管、钓鱼以及下游资金转移等作案手法。这些风险通常可控,因为合法用户很少有这样的行为,可疑活动可以被阻止或审查。这个模式也在瓦解。
AI 代理正迅速成为数字运营的支柱,然而今天的大多数系统仍将它们视为不透明、不负责任的黑箱。
维亚切斯拉夫·若鲁德夫
Sumsub 联合创始人兼首席技术官
如今,AI 代理几乎可以做用户在浏览器中能做的任何事情,包括发起交易和访问敏感数据——在有限或无人监督的情况下行动。这给组织带来了新的挑战:将合法的代理活动与恶意使用区分开来。尽管我们已经目睹了由 AI 代理主导的欺诈(https://www.bbc.com/news/articles/crr24eqnnq9o),但大多数代理用于帮助真实用户节省时间——提交多笔付款、购买门票或完成无规律可循的一次性任务。阻止所有代理驱动的行为将越来越意味着阻止真实客户。
这就是**“了解你的代理 (KYA)”** 登场的时刻。如同“了解你的客户 (KYC)”一样,KYA 框架为自主系统建立信任和问责制。
KYA 是一个在身份、验证、授权和策略执行方面验证 AI 代理的过程。它还确立了*谁在代理背后*,确保只有合法的代理在规定的护栏内运作。Sumsub 是市场上唯一提供人机绑定的验证解决方案。
**Sumsub 的 AI 代理验证(https://sumsub.com/blog/know-your-agent/#sumsubaiagent)** 将每个 AI 代理链接到一个经过验证的人类身份——这是当前最安全的 KYA 方法。它超越了验证代理本身,通过验证其背后真实的人来提供更大的问责性、信任和更强的风险预防。
通过 AI 代理验证,Sumsub 率先大规模将 AI 代理与经过验证的人类身份绑定。我们的解决方案不是盲目信任 AI 代理本身,而是专注于验证它们背后的人类。
维亚切斯拉夫·若鲁德夫
Sumsub 联合创始人兼首席技术官
随着组织继续大规模部署(https://www.weforum.org/stories/2025/12/ai-agents-onboarding-governance/)AI 代理,KYA 正成为安全、可信赖自主性的先决条件。理解如何验证和管理 AI 代理,如今对于在不助长滥用的情况下实现创新至关重要。
## 什么是“了解你的代理”?
“了解你的代理 (KYA)”是一种基于风险的方法,通过定义 AI 代理的身份、将其与负责任实体(人类或组织)绑定,并在所有自主行动中执行策略、监督和可审计性,来建立和维护对 AI 代理的信任。
KYA 可以减轻跨行业(例如电商)的欺诈自动化风险、未经授权的机器访问敏感服务的风险、冒充可信代理的风险以及不受管制的自主行动风险,确保 AI 代理是可识别且可信的。
AI 代理验证也是安全自主支付的关键前提。如果没有强大的身份和授权控制,允许代理转移资金或签订金融合同会引入不可接受的风险。有了 KYA,组织可以安全地实施由代理驱动的工作流,同时维持监管和运营护栏。
KYA 框架正在演变,多种方法正在涌现,以区分代表真实用户行事的“好的”、合法的自动化和“坏的”、欺诈性的自动化。
一个日益受到关注的领域是**人在环中的问责制**,其中由 AI 驱动的自动化明确绑定到一个真实、经过验证的人类身份。在这种模型中,系统首先检测活动是否为自动化,评估其风险水平,并且仅在必要时应用额外验证。在高风险场景中,AI 代理验证可以要求有针对性的活体检测(https://sumsub.com/blog/face-liveness-detection/),以确认真实人类在场且已授权。这种方法防止深度伪造或合成行为者替代真实用户,并确保每个自主行动都能直接归因于最终负责的人类。
## 不同语境下的“了解你的代理”
“了解你的代理”根据 AI 代理*在哪里*以及*如何*运作而有所不同。
**在开放网络上**,机器人及代理可以与任何网站交互,浏览内容、收集信息或执行轻量级自动化操作。在这种环境中,主要关注点通常是基本识别和流量合法性,而非严格的权限管理。
**在企业环境中**,重点转向强身份验证和细粒度授权。AI 代理可能访问内部系统、API 或敏感数据,因此准确定义代理代表谁、可以访问哪些资源以及允许执行哪些操作至关重要。
第三个且迅速增长的环境是**大规模自动化**,包括增强的 AI 驱动浏览器(https://www.kaspersky.com/blog/ai-browser-security-privacy-risks/54303/)以及配备 MCP 模块(https://www.anthropic.com/news/model-context-protocol)的代理框架。在这里,代理越来越多地代表用户在许多外部服务上行动,通常没有持续的人类监督。在这些场景中,仅靠技术身份是不够的。对于敏感操作——例如提交表单、执行交易或修改账户——系统还必须回答一个更高层次的问题:*谁授权了这个操作?*
