R

G02 从静态 token 到 Agent IAM 演化详解

创建 2026-06-19 更新 2026-06-20 4 条双链 Agent 安全与权限 专题 AI 整理

G02 从静态 token 到 Agent IAM 演化详解

我们给 Agent 配身份与权限时,几乎所有人下意识用的是一套”给员工开账号”的范式:建个主体、发套凭据、配上角色、让管理员审批——这套人类 IAM 范式跑了三十年,看起来天经地义。本节点要解决的问题是:这套为人设计的 IAM,搬到 Agent 上为什么不是”需要调一调参数”,而是整套隐含公理的崩塌、需要一次格式塔切换(gestalt switch)式的范式革命?框架不是 A01 Agent 身份辨析·Identity vs API Key vs Human Credential 那种横向的”身份/凭据/主体三分”(是什么),也不是 G01 那条凭据机制的纵向史(authentication 侧”密钥怎么变”),而是授权治理范式的纵向演化——authorization 侧”谁有权决定它能动什么、凭什么”这套底层假设,是怎么从”先发权限后用”被逼成”任务即授权、即用即弃”的。

分工提醒(避免与邻居节点重叠):A01 横向辨析三个概念;G01 管 authentication 侧的凭据机制代际史(API key → SPIFFE/OAuth 短 token → 无凭证 ephemeral 身份);本节点 G02 管 authorization 侧的治理范式革命——为什么”给人设计的授权治理”整体失效、Agent IAM 要重建哪四根支柱。两条线一个是”它怎么证明自己是谁”,一个是”系统凭什么放它动手”,互相指认不复述。

§0 为什么是”范式革命”框架而不是”功能升级”框架

读到这里最自然的默认框架是:人类 IAM 已经很成熟(RBAC、ABAC、OAuth、SSO、最小权限),Agent 无非是”一种新的非人类主体”,把现有 IAM 扩展一下、加几个 NHI(Non-Human Identity)特性就行——这是 A01 立场 C(传统 IAM 厂商)的底层假设。这个”功能升级”框架会让你看错整个问题的性质。

人类 IAM 不是一堆可拆卸的功能,它建在三条从未被写进文档、但渗透每一个设计决策的隐含公理上(A01 §0 已点出这三公理,本节点把它做成范式革命的纵向叙事主轴):

隐含公理人类 IAM 的依赖Agent 场景是否成立
公理一:主体身份长期稳定一个员工入职到离职是同一个人,账号生命周期以年计✗ Agent 可能 spawn 即生、用完即焚,生命周期以秒计
公理二:行为可预测、有基线人的行为有节律(工作时间、常用设备、惯常操作),可建异常基线✗ 跑的是非确定性 LLM 推理,同一输入两次输出可能不同
公理三:主体不自我再委托员工不会半夜自己 spawn 三个分身去花公司的钱✗ Agent 会自主 spawn 子 Agent、把权限继续往下传

三条公理同时破,不是某一条松动——这是 Kuhn 意义上的”范式不可通约”:旧范式的工具(角色、长期凭据、人工审批)不是”不够用”,而是它们度量的那个世界(稳定的人)根本不存在了。这正是为什么本专题的选题判据 §2.3「速变性」把 Agent IAM 列为高优先级——它不是渐进改良,是底座换了

所以正确的框架是”范式革命”:先承认旧范式整体失效,再问新范式要重建哪些支柱。下文 §1–§2 走演化时间线(人类 IAM 三公理怎么一条条被现实击穿),§3 是本节点的命门(Agent IAM 重建的四根支柱 + 每根的致命误用),§4 之后是 PM 视角、对手框架、跨域与决策启示。

§1 人类 IAM 范式:三条隐含公理与它的”先发权限后用”内核

人类 IAM 的运行内核可以压成一句话:先发权限、后用(provision-then-use)。管理员在你需要之前就把角色和权限配好——你入职那天 IT 给你开账号、分到”研发组”角色、继承一套权限,之后你在这套预配权限的边界内工作,权限的变更走工单和审批。

