_Agent 安全与权限系统化专题·总览
0436 Agent 安全与权限系统化专题·总览
一句话定位:给 Agent 的安全,命门不在”它是谁”(身份)也不在”墙有多厚”(隔离),而在**“它此刻这个具体动作是否还在用户最初授权的范围内”——而这条”意图→授权→动作”的链条在多跳委托下标准层根本无法强制传递(RFC 8693 自认 act claim 不可用于访问控制决策),所以身份、最小权限、确认门、沙箱、审计必须做成纵深防御的正交多层**,任何单层(包括最时髦的”给 Agent 发身份证”)当成银弹都会塌。
本专题用 15 个节点把”Agent 授权”从概念辨析、代际演化、架构剖面、真实事故到落地复现走通一遍。它面向的核心读者是要为 agentic 产品做安全选型与权限设计的 PM / 安全工程师:不是教你装一个权限插件,而是给你一套”哪层防什么、缺哪层塌哪段、什么时髦方案是银弹陷阱”的判断框架。
派生口诀(贯穿全专题,勿矛盾):身份是第一道闸、权限是最后防线、审计是最后问责;least privilege ≠ least agency;意图不可传递——权力的可传递性不是公理,而是需被工程显式约束的特例。
节点索引(15 节点 · 按 01–06 模块)
01 概念辨析 —— 把”Agent 授权”这个词拆成可操作的概念
02 代际演化 —— 把”给非人实体发权限”摊成一条历史
03 架构剖面 —— 把授权拆成可替换的分层栈
04 实例剖解 —— 真实方案与真实事故的得失验尸
05 复现指南 —— 落地可操作的对策
06 待建与索引
- _待建概念清单 —— 降级文本登记与跨专题待建链清单
阅读顺序建议:概念入门走 A01→A02→A04;想要全局骨架直接读 S01(脊柱总图);做选型读 S01→S02→E01;复盘事故读 E02→E03;落地动手读 R01→R02→R03;想理解”为什么会变成今天这样”读 G01→G02。
与上游专题的升级对照(这些是 04AI 主库已有的真实节点,可直接跳转)
| 上游 | 0436 在它之上加了什么 |
|---|
| c10 - Agent 技术栈与工具调用〔按主库实际 basename,待核实〕 | c10 是 AI 安全的总框架;0436 把其中”agent 授权与权限”这一支做成可落地的系统化专题 |
| m206 - Agent 产品化:记忆机制与技术进展〔AI Agent 工程主线,按主库实际 basename,待核实〕 | m206 讲 agent 怎么搭得能用;0436 讲同一套 agent 怎么搭得不越权、可问责 |
| A08 MCP 与 A2A 协议族(0411 Agent 专题) | 0411 A08 讲 MCP/A2A 的协议哲学与 Tool 权限面;本专题 E03 MCP 工具授权边界剖解 做安全侧病理深化 |
| 0435 红队与攻防 S03 Agent 权限边界与最小权限设计 | 0435 从攻方视角给出”权限是最后防线”+ L0–L4 副作用分级的源头;0436 从守方做正交分层的纵深防御(0435 在 staging,此处为降级文本,不建双链) |
说明:c10 / m206 的精确 basename 以主库实际文件为准,本总览先标〔待核实〕,落主库时回填真实双链;0435 节点在 staging,按铁律降级为普通文本,不建 双链、不建 stub。0411 A08 已在主库,双链可用。
修订日志
- R0(2026-06-19):首建总览 MOC。覆盖 15 节点(A01–A04 / G01–G02 / S01–S03 / E01–E03 / R01–R03)+ 待建清单索引;登记与 c10 / m206 / 0411 A08 / 0435 的升级对照(c10、m206 basename 待核实,0435 降级文本)。