README·0436·多视图阅读指南
这份指南要解决的不是”专题里有哪些节点”,而是一个更现实的 PM 问题:当你只有 20 分钟、或者明天就要给安全评审会讲方案、或者正盯着一个已经在线上跑的 Agent 心里发慌,你该按什么顺序读这 15 个节点? 一个专题的真正失败不是节点写得不好,而是读者不知道从哪进、读完不知道连成了什么判断。所以这里给三条互不相同的阅读路径——它们排序逻辑不同、终点不同、对应的读者状态也不同——外加几道自测题,和一句对”这专题和我已读的 0411 / 0435 是什么关系”的交代。
§0 为什么是”三条路径”而不是”一个推荐顺序”
最偷懒的 README 是给一个线性推荐顺序(“建议按 A01→A02→…→R03 读”)。这在本专题行不通,原因是 0436 的读者带着三种正交的意图进来,而这三种意图要求的阅读顺序彼此冲突:
| 读者状态 | 他真正要的 | 线性顺序为什么不够 |
|---|---|---|
| 概念扫盲(“Agent 权限到底在讲什么”) | 最快建立心智模型,10 分钟能复述 | 线性会让他陷在 A02/A03 的细节里出不来 |
| 要做决策(“我要给一个 Agent 产品做安全方案”) | 一条从身份到落地的决策链,每步有 PM 动作 | 线性把”概念—架构—实例—复现”割裂成四段,决策链断了 |
| 已出事 / 高紧迫(“线上 Agent 越权了”) | 直接定位止血点,按危险程度倒序 | 线性把最该先看的事故剖解 E02 排在了第 11 位 |
所以本指南的设计原则是:路径按”读者要做的判断”组织,而不是按节点编号组织。三条路径会重叠用到同一批节点,但进入角度和停止点完全不同。读者对号入座选一条,别三条都读——那样反而失去了路径的意义。
[!note] 节点全景(15 个,按目录)
- 01 概念辨析:A01 身份辨析、A02 授权范围与权限漂移、A03 子 Agent 权限继承、A04 确认门权限语义
- 02 代际演化:G01 代际谱系总图、G02 IAM 演化详解
- 03 架构剖面:S01 授权栈三层、S02 沙箱与最小权限、S03 审计日志即责任界面
- 04 实例剖解:E01 微软身份边界、E02 越界事故剖解、E03 MCP 工具授权边界
- 05 复现指南:R01 权限白名单、R02 沙箱化执行、R03 审计追踪
§1 路径一·速通(约 25 分钟,建立心智模型)
适合谁:第一次系统接触 Agent 权限,或者要在会上能”听懂别人在说什么”。终点是能用三句话复述这专题的骨架。
读这 4 个,按这个顺序:
- G01 代际谱系总图——先看演化全景,不先看定义。它把”从静态 token 到 Agent 原生身份”的二十年脉络铺开,让你知道这不是 2025 年才冒出来的新问题。心智模型的地基。
- A01 身份辨析——整个专题的命门节点。一句话带走:API key 是凭据不是身份,把它当身份等于同时杀死归因与最小授权。其余节点都在这条线上展开。
- S01 授权栈三层——把”身份 / scope / 审计”三层栈一次看全,知道 A01 的身份只是第一层,后面还有授权和审计两层。
- E02 越界事故剖解——用一个真实事故收尾。前三个是框架,这个让框架”疼”一下,记忆才钉得住。
读完的自检:你能不能不看笔记,说清”为什么 API key 不能当 Agent 身份""授权栈是哪三层""出事时归因为什么会断”。能,速通就达标了,不必硬啃 A02/A03/G02 这些细化节点。
§2 路径二·安全 PM 决策链(约 90 分钟,从概念到能落地)
适合谁:你要给一个真实的 Agent 产品/平台做安全方案或选型,需要一条首尾相连、每步都带 PM 动作的链路。这是本指南的主路径。
它的排序逻辑是一个产品决策的自然时序——先回答”它是谁”,再回答”它能动什么”,再回答”架构上怎么兜住”,最后回答”怎么自己搭一套”:
第一段·身份与授权语义(它是谁、它能动什么)
- A01 身份辨析——决策链起点。选型第一问:用的是 ephemeral 短效凭据还是长期 key?