这套内核之所以三十年有效,全靠上面三条公理兜底:

  • 因为身份长期稳定(公理一),“先发”才划算——配一次用三年,分摊成本极低。
  • 因为行为可预测(公理二),“预配一个固定权限集”才够用——你的工作内容大体不变,权限名单也就大体不变;偶有越界,行为基线(条件访问策略:该用户只在工作时间、从公司 IP、用注册设备登录)能兜住。
  • 因为主体不自我再委托(公理三),“权限授给你就到你为止”才安全——不用担心你把权限再分给一窝看不见的下游。

代表性做法:RBAC(角色绑权限,1990 年代成熟)、OAuth 2.0 授权码流程(2012,RFC 6749,为”用户授权第三方应用代表自己访问资源”设计)、SSO + 条件访问(行为基线兜底)。

[!warning] 进步主义叙事修正(反例一) 别把人类 IAM 写成”落后范式”。它在它的公理成立的地方至今仍对:对真正长期稳定的非人类身份(数据库的 service account、跑确定代码的 CI/CD pipeline),“先发权限后用 + 长期凭据 + 人工审批”依然是成本最低的正确解——这正是 A01 立场 C 与 R01 给 Agent 加权限白名单 对手框架一坚持的:NHI 子类能复用成熟的轮换/吊销/审计工具,不必推倒重来。范式革命的边界是”行为非确定 + 会自我再委托 + 生命周期极短”的真 Agent,不是所有非人类主体。把脚本式 service account 也强上 Agent IAM,是另一个方向的过度工程(呼应 A01 的 failure scenario)。

§2 三条公理如何被逐一击穿:从 token 静态膨胀到治理范式失效

把人类 IAM 在 Agent 场景的失效拆成三个可观测的击穿点,每个配一组接地数字和一个真实反例——这是 A01/A02 已反复引用的同一套”事实底座”,本节点沿用不重新发明、不与之矛盾。

击穿点 A:公理一破 → 静态长效凭据成为最大攻击面。 身份不再长期稳定,但凭据还在按”长期”发。结果是机器身份爆炸式增长——机器身份与人类身份之比已达 45:1 到 100:1(来源:CSA 研究,A01/A02 已引)——而每一把静态长效 key 都是一个不轮换、不归因、泄露即全暴露的攻击面。2025 年 agentic AI 相关 CVE 同比增长 255%,主因正是”凭证权限过大、生命周期过长”(来源:WorkOS Blog)。

  • 真实反例:2025-09 一个周下载约 1500 次的非官方 Postmark MCP server 被篡改,在 send_email 里静默加 BCC 抄送攻击者(来源:SOC Prime / SentinelOne 报道)。它”上线时够用”,靠的就是一把发出去就没人回收的静态凭据——人类 IAM 的”先发后用”在这里变成”先发后忘”。

击穿点 B:公理二破 → 行为基线失灵,“先发的固定权限集”对不上动态任务流。 行为不可预测,意味着两件事同时崩:其一,预配的固定权限集对不上 Agent 的动态任务(A02 的 operator 层 vs task 层脱节——OAuth scope 表达”能访问某系统”,表达不了”此刻这个任务需要什么”),权限只能往大里给、随时间漂移;其二,条件访问那套行为基线兜底失效——一个会因为读到一段被投毒的工具返回值就执行越权操作(间接 prompt injection)的实体,没有可建模的”正常行为”。

  • 真实反例:CSA《AI Agent Security Starts with Scope Control》(2026-05-12)报告只有 8% 的组织称其 Agent 从未越权、53% 偶尔越权、47% 在过去 12 个月内出过 Agent 相关安全事件〔CSA 未披露样本量与受访构成,此处只佐证趋势、不当精确总体估计〕。“行为可预测”这条公理一破,越权就从异常变成常态。

