智能体访问模型:以任务为边界重构权限控制

Cloudflare AI Bl15 天前

智能体访问模型:以任务为边界重构权限控制

企业安全体系已逐步从信任网络位置,转向基于身份与设备状态的零信任访问控制。但这一模式主要围绕人类用户设计:人使用有限数量的设备,以相对缓慢的速度操作系统,并持续产生可分析的访问行为。

智能体改变了这一前提。它们能够代表用户或系统执行任务,在短时间内访问数据库、代码库、日志、工单、知识库和文档系统,并以远超人工的速度组合多步操作。若直接沿用面向人类或传统服务账号的控制方式,风险往往不会显性暴露,而会表现为权限过宽、可见性不足和信任持续过久。
智能体的一次运行应被视为一个有明确边界的任务,而不是长期存在的主体。一个任务可能由“核对两份账本”“处理夜间告警”或“提交修复缺陷的代码变更”等指令触发;同一套智能体框架在处理另一项任务、另一条事件或下一次定时执行时,应视为新的任务。

这一任务及其相关工作可构成一个“任务执行图”。该图中的所有操作共享同一权限上限和信任状态。

核心原则是:不信任一次运行本身,而是基于任务及其累积状态,对每个操作重新授权。

一次操作获得许可,并不意味着下一次操作也应自动获得许可。每次决策都应同时评估:

  • 智能体是谁;
  • 它被授权执行什么任务;
  • 该任务执行图此前已接触过哪些与策略相关的资源。

累积状态只能缩小剩余能力,不能扩大权限。

为什么面向人类的控制不适用于智能体

凭证生命周期与任务生命周期不匹配

传统服务账号通常用于长期运行的软件,例如薪资系统或夜间批处理任务,往往配置长期密钥、较大权限范围和较低轮换频率。

短生命周期智能体若使用这类凭证,凭证会在任务结束后继续存在,并可能残留在内存、日志或环境变量中,形成重放风险。智能体凭证的有效期应与任务持续时间一致,很多场景下仅需数分钟。

智能体以机器速度行动

异常检测、限速和数据泄露防护通常按照人工活动节奏设计。一个同时具备数据库连接和外部网络出口的智能体,可能在面向人工的检测机制完成采样前就读取数据并发送到外部端点。

因此,预防性控制应处在动作发生的路径上,对工具调用和网络请求进行内联决策。

提示词不是安全边界

“不要访问生产环境”或“不要向第三方发送数据”等提示可以表达意图,却不能构成访问控制。智能体可能受到其读取内容中的注入信息影响,也可能自行生成不安全操作。

意图推断可以作为风险决策的输入,但攻击者同样可以通过文本影响这一信号。真正的执行边界应落在中介工具调用的运行环境,以及中介网络请求的网络层,而不是提示词本身。

权限会跨多跳链路组合

一个智能体可以调用工具,工具再调用另一个智能体,后者代表原始用户调用 API。在这条链路中,“为谁执行”以及“被允许做什么”的上下文容易丢失。

现有委托机制对单跳委托支持较好,但对多跳委托和多主体参与的访问控制仍更复杂。

五项设计原则

1. 凭证短生命周期且与任务绑定

智能体应获得为特定任务签发、并随任务结束而失效的凭证。凭证还应绑定到运行环境持有的证明密钥,使单独泄露令牌无法被直接重放。

模型本身不应直接获得可复用凭证。

2. 在运行环境和网络层执行策略

策略必须在工具调用与网络请求实际发生的位置实施。提示词负责表达任务意图,但不负责执行安全边界。

3. 人工审批应是例外

审批应留给确实需要人工判断的高风险决策。要求人员对每一步操作确认,会导致审批疲劳和机械点击,削弱控制效果。

4. 基于证据审查权限授予

直接记录的活动证据可以帮助识别任务模板的权限是过宽还是过窄。系统可以提出变更建议,经审核后用于未来任务,但不能在当前运行中的任务里扩展权限。

5. 能力状态只能单向收紧

当任务发生预先声明的受保护事件时,系统应依据策略从整个任务执行图中移除相应能力。被移除的权限只能通过新的授权任务恢复。

参考架构

该模型包含四个主动控制组件,以及用于证据沉淀和策略优化的支持系统。

智能体身份代理

任务分发时,身份代理为该任务签发短生命周期、可验证的凭证。凭证至少应表达:某个智能体代表某个主体执行某项任务。

凭证可以采用受众、资源或权限范围受限的令牌,并保留当前及此前参与者的归因信息。请求还应提供持有密钥的证明,以降低令牌泄露后的重放风险。

需要注意的是,请求证明通常只覆盖 HTTP 方法和目标地址,未必覆盖请求体、查询参数或工具参数。因此,运行环境必须先授权一份不可变的完整请求表示,再执行完全相同的请求。

任务级访问引擎

身份凭证说明智能体是谁、正在执行什么任务;任务级访问引擎则对每个请求做出决策:该身份能否对该资源执行该操作。
每次任务分发时,系统应取以下权限的交集:

  • 已批准的任务模板;
  • 发起主体的权限;
  • 智能体服务自身的权限;
  • 资源所有者与租户策略。

这一交集构成任务的能力上限。智能体可以请求更少权限,策略也可以在执行中移除权限,但需要更高权限时必须创建新的授权任务。

对于每个动作,适配层应构造并冻结完整请求表示,包括操作类型、目标资源、影响范围的参数、租户和接收方。访问引擎依据当前能力上限授权该表示,适配层只执行已授权的同一表示。

凭证续期只能重新验证原始权限上限和当前信任状态,不能恢复已移除权限,也不能突破任务的最长生命周期。

中介层:运行环境与网络

中介层应覆盖两类边界:工具调用路径与网络请求路径。

运行环境负责保管证明密钥、冻结请求、调用访问引擎并执行获准操作;网络层则对外发连接和数据传输实施对应策略。两者共同避免智能体仅凭文本指令绕过安全约束。

关键含义

该模型并不试图仅通过更复杂的风险判断来处理智能体访问,而是先缩小智能体在任一时刻可拥有的能力集合。

对于短生命周期、高频率、多系统协作的智能体任务,最小权限不应只是季度审查的策略文件,而应成为实时运行的机制:权限随任务签发、在每次动作中验证、根据执行状态收紧,并在任务结束时失效。

这也意味着,智能体访问控制的重点将从“这个账号通常能做什么”,转向“这个任务此刻被允许做什么,以及它已经做过什么”。

评论

请登录后发表观点

暂无数据