这就是 KYA 超越传统代理身份验证,扩展到明确授权和问责制的领域,确保自动化操作不仅在技术上有效,而且**是合法批准且可追溯到负责的人类**或组织。
在实际系统中执行这种区分需要一个分层的技术模型,从代理身份开始,扩展到验证和授权。让我们深入探讨技术细节。
## 什么是 AI 代理身份?
AI 代理身份是 AI 代理的可验证、持久化表示,允许系统识别是哪个代理,验证它,并强制其被允许做什么。
在实践中,AI 代理身份包括两个不同但相关联的身份:
1. **“机器”身份**:*作为技术实体,AI 代理是谁或什么?*(加密凭证、密钥、元数据、范围、策略)
2. **人类身份**:*运营、授权或对该代理负责的真实个人或组织是谁?*
“机器”身份管理代理如何在系统中进行验证和授权,而人类身份通过人类委托验证(代理代表用户行事)建立问责制,其中权限显式地源自真实的、经过验证的人。
一个完整的 **KYA 方法连接两者**,但大多数现有系统仅关注“机器”身份,而同时建立和验证**代理背后的人类身份**也很重要。
接下来,我们探讨 AI 代理身份在实践中如何被验证和授权。
## 什么是 AI 代理验证?
**AI 代理验证**是在允许代理访问系统、API 或资源之前,验证其声称的身份的过程。与人类验证不同,这通常依赖于**机器对机器验证**机制。
常见方法包括加密凭证,如私钥、签名令牌或证书。一旦验证通过,系统就建立了对**AI 代理身份**的信任,但仅靠验证并不能定义代理被允许做什么。
简而言之:验证回答**“代理是谁?”**,而不是 **“代理能做什么?”**
### 如何验证 AI 代理
AI 代理验证涉及建立完整的身份生命周期。关键步骤是:
1. **建立唯一身份:** 每个 AI 代理必须拥有独立、不共享的身份,以实现问责和可审计性。
2. **实施 M2M 验证:** 使用经过验证的 **AI 代理验证方法**,如 OAuth 客户端凭据或 mTLS,实现安全的机器对机器交互。
3. **保护凭证存储:** 应用稳健的**凭证管理**和**机密管理**实践,防止泄露或滥用。
4. **配置令牌生命周期管理:** 强制执行短生命周期令牌、轮换策略和撤销机制,作为适当的**令牌生命周期**控制的一部分。
这些是确保验证即使在代理跨环境扩展时也能保持安全的实践。
!!️上述方法在**代理已预先注册且严格管理的受控环境**中效果最佳(例如,内部企业代理或后端服务)。然而,对于更开放的场景——如代表用户行事的 AI 浏览器或面向消费者的代理——它们本身并不足够,需要额外控制(人机绑定、升级验证、基于风险的检查)来确保问责制并减少滥用。