击穿点 C:公理三破 → 自我再委托,权限沿委托链繁殖且标准层无法约束。 这是最致命、也是人类 IAM 范式最没有准备的一条。Agent 会 spawn 子 Agent,把权限继续往下传——而多跳委托的权限收窄,在标准层根本无法强制。RFC 8693(Token Exchange,正式 RFC)明确写道:嵌套的 act claim “仅供参考,不得用于访问控制决策”。也就是说,即便你想在 token 里记录”这是 A 委托 B、B 又委托 C”,标准也不保证下游执行点会据此收窄权限。这是全专题反复点名的核心制度性空白(G01/S01/E02/E03 都要呼应),不是某个产品的 bug,是委托链治理在 2026 年标准层的真空。

  • 真实反例:2025-09 的 Cross-Agent Privilege Escalation 攻击,正是低权限 sub-agent 诱导高权限 trusted agent 代为执行受限操作(来源:WorkOS Blog 汇总)——公理三”主体不自我再委托”一破,A02 §3 错点三的”权限沿委托链繁殖”就从理论风险变成攻击路径。

三点合起来:人类 IAM 不是”在 Agent 上效率低一点”,而是它的三块地基同时塌了。

§3 判断主轴:Agent IAM 要重建的四根支柱,及每根最常见的致命误用

这是本节点的命门。范式革命的下半场不是抒情”旧的不行了”,而是说清新范式靠哪四根支柱重建——它们恰好一一对应被击穿的三条公理(外加委托链这条人类 IAM 从未设计的新维度)。每根按”它替代了人类 IAM 的什么 → 症状 → 为什么错 → 正确做法 → 真实反例”展开。这四根支柱也正是 S01 Agent 授权栈·身份 scope 审计(本专题授权栈总图,本批新建,落盘前以文本引用)要拼成的脊柱。

支柱一:短时凭据(替代”长期凭据”,回应公理一)。

  • 症状:把 OpenAI/下游 API 的静态 key 塞进环境变量,发一次用半年。
  • 为什么错:身份生命周期可能几秒,凭据生命周期却以月计——两者错配,每把 key 都成了不轮换、泄露即全暴露的攻击面(击穿点 A)。
  • 正确做法:ephemeral 短效凭据 + 自动轮转。代表性做法是 SPIFFE/SVID 的 X.509 证书 24 小时自动过期、加密绑定运行时防重放(来源:Google Cloud Agent Identity 官方文档,2026-06-05 更新),以及微软 Entra Agent ID 的无凭证模型——Agent 不持密码/密钥,通过联邦身份凭证(FIC)认证(来源:Microsoft Learn,2026-04-14 更新)。这是 G01 代3 的落点,本节点只取它在 authorization 侧的意义:凭据短到”来不及成为攻击面”。
  • 真实反例(反例二,防进步主义):无凭证 ≠ 银弹。Entra Agent ID 把无长期密钥做对了,代价是治理绑死厂商生态(需 M365 E5 或 Entra ID P1/P2),异构多云吃亏(A01 立场 A 已点的厂商锁定赌注)。短时凭据解决了”凭据太长”,没解决”凭据发给谁、谁能验”的互操作。

支柱二:可归因主体(替代”行为基线兜底”,回应公理二)。

  • 症状:让 Agent 借用员工的 SSO 会话 / 个人 OAuth token 去调企业系统,日志里全是”那个员工干的”。
  • 为什么错:行为基线已经失灵(公理二破),此时若再用借来的人类身份,归因不是缺失而是假阳性——审计链里行动者(哪个 Agent、哪一跳、受什么指令)被彻底抹掉,比无归因更坏,因为它制造”已治理”的错觉(A01 §1 已立此论)。
  • 正确做法:给 Agent 一个加密可验证、可独立追责的非人类一等身份;用户委托时记双身份日志(Agent 身份 + 被代表的用户身份,来源:Google Cloud Agent Identity)。归因不再靠”猜行为像不像本人”,靠”密码学证明这一跳是谁”。
  • 真实反例:2025-11 的 Agent Session Smuggling 攻击,核心就是会话/身份边界被混用(来源:WorkOS Blog 汇总)——借用人类会话的”假归因”被直接武器化。