- A02 授权范围与权限漂移——身份解决了,接着是 scope。权限会随时间”漂移”变大,这是慢性病不是急症。
- A03 子 Agent 权限继承——一旦 Agent 会 spawn 子 Agent,权限继承就是放大器。选型问:子 Agent 身份是自动派生且 scope 递减,还是直接继承父 key?
- A04 确认门权限语义——哪些动作可以自主、哪些必须先问人。注意这里有个埋伏:确认门正在被”审批疲劳”侵蚀(93% 的弹窗被未审查即批准),这把重心推向审计。
第二段·架构如何兜底(架构上怎么扛住) 5. S01 授权栈三层——把前四个概念组装成一个可评估的三层栈。 6. S02 沙箱与最小权限——最小权限不是配置项,是架构。把”它能毁掉什么”在物理上限定住。 7. S03 审计日志即责任界面——决策链的终点闸门:当事前确认(A04)在崩坏,事后归因成为责任的真正落点。选型四问的最后一道。
第三段·把方案落成事实(自己怎么搭) 8. R01 权限白名单——把”它能动什么”从隐性约定变成显式可审计的权限契约。 9. R02 沙箱化执行——把 S02 的架构落成可销毁的隔离环境,对应”运行时事实”。 10. R03 审计追踪——把 S03 的责任界面落成 append-only + 哈希链 + 双身份字段的最小结构。
可选加深:E01 微软身份边界(看一份最激进的厂商答卷,含厂商锁定计价)、G02 IAM 演化详解(补背景厚度)。
读完这条链,你应该能独立回答 §3 自测题里的每一道,并对一个具体 Agent 平台给出”这四问哪几问不过关”的判断。
§3 路径三·紧迫度优先(按危险程度倒序,已出事 / 临阵磨枪用)
适合谁:线上 Agent 已经出问题,或者你只有今晚、明天就上评审。这条路径不讲演化、不建心智模型,直接按”哪个坑最致命、最常踩”倒序读,目标是最快定位止血点。
按危险递减排序(前两个是急症,必须先看):
- 🔴 E02 越界事故剖解——先看别人怎么死的。真实越界事故的解剖,对照你自己的系统找同款症状。
- 🔴 E03 MCP 工具授权边界——如果你用了 MCP,这是 2025–2026 最高发的真空地带(供应链投毒、参数越界)。MCP server 默认不带认证,授权边界被协议悄悄塞进真空。
- 🟠 A01 身份辨析——快速核对:你给 Agent 用的是不是静态 key、或借用了人类凭证?后者制造”假归因”,比无归因更坏。
- 🟠 R02 沙箱化执行——最快的物理止血:把工具执行关进可销毁沙箱,先把”能毁掉什么”的上界压下来。
- 🟡 R01 权限白名单——收缩 scope,把过宽的权限契约改成最小白名单。
- 🟡 S03 审计日志即责任界面 + R03 审计追踪——止血之后补归因:如果连”哪个 Agent、带谁的授权、调了什么”都查不出来,下一次出事你还是抓瞎。
止血顺序的逻辑:先看真实事故对症(E02/E03)→ 核对身份根因(A01)→ 物理收缩爆炸半径(R02/R01)→ 补上归因能力(S03/R03)。演化谱系、确认门语义这些在急症期可以缓读。
§4 几道自测题(覆盖三条路径的命门)
读完任意一条路径后用来验收。答得出第 1–4 题算速通达标;答得出全部 8 题算决策链达标。括号内是该题对应的节点。
- 为什么”给 Agent 发个 service account + API key”这个看似成熟的方案是错的?错在哪两层抽象的塌缩?(A01)
- “借用人类凭证给 Agent”为什么比”无身份”更危险?(A01)
- Privilege Drift 是急症还是慢性病?它和”一开始就授权过大”有什么区别?(A02)
- 子 Agent 全继承父权限 vs 重新授权,各自的代价是什么?(A03)
- 确认门(confirmation gating)正在因为什么而失效?这把责任重心推向了哪里?(A04 → S03)