## 什么是 AI 代理授权?
**AI 代理授权**决定了经过验证的代理被允许做什么——例如可以调用哪些 API、可以访问哪些数据以及可以执行哪些操作。
理解**授权与验证的区别**很重要:
- **验证**确认身份
- **授权**强制执行权限
对于 AI 代理,授权是必要的,因为自主系统持续且大规模地运行。如果没有严格的授权边界,一个被攻陷的代理就可能造成系统性损害。
因此,有效的 **AI 代理授权**确保即使可信的代理也只能在与其预期目的严格一致的范围内行动。
**总结一下,身份、验证与授权是不同的:**
- AI 代理身份 = 代理是什么以及谁(“机器”身份 + 人类身份)
- AI 代理验证 = 验证该身份(例如,加密凭证)
- AI 代理授权 = 确定代理被允许做什么
这种区分对 AI 代理仍然成立,就像对人类一样。
## AI 代理授权的最佳实践
强大的授权不仅出于安全需要,也是为了满足新兴的对 AI 治理的合规和监管预期。推荐的 AI 代理安全最佳实践包括:
- **定义细粒度权限:** 通过严格限定访问范围避免过度特权代理。
- **实施上下文感知授权:** 使用交易规模、频率或风险信号动态评估权限。
- **设置限时访问:** 仅授予完成一项任务所需的权限。
- **设计人在环条件:** 为高风险操作引入审批检查点,实现**人在环的人工智能**监督,同时不阻碍自动化。
这些控制确保自主性是挣来的、可监控且可逆的。这使得组织能够在未来 AI 代理受到明确监管时满足相关要求。
推荐阅读:[全球人工智能法律法规综合指南 (2026)](https://sumsub.com/blog/comprehensive-guide-to-ai-laws-and-regulations-worldwide/)
## Sumsub 如何提供帮助:KYA,与人类身份绑定
在 Sumsub,“了解你的代理”意味着代理的活动由真实人类在此刻明确授权。在这种模型中,AI 代理或自动化工作流可以执行操作——但授权和责任始终属于一个真实的人,并且当风险出现时,这种关联可以动态验证。这种方法不是仅仅关注识别代理本身,而是确保自动化操作由经过验证的人类实时明确批准。这种人类绑定的代理模型使自动化既有问责性又不失其有用性。
在实践中,将 AI 代理活动绑定到真实身份涉及三个步骤:
1. 检测自动化
2. 实时评估风险
3. 将高风险活动与人类绑定
让我们深入每个步骤。
### 第一步:检测自动化和代理活动
第一步是确定某个操作是否为自动化。
**明确声明:** 一些代理使用可验证凭证表明自己的身份。经过验证的代理可以安全地视为已知自动化,并按策略管理。然而,这并不能识别代理背后是谁。
**隐式检测:** 大多数恶意自动化不会声明自己。在这些情况下,检测依赖于机器人缓解技术,因为 AI 浏览器和代理工具通常会试图隐藏自动化以维持功能。
**底层自动化检测**结合了多种信号:
- 设备智能
- 行为分析
- 会话和交易监控
- 持续监控
AI 浏览器使用的技术与自动化浏览器控制和测试框架类似——区别在于意图,而非能力。
### 第二步:实时风险评估
自动化可以在用户旅程的任何阶段被检测到。信号被持续聚合,基于自动化可能性、行为、交易上下文和历史来计算风险。
当风险超过阈值时,系统会触发有针对性的挑战,而不是直接阻止。主要的挑战是**活体验证**,它可以发现虚假身份并确认真实人类在实时授权代理的操作。对于敏感或与支付相关的操作,可能还会应用额外检查(如支付验证)。
### 第三步:将自动化与人类绑定
一旦验证通过:
- 代理被明确授权
- 活动与经过验证的人关联
**如果该验证人被封禁,自动化也将被封禁。如果应用了黑名单,被阻止的是面孔——而不仅仅是申请人。**
**这就创建了一条清晰的责任链:代理 → 验证用户 → 面孔。**
**创建新的代理或用户很容易,但伪造面孔很难,这使得这种链接更加坚固。**
相似文章
AI Agent本质上就是静默爬虫
文章强调了AI Agent悄无声息地爬取网站的普遍现象,并介绍了Vouched的检测系统。该系统由KYA-OS身份层驱动,通过可验证凭据和简单的提示词集成,来识别代理、机器人和人类流量。
当AI代理进行支付时,KYC会发生变化吗?
本文讨论了当AI代理进行支付时,KYC合规性可能需要如何调整,并引发疑问:代理是否应拥有自己的身份档案,还是继续与已验证用户关联。
AI代理应如何证明其代表身份?
本文探讨了AI代理验证身份并证明其所代表对象的方法,解决了自主系统中的关键信任和安全挑战。
为何AI代理需要经过验证的人类为其负责
探讨了让经过验证的人类为AI代理行为负责的必要性,强调了问责制和安全问题。
如果 AI 代理无处不在,我们如何知道哪些值得信任?
随着 AI 代理变得无处不在,挑战从比较性能转向建立信任和声誉,需要新的发现和验证系统。