支柱三:scope 收敛(替代”先发固定权限集”,回应公理二的另一面)。

  • 症状:给 Agent 的 token 是”允许访问 CRM 系统”,而非”允许为完成本次退款读这一个订单”;且只配最小 scope 就以为安全。
  • 为什么错:两个独立的错。其一,OAuth scope 绑 operator 不绑 task,权限永远 ≥ 任务所需、随时间漂移(A02 判断等式:默认宽授权 + 无回收 = 攻击面单调膨胀)。其二,最小权限(least privilege)≠ 最小自主(least agency)——即便 scope 最小,“能不能未经确认就连发 500 封邮件”是另一个维度(OWASP Agentic AI Top 10,2025-12-09)。
  • 正确做法:从”先发后用”翻转为任务即授权、即用即弃(authorize-per-invocation)——授权服务器对请求做语义任务-scope 匹配、只签完成本任务的最小 scope(arXiv 2510.26702 语义 scope 匹配方向);scope 之外再按副作用分级设确认门(副作用分级统一指向 A04 Confirmation-gated 自主执行的权限语义 已建立的 L0–L4 框架,本节点不重定义)。
  • 真实反例:语义匹配本身也有失效边界——arXiv 2510.26702 诚实报告,当任务需要多个 scope 时模型匹配准确率显著下降。用 LLM 推导最小权限,又引入了概率性不确定性。所以 scope 收敛是方向,不是已解决的银弹(反例三)。

支柱四:委托链可追(人类 IAM 从未设计的新维度,回应公理三)。

  • 症状:orchestrator 把任务委托给 sub-agent,后者直接复用父的 service account 凭证、环境变量里的 key,权限平级或升级传递。
  • 为什么错:委托链上没有权限递减,每一跳把全集传下去(A02 §3 错点三),而 RFC 8693 已自认 act claim 不可用于访问控制——这条链在标准层根本无法强制收窄(击穿点 C,全专题核心空白)。
  • 正确做法:Scope Attenuation(范围递减)——每一跳子 Agent 的 token 必须严格窄于上游,禁止平级/升级传递;学界用统一 token 链把”身份验证 + 递减权限 + 溯源追踪”合并(arXiv 2603.24775 的 Invocation-Bound Capability Token / IBCT,验证开销约 0.049ms;arXiv 2603.17170 PAuth “任务即授权”语义,在 AgentDojo 测试中良性任务全通过、注入攻击全拦截)。
  • 真实反例(也是标准层的诚实状态):NIST/NCCoE 概念文件《Accelerating the Adoption of Software and AI Agent Identity and Authorization》(2026-02 发布,意见征集 2026-04-02 截止)直接提问”现有 OAuth/SPIFFE/OIDC 是否够用”并明确无定论(来源:NIST CSRC / NCCoE,A01 已核实文件名与日期)。委托链可追这根支柱,2026 年只有学术原型和厂商私有实现,没有可强制的标准——把它当”已闭环”是 confirmation bias。

一句话立场:人类 IAM 失效的不是它的规范目标(归因、最小权限、可审计),而是它实现这些目标所依赖的三条公理(身份稳定、行为可预测、不自我再委托);Agent IAM 的重建 = 把”先发权限后用”翻转为”任务即授权、即用即弃”,并用短时凭据 / 可归因主体 / scope 收敛 / 委托链可追这四根支柱,去补三条公理崩塌后留下的洞——而其中最关键的委托链可追,恰恰是标准层至今的真空。

§4 PM / 安全产品视角补盲:范式革命不是技术替换,是”谁担责”的重写

跳出工程视角,这场范式革命有三个技术团队最容易看走眼的非技术面:

