Nik Kale是一位专注于企业人工智能平台和安全的专家。他认为,许多机构把代理运行时网关视为主要控制点而开始部署,尽管这些网关依赖于身份和归因层,而这些层要么不存在,要么尚未成熟到足以发挥作用。结果是,网关可能会验证令牌和应用程序编程接口请求是否有效,但并不总能知道是哪个代理执行了请求、谁授权了该代理、它当时执行的是什么任务,或者该请求是否属于由不可信组件发起的一系列工具调用。
随着代理部署规模扩大,这一问题获得了实际意义。今年6月,美国网络安全和基础设施安全局(CISA)将LiteLLM中的一个漏洞加入已知被利用漏洞目录,此前已发现该漏洞被实际滥用。该漏洞可通过网关本身在主机上执行命令;在与第二个漏洞结合后,还可以在没有凭据的情况下被利用。消息来源称,该网关在一个月内被披露了七个通用漏洞和暴露(CVEs)。
这里的安全是一条信任链,而不是单一控制点
Kale提出了他称为“信任控制部署”的方法,即在完成前置层所要求的测试之前,不应认为任何后续层在运行层面已经完成。各项控制措施可以并行开发,但在生产环境中启用时必须遵循明确顺序:
- 代理盘点和负责所有权:每个生产代理都应有已知所有者、明确用途、获批准的工具以及生命周期状态。
- 独立身份和授权上下文:系统应知道代理是谁、其所有者是谁,以及代理代表哪个用户或实体执行工作。
- 短期且任务限定的凭据:被入侵的代理不应能够访问与其受托任务无关的资源。
- 可归因的测量:应能够从任务开始的时刻一直到其对其他系统产生的最终影响,重建整个任务。
- 运行时程序执行:策略决策应依据代理身份、授权方、任务和操作,而不能仅依据令牌是否有效。
- 行为基线和跨系统停止路径:安全团队应能够在代理可访问的所有位置停止其实际权限。
从可定义和可归因的对象开始
按照所提出的框架,第一步是盘点存在于开源框架、云服务、软件即服务产品和开发者工具中的生产代理。登记信息包括代理所有者、其责任、生命周期阶段、获准使用的工具、数据范围以及凭据来源。缺少这份盘点不仅是文档问题;它还可能使事件响应时间的一部分被消耗在确定一个本应由机构事先掌握的对象上。
作者强调,代理身份不应被埋藏在开发者代码、共享服务账户或用户会话中。知道调用方是“代理”还不够。还必须记录谁授权了该工作、具体任务是什么,以及代理需要使用哪些资源。身份确定行动者,而授权则说明代理依据谁的权限工作,以及授予该权限的原因。
在分析行为之前缩减权限
确定代理身份后,应根据时间、任务、工具和任务所需资源限制其能力。消息来源指出,可以利用身份和访问管理(IAM)系统中已有的功能,例如工作负载身份、令牌交换、条件访问以及限时权限。
Kale引用了Teleport于2026年开展的一项研究,该研究调查了205名安全负责人;其中,使用权限过大的人工智能的机构报告的事件发生率为76%,而实施最小权限原则的机构为17%。根据他的分析,这表明访问范围可能是信任链中早于实施情境感知运行时策略的因素。
作者提出的原则是“单调授权”:每次责任转移都必须保持权限不变或减少权限,不得增加权限。以财务对账代理为例,这意味着授予它查看特定分类账的权限,而不是继承发起请求的员工能够访问的所有系统。
网关何时才真正有用?
只有在具备已登记的代理身份、明确的授权上下文、限定的凭据以及可归因的日志之后,运行时网关才能充分发挥价值。届时,它可以评估代理是否获准代表特定实体,在特定任务范围内,对特定资源执行某项操作。用户令牌可能有效,足以授予对账代理写入权限,但完整上下文可能表明该操作超出了任务范围。
最严格的控制应针对难以逆转其影响的边界,例如支付、访问策略变更、删除、生产环境修改和数据导出。行为基线则应在之后建立,即在代理活动变得可区分且可归因之后;届时可以监测异常工具使用、数据范围之间意外的访问,或偏离任务的行为。
停止路径不只是停用身份目录中的一个对象。正如消息来源所描述的,完整停止需要禁用代理身份、撤销活动凭据及其派生凭据、阻止工具运行、终止正在进行的任务,并隔离承载该代理的工作负载。
30天测试计划
作者并不建议替换现有的身份管理计划。如果身份提供商没有将代理作为原生对象处理,可以先建立一个与现有工作负载身份关联的可信登记表,然后将代理和任务标识符作为可信执行上下文添加,并使用短期凭据,将这些标识符纳入工具调用日志。
在实践中,他建议从十个生产代理开始,记录每个代理的所有者、用途、工具和凭据。随后应测试身份管理系统和日志系统是否能将代理与授权任务的人或服务区分开来,再从头到尾重建一项完整任务,包括其后续影响。链条中断的位置将揭示应在新增运行时执行措施之前处理的缺口。
编辑部解读:这一框架的价值不在于提出一个新的网关,而在于重新安排起点。关于LiteLLM的事实,以及Teleport和Okta的数据,支持了缩减权限和归因的重要性,但它们本身并不能证明所建议的层级顺序是唯一解决方案,也不能证明该顺序适用于每一种企业架构。此外,本文是作者的分析,并非正式标准;因此,实施它需要审查每个机构现有身份系统、日志记录和停止路径的具体细节。