- “审计日志”和”可观测性(observability)“为什么不能互相替代?它们的目标函数差在哪?(S03)
- 责任界面的”三件套”是哪三个?为什么是 AND 不是 OR?(S03)
- 如果让你给一个 Agent 平台做安全选型,你会问哪四个问题?任何一问答”用静态 key”为什么直接扣分?(A01 + S01 + S03)
进阶一题(接得住对手框架才算真懂):有安全研究者主张”Agent 根本不需要身份护照,只需要授权授予”。这个反对对在哪、边界在哪?(A01 §3,呼应 S03 行为层 vs 机制层归因)
§5 与 0411 / 0435 的关系(读这专题前后该接哪里)
- 与 0411 总览(能力侧):0411 回答”Agent 怎么变强、怎么调工具、怎么编排”——它讲的是能力。0436 是它的安全侧深化:0411 的 S03 Harness Engineering 全景 把权限/可观测列为 harness 能力之一,但没展开”调工具的那个 Agent 是谁、记谁头上、出事怎么收”——0436 整个专题就是填这个缺。先读 0411 建立 Agent 是什么的底座,再读 0436 看它的安全账。0411 的 A08 MCP 与 A2A 协议族、Function Calling、A06 Orchestrator 编排器 分别被 0436 的 E03 / A04 / A03 深化。
- 与 0435 红队与攻防(攻击侧):0435 讲”怎么攻破一个 Agent”(prompt injection、越狱、红队),0436 讲”怎么在权限层守住”——攻防镜像。最锋利的呼应是:0435 的”权限是最后防线”对应 0436 S03 的”归因是最后追责”,一个在事前拦截、一个在事后定责,一前一后夹住 Agent 的自主性。〔注:0435 专题尚在 staging,未入主库,本指南对它只作降级文本引用,不建双链。〕
- 横向呼应(非前置):0421 机制设计(共享资源的激励与治理,呼应 A02 的权限漂移)、0430 制度现象(Agent 作为准法律主体,呼应 S03 的归因即问责)——这两个是跨域加深,不影响阅读顺序,行有余力再串。
一句话定位:0411 教你把 Agent 造强,0435 教你攻破它,0436 教你在它造强、可能被攻破的前提下,把”它是谁、能动什么、出事谁负责”这三件事用权限和审计兜住。
§6 关联节点
核心(必读)
- A01 身份辨析——专题命门,三条路径都绕不开
- S03 审计日志即责任界面——决策链终点 / 紧迫度路径的归因落点
- E02 越界事故剖解——速通收尾 / 紧迫度起点
- G01 代际谱系总图——速通入口
- 0411 总览——能力侧底座
- AI PM 知识图谱·总索引
延伸(可选)
- A02 授权范围与权限漂移、A03 子 Agent 权限继承、A04 确认门权限语义
- G02 IAM 演化详解、S01 授权栈三层、S02 沙箱与最小权限
- E01 微软身份边界、E03 MCP 工具授权边界
- R01 权限白名单、R02 沙箱化执行、R03 审计追踪
- S03 Harness Engineering 全景、A08 MCP 与 A2A 协议族、Function Calling、A06 Orchestrator 编排器——0411 被本专题深化的接口
- 降级文本引用:0435 红队与攻防专题(staging,“权限是最后防线”镜像)、0421 机制设计、0430 制度现象
修订日志
- R0(2026-06-19):首稿。建立三条正交阅读路径(速通 25min / 安全 PM 决策链 90min / 紧迫度倒序);§0 论证”为什么不是一个线性顺序”;8+1 道自测题对齐命门;§5 厘清与 0411 能力侧、0435 攻防镜像、0421/0430 横向呼应的关系。15 节点全景与 basename 链接核对自目录实际文件名。0435 未入库,按铁律降级为文本引用。