  • 责任主体的重写。 人类 IAM 里责任主体清晰:账号背后是一个法律人格的人,出事追到人。Agent IAM 把这条链拉长且模糊——一次越权操作背后是”用户的初始意图 → orchestrator 的任务分解 → sub-agent 的具体执行 → 工具的实际副作用”,责任落在哪一跳没有现成答案。这把球踢给”Agent 是不是准法律主体”的开放问题(0430 制度现象专题”Agent 准法律主体”母题,同批 staging,降级文本引用)。PM 要先想清楚:你的产品出事时,审计日志能不能把责任定位到一个可追责的主体——这正是 S03 审计日志即责任界面 的命门。
  • 确认疲劳让”人审批”这根旧支柱提前失效。 人类 IAM 的”管理员审批”在 Agent 场景被高频调用撑爆——Anthropic 共享责任模型(2026-04-29)披露开发者在 93% 的权限提示弹窗中未经有效审查即批准。这意味着”把人类审批搬过来当兜底”是幻觉:人不是不愿审,是机器速度下根本审不过来。PM 要设计的是少而重的计划级确认(plan-level governance),不是多而滥的操作级弹窗(呼应 A02 §4 与 A04)。
  • 合规的时间错位。 EU AI Act 等要求”全生命周期”可审计,但范式切换后,风险恰恰集中在人类 IAM 最薄弱的中段——上线后、退役前的权限漂移与委托链繁殖。一个上线时合规的 Agent,可能在第四个月因漂移与失控委托而事实上不合规,却没有任何告警。这是 Rick 安全 PM 视角相对纯工程视角的增量:把延迟、分散的治理成本前置成可见指标(权限-任务对齐看板、委托链深度监控)。

§5 对手框架回应:Agent 到底要不要”身份”,还是只要”授权授予”

本节点”范式革命”的叙事最该正面接住的,是 Karl McGuinness 的尖锐立场——它也是 A01/A02/E01 反复引用、而本节点是它最合适的归宿。

反方(Karl McGuinness 等身份研究者,经 Resilient Cyber 引述): “给一个生命周期几秒、行为非确定的实体发’稳定身份护照’本身就别扭——Agent 不需要身份护照,需要的是按需的授权授予(authorization grant)。把人类 IAM 的’角色 + 权限’范式套到 Agent 上,是范式错误。”

接受的部分: 这个批评把范式革命说得比我更彻底,且对了一大半。它精准命中了公理一(身份稳定)的崩塌——既然身份本就不稳定,执着于”发一张稳定身份证”确实是用旧范式的执念。这正是本节点 §2 击穿点 A 与 §3 支柱三说的:要把”先发权限后用”翻成”任务即授权”。从这个角度,McGuinness 是范式革命的同盟而非对手。

坚持的边界(本节点的赌注): 但”不要身份护照”不等于”不要身份”。完全放弃身份锚点,归因就无所依附——支柱四(委托链可追)一旦没有身份做锚,“授权链断了你都不知道断在哪一跳”。我的边界是:身份与授权是两层,可以放弃”长期稳定的身份护照”,不能放弃”每一跳可验证的身份锚点”。McGuinness 的”授权授予”若没有一个可归因的主体兜底,本质上只是把漂移问题从”配置时”推迟到”运行时”(A02 §5 的同一赌注)。我赌未来 18 个月胜出的是”短时身份锚点 + 动态授权授予”的合体,而非二选一——理由是监管的可审计要求本质上要求权限可归因,无锚点的纯授权授予满足不了审计的可追溯性。这个赌注失效的场景:若出现被广泛采纳、能在运行时密码学证明”每次授予都收窄且可溯源到一跳”的标准(IETF 当前有衰减令牌、可验证 actor 链等方向在研),那么”身份”作为独立一层可能溶解进”可验证的授权链”本身——届时本节点的两层框架需要重写。

