R

_Agent 安全与权限系统化专题·总览

创建 2026-06-19 更新 2026-06-20 0 条双链 Agent 安全与权限 专题 AI 整理

0436 Agent 安全与权限系统化专题·总览

一句话定位:给 Agent 的安全,命门不在”它是谁”(身份)也不在”墙有多厚”(隔离),而在**“它此刻这个具体动作是否还在用户最初授权的范围内”——而这条”意图→授权→动作”的链条在多跳委托下标准层根本无法强制传递(RFC 8693 自认 act claim 不可用于访问控制决策),所以身份、最小权限、确认门、沙箱、审计必须做成纵深防御的正交多层**,任何单层(包括最时髦的”给 Agent 发身份证”)当成银弹都会塌。

本专题用 15 个节点把”Agent 授权”从概念辨析、代际演化、架构剖面、真实事故到落地复现走通一遍。它面向的核心读者是要为 agentic 产品做安全选型与权限设计的 PM / 安全工程师:不是教你装一个权限插件,而是给你一套”哪层防什么、缺哪层塌哪段、什么时髦方案是银弹陷阱”的判断框架。

派生口诀(贯穿全专题,勿矛盾):身份是第一道闸、权限是最后防线、审计是最后问责;least privilege ≠ least agency;意图不可传递——权力的可传递性不是公理,而是需被工程显式约束的特例。


节点索引(15 节点 · 按 01–06 模块)

01 概念辨析 —— 把”Agent 授权”这个词拆成可操作的概念

节点它回答的问题
A01 Agent 身份辨析·Identity vs API Key vs Human Credential身份/凭据/主体三分:为什么 API key 是凭据不是身份,机器:人身份比已 45:1–100:1
A02 授权范围与 Privilege Drift授权范围如何随任务链悄悄膨胀(privilege drift / scope creep),为什么”够用就好”会失控
A03 子 Agent 权限继承问题子 agent 该不该全继承父权限,confused deputy 与权限放大的根因
A04 Confirmation-gated 自主执行的权限语义确认门到底确认了什么;副作用 L0–L4 分级(全专题共用的合成框架);93% 弹窗被无效批准

02 代际演化 —— 把”给非人实体发权限”摊成一条历史

节点它回答的问题
G01 Agent 授权代际谱系总图authentication 侧纵向史:静态共享密钥 → 服务账号/OAuth 委托 → Agent 原生身份;每代解决什么痛、欠下什么债
G02 从静态 token 到 Agent IAM 演化详解authorization 侧范式革命:人类 IAM 三公理为何整体失效,从”先发权限后用”被逼成”任务即授权、即用即弃”

03 架构剖面 —— 把授权拆成可替换的分层栈

节点它回答的问题
S01 Agent 授权栈·身份 scope 审计全模块脊柱总图:身份层→scope 层→执行/沙箱层→审计层四层正交,缺哪层塌哪段,致命跨层耦合在哪
S02 沙箱与最小权限架构对照执行层隔离:沙箱方案对照、爆炸半径遏制、最小权限的真实代价
S03 审计日志即责任界面审计层:日志不是事后取证而是责任界面,无 changelog 的系统等于无问责

04 实例剖解 —— 真实方案与真实事故的得失验尸

节点它回答的问题
E01 微软 Agent Identity Perimeter 剖解大厂解法剖解:Entra Agent ID / 身份边界范式的得与失(含 vendor lock-in 之债)
E02 Agent 权限越界事故剖解真实事故验尸:Postmark MCP 投毒等”授权内越权”——合法身份+合法权限却偏离原始意图的盲区
E03 MCP 工具授权边界剖解协议机制级病理:MCP 标准化了能力接入却没标准化能力授权,把信任假设整体甩给部署方

05 复现指南 —— 落地可操作的对策

节点它回答的问题
R01 给 Agent 加权限白名单权限白名单怎么落地(如 send_email 禁 BCC),白名单的边界与维护成本
R02 沙箱化工具执行MCP server 沙箱化 + 出站白名单的具体复现路径
R03 审计追踪与可回溯可回溯审计链怎么搭,归因是法律主体性的工程前提

06 待建与索引

  • _待建概念清单 —— 降级文本登记与跨专题待建链清单

阅读顺序建议:概念入门走 A01→A02→A04;想要全局骨架直接读 S01(脊柱总图);做选型读 S01→S02→E01;复盘事故读 E02→E03;落地动手读 R01→R02→R03;想理解”为什么会变成今天这样”读 G01→G02。


与上游专题的升级对照(这些是 04AI 主库已有的真实节点,可直接跳转)

上游0436 在它之上加了什么
c10 - Agent 技术栈与工具调用〔按主库实际 basename,待核实〕c10 是 AI 安全的总框架;0436 把其中”agent 授权与权限”这一支做成可落地的系统化专题
m206 - Agent 产品化:记忆机制与技术进展〔AI Agent 工程主线,按主库实际 basename,待核实〕m206 讲 agent 怎么搭得能用;0436 讲同一套 agent 怎么搭得不越权、可问责
A08 MCP 与 A2A 协议族(0411 Agent 专题)0411 A08 讲 MCP/A2A 的协议哲学与 Tool 权限面;本专题 E03 MCP 工具授权边界剖解 做安全侧病理深化
0435 红队与攻防 S03 Agent 权限边界与最小权限设计0435 从攻方视角给出”权限是最后防线”+ L0–L4 副作用分级的源头;0436 从守方做正交分层的纵深防御(0435 在 staging,此处为降级文本,不建双链)

说明:c10 / m206 的精确 basename 以主库实际文件为准,本总览先标〔待核实〕,落主库时回填真实双链;0435 节点在 staging,按铁律降级为普通文本,不建 双链、不建 stub。0411 A08 已在主库,双链可用。


修订日志

  • R0(2026-06-19):首建总览 MOC。覆盖 15 节点(A01–A04 / G01–G02 / S01–S03 / E01–E03 / R01–R03)+ 待建清单索引;登记与 c10 / m206 / 0411 A08 / 0435 的升级对照(c10、m206 basename 待核实,0435 降级文本)。