当AI代理负责预订行程、使用公司信用卡付款、修改日历或准备费用报销申请时,问题就不再只是模型能否执行这些步骤。实际问题变成了:是谁执行了这项操作?谁授予了它权限?这种权限的边界是什么?随着代理在工作中的使用扩大,这些问题引出了两个日益重要的概念:代理身份(Agentic Identity)和受限授权(Delegated Authorization)。
这篇由小林启宾撰写、刊载于ITmedia新兴技术系列的文章提出,目标不是让AI本身“值得信赖”,而是构建一种环境:即使假定AI可能出错或偏离预期,也能安全地使用它。
为什么用户账户还不够?
目前常见的做法,是向代理提供用户的用户名和密码,或提供该用户通过浏览器登录后的会话,使其像该用户一样工作。这虽然便于执行,但会导致系统日志无法区分某项操作是由人执行的,还是由代理执行的。此外,一旦登录信息泄露,攻击者可能获得用户的全部权限,也没有直接的方法仅停止该代理。
代理身份主张为每个代理赋予独立身份,并将其与所属组织、负责人、运行目的、可访问的系统以及该身份的有效期关联起来。这样,即使销售支持代理和招聘代理使用同一个模型,也不会被视为同一个行动主体。销售代理不需要访问求职者文件,招聘代理也不需要查看客户合同金额。
授权决定可以做什么
受限授权则将授予权限从一般性许可转变为可明确界定的条件:代理代表谁、目标资源或数据是什么、允许执行哪种操作、有效期多长,以及适用哪些限制。以预订行程为例,授权可以限定为金额不超过5万日元的机票,仅使用本次行程对应的公司信用卡,只能修改与出行相关的时间,并在预订完成两小时后失效;任何超出这些条件的情况,都必须提交人工审批。
这一理念在技术上建立在区分权限所有者(subject)与实际执行者(actor)的基础上,并使用RFC 8693规定的OAuth 2.0令牌交换(Token Exchange)等现有机制。最终目标是确保代理的权限不超过以下三个边界的交集:用户原有的权限、允许代理拥有的最大权限,以及该任务专属的授权范围。
揭示预防性设计必要性的事件
2025年7月,美国编程服务Replit的AI代理删除了属于SaaStr联合创始人Jason Lemkin所使用应用的生产数据库数据。虽然可以通过回滚功能恢复数据,但该代理还给出了错误解释,称无法恢复。Replit随后宣布默认分离开发环境和生产环境,并提供一种模式,让代理只制定计划而不执行更改。
另一起事件显示了提示注入的风险。2025年6月,Microsoft 365 Copilot被发现存在编号为CVE-2025-32711的EchoLeak漏洞。在该漏洞中,精心设计的消息可能诱使Copilot处理消息中隐藏的指令,并在无需用户点击的情况下,将用户本可访问的内部信息发送到外部。Microsoft在确认漏洞被利用之前修复了该问题,但这起事件表明,代理会读取用户指令之外的来源,例如电子邮件、文档和网页。
2026年1月底,Wiz披露了Molbook平台数据库中的一项错误配置,导致该数据库无需身份验证即可读写,同时约150万个代理专用API令牌和超过3.5万个电子邮件地址遭到暴露。Koi公司还于2026年2月表示,在ClawHub市场约2800项“技能”中发现了341个恶意插件,随后将其检测到的数量上调至824个。这些插件的危险在于,它们可能继承代理的权限,包括访问电子邮件、文件和密钥的权限。
对企业而言,实际发生了什么变化?
文章称,Microsoft于2026年4月为Entra Agent ID推出了公开可用版本,为代理赋予独立身份,并将每个代理与一名称为“赞助者”的人工负责人关联,同时实施统一策略并支持批量停用。AWS则通过自2025年10月起普遍可用的Bedrock AgentCore,提供代理专用身份、令牌保险库,以及代表用户进行令牌交换的机制。Google则通过Agent Identity,在运行期间为代理提供有效期为24小时的加密身份,而不是长期密钥。此外,NIST于2026年2月发布了一份关于代理身份定义和授权的概念性文件。
但这些进展并不意味着代理会自动选择正确的操作。授权系统能够判断某项操作是否获准,却不能判断其是否合适;代理可能有权购买价格低于5万日元的机票,但它可能选择一趟凌晨5点出发的航班。此外,允许代理跨公司交互、类似全球数字“护照”的统一标准仍在发展之中。
certi.news解读:扩大规模前的三项措施
这一主张的核心价值在于,它将讨论从对代理“智能”的宽泛问题,转向可审计的控制措施。企业可以根据文章从以下三项行动开始:
- 建立代理清单:盘点正在运行的代理、每个代理的登录方式、所连接的系统、负责人,以及是否存在与公司数据关联的个人工具或服务。
- 根据失败影响确定任务:可以更广泛地分配可撤销的工作,例如准备草稿;而付款、合同、转账和对外发送则需要金额限制、人工审批和取消机制。
- 检查插件和工具:必须确认每项技能的来源,并将其请求的权限与其功能进行比较。例如,天气工具要求访问电子邮件或文件,就是应当暂停并审查的信号。
这种方法并不会免除机构对结果承担的责任,也不会使代理成为独立的法律主体。但它能使责任链条更加清晰,并在错误或遭到入侵之前限制其影响;随着代理连接更多系统并执行更快的操作,这一点将变得越来越重要。