§6 跨域呼应:Kuhn 的范式不可通约与”用旧范式工具量新世界”的陷阱

把这场演化称作”范式革命”不是修辞借用,它精确对应 Thomas Kuhn《科学革命的结构》(1962)的核心机制——范式不可通约(incommensurability):新旧范式不是”谁更准”的连续刻度,而是度量的世界本身变了,旧范式的概念在新世界里失去指称对象。

映射到 IAM:人类 IAM 的核心概念——“账号""角色""审批""会话”——都预设了一个”稳定的人”的世界。在 Agent 的世界里,“账号”指向一个活几秒的进程、“角色”对不上动态任务流、“会话”被多跳委托撕碎。继续用这些概念去量 Agent,就是 Kuhn 说的”用旧范式的工具去量新范式的世界”——你测出的每个数都”对”(每个 scope 当时都合法、A02 的漂移正是如此),但合起来的图景是错的。这解释了一个反直觉现象:为什么单点合规的系统会整体失控——因为度量工具来自一个已不存在的世界。

这个跨域框架改变了一个具体的 PM 判断:它告诉我们,靠”把人类 IAM 的最佳实践搬过来再打补丁”注定追不上,因为补丁仍在旧范式的概念系统里打转。正确的动作是先承认不可通约、重建概念(四根支柱),而不是优化旧概念。这与 Rick 滴滴风控的迁移经验同构:风控早就知道”账户安全 ≠ 行为安全”——一个登录态合法的账户照样在欺诈,所以风控从不靠”验完身份就放行”,而是身份验证 + 持续行为验证双层。Agent IAM 需要的正是这套”别拿旧范式的单层假设量新世界”的反身警觉(链到 安全感知与干预)。

[!note] 跨域赌注 我赌”人类 IAM → Agent IAM 是 Kuhn 式不可通约的范式革命”这个判断成立,且它比”功能升级”框架更能预测失败模式。它会失效的边界:如果未来证明三条公理只是”程度”问题而非”性质”问题(例如 Agent 行为被约束到足够可预测、生命周期被标准化到足够稳定),那么”革命”就降格为”升级”,本节点的不可通约论需要收回——但以 2026 年非确定性 LLM 的工程现实看,公理二(行为可预测)短期内不会回来。

§7 PM 决策启示:面试 / 选型 / 复现

  • 面试怎么用:被问”Agent 的权限管理和传统 IAM 有什么不同”,不要答”差不多,加点非人类身份特性”——这是 A01 立场 C 的初级答案。答:“这是范式革命不是功能升级。人类 IAM 建在三条公理上——身份长期稳定、行为可预测、不自我再委托——这三条在 Agent 上同时破。所以治理内核要从’先发权限后用’翻转为’任务即授权、即用即弃’,靠四根支柱重建:短时凭据、可归因主体、scope 收敛、委托链可追。其中最难的是委托链可追——RFC 8693 自己承认 act claim 不能用于访问控制,多跳收窄在标准层还是真空,NIST 2026 也明说没定论。” 最后这句把你和背稿子的人分开。
  • 选型怎么用:评估任何 Agent 平台的 IAM 方案,对着四根支柱各问一刀:(1) 凭据是 ephemeral 短效自动轮转,还是静态 key?(2) 是否给 Agent 独立可验证身份 + 双身份日志,还是借用人类凭证?(3) 授权是 task-level 即用即弃,还是 operator-level 固定 scope?(4) 委托给 sub-agent 时是否强制 scope 递减、委托链可溯源?任何一条停留在”搬人类 IAM”的方案,在高副作用/多跳/跨信任域场景直接扣分。并对厂商锁定计价(Entra Agent ID 的 E5 依赖)。
  • 复现怎么用:自建 Agent 时,先别把人类 IAM 的直觉搬进来。本地起 SPIFFE/SPIRE(开源)发短效 SVID,体会”凭据短到来不及成为攻击面”;用 OAuth 2.1 的 act claim 跑一遍单跳委托,再试多跳——亲手撞一次 RFC 8693”多跳不可强制”的墙;对副作用分级(L0–L4,见 A04 Confirmation-gated 自主执行的权限语义),高副作用走计划级确认而非操作级弹窗。撞过这堵墙,“范式革命”对你就从”读过”变成”知道”。

§8 与已有节点的关系

本节点是 02 代际演化模块的两根纵线之一,与 G01 严格分工:G01 走 authentication 侧的凭据机制代际史(密钥怎么变),G02 走 authorization 侧的治理范式革命(系统凭什么放它动手)——一个回答”它怎么证明是谁”,一个回答”谁有权决定它能动什么”,互为镜像不复述。对 A01 Agent 身份辨析·Identity vs API Key vs Human Credential:A01 是横向辨析(身份/凭据/主体三分,是什么),本节点把 A01 §0 点出的三条隐含公理做成”为什么旧范式必然失效”的纵向时间线,是 A01 的演化纵深。对 A02 授权范围与 Privilege Drift:A02 是漂移这一横切病理切片,本节点把它统一进”公理二破 → operator/task 脱节”的范式叙事,是病理切片的上位框架。对 A04 Confirmation-gated 自主执行的权限语义:本节点的 scope 收敛支柱引用其 L0–L4 副作用分级与确认门语义,不重定义。对 S01 Agent 授权栈·身份 scope 审计(本批新建):本节点的四根支柱正是 S01 要拼成的脊柱的概念来源,S01 给全景图、本节点给”为什么需要这四层”的演化论证。

§9 关联节点

核心(必读)

延伸(可选)

  • A03 子 Agent 权限继承问题——委托链可追支柱的具体病理
  • m208 - AI 基础设施与中间件选型——IAM 范式是中间件选型的安全维度
  • m207 - Agent 产品化:场景推演与失败模式——范式误用是一类系统性失败模式
  • A06 Orchestrator 编排器——编排器 spawn 子 Agent 时的委托链起点
  • 幻觉——非确定性是公理二(行为可预测)崩塌的根源
  • AI概念滥用反思——“Agent IAM = 人类 IAM 加补丁”是典型概念滥用
  • G01 从静态 token 到 Agent 身份(02 代际演化同模块,本批 staging,落盘后回填双链)
  • S01 Agent 授权栈(本批 staging,落盘后回填双链)
  • 0411 Agent 专题 A08 MCP 与 A2A 协议族 / A06 委托与代理(A06 当前主库无对应节点,降级文本)
  • 0430 制度现象专题”Agent 准法律主体”(同批 staging,降级文本)
  • 0435 红队专题 S03 Agent 权限边界与最小权限设计(同批 staging,降级文本)

§10 修订日志

  • R0(2026-06-19):首稿。确立”人类 IAM → Agent IAM 是 Kuhn 式范式革命(不可通约)而非功能升级”主框架;§0 三条隐含公理表;§1 人类 IAM”先发权限后用”内核 + 进步主义修正反例(NHI 子类仍对);§2 三条公理逐一击穿(静态凭据攻击面 / 行为基线失灵 / 自我再委托标准真空);§3 判断主轴四根支柱(短时凭据 / 可归因主体 / scope 收敛 / 委托链可追)各配致命误用 + 真实反例;§4 PM 视角(责任重写 / 确认疲劳 / 合规时间错位);§5 对手框架(McGuinness “授权授予 vs 身份护照”接受 + 边界,本节点是其归宿);§6 跨域呼应(Kuhn 不可通约 + 滴滴风控”账户≠行为”迁移);§7 面试/选型/复现三落地。事实接地:45:1–100:1 / 255% / 8%-53%-47%(CSA 标样本量待核实口径)/ 93% / SPIFFE 24h / Entra Agent ID FIC / RFC 8693 多跳局限 / NIST NCCoE 无定论 / arXiv 2510.26702、2603.24775、2603.17170 均沿用 A01/A02 已核实来源,未新编编号。0435/0430/0411 A06 及本批未落盘同级节点(G01/S01)一律降级文本。