尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

Agent 安全新范式——从权限到Authority:当权限不再是终点,“能不能发生“成为新命题

Agent 安全新范式——从权限到Authority:当权限不再是终点,“能不能发生“成为新命题 一、一个被默认了三十年的前提正在失效企业安全走了二十多年本质上在反复回答几个基础问题你是谁你能登录哪个系统你属于什么角色你能访问哪些资源你能执行哪些操作从账号密码、SSO到IAM、PAM再到RBAC、ABAC安全架构越来越复杂但底层逻辑从未变过先确认身份再赋予权限。人负责最终操作。这个模型在人操作时代极其有效。系统告诉财务人员你有付款权限至于付给谁、金额对不对、今天该不该付由屏幕前的人结合业务判断。权限系统划边界人理解现实。分工清晰代价低。AI Agent正在撕裂这个结构。当一个Agent不再只是生成建议而是能读取数据库、调用API、发送邮件、修改云资源、操作支付系统、甚至把任务委托给另一个Agent时一个被长期隐藏在人类判断背后的问题浮出水面即使身份是真的权限也是真的这一次具体动作就一定应该发生吗二、三个概念三种控制对象传统安全体系的核心链条是 Identity → Authentication → Authorization。Agent时代这条链被迫向执行端延伸出现了一个新的独立环节概念回答的问题控制对象Identity / Authentication你是谁主体Authorization你被允许访问什么、能做什么主体的能力Authority新此时此刻这个具体动作是否被授权发生事件/行动前两句约束的是主体最后一句约束的是事件。这不是措辞变化是控制对象发生了质变。用一个场景说明一个财务Agent拥有合法身份拥有payment.write权限。用户交给它的任务只是支付供应商A的3万美元发票。它调用支付接口这件事并不能自动证明任何一笔支付都属于这次授权范围。身份是真的Token是真的API权限也是真的——最后落地的那个动作仍然可能是错的。合法的主体可以产生不合法的执行。三、权限与执行之间的距离被消灭了理解Authority为什么必须被单独提出需要看清Agent真正改变了什么。它没有推翻权限模型改变的是权限与现实结果之间的距离。传统软件时代一项权限和一次真实变化之间隔着大量人工步骤财务人员登录后要选收款人、填金额、核对、点确认工程师有服务器权限后还要自己敲命令人的判断天然存在于Authorization与Execution之间。那段看似低效的距离实际上是整个体系最后的缓冲。Agent的价值恰恰在于消灭这段距离。用户说把这批供应商账款处理掉Agent就读取数据、判断对象、生成支付请求、调用执行接口。自动化越高Permission与Execution之间越短缓冲越薄。输出一段错误文字可以重新生成一次真实执行却可能已经修改数据库、转出资金、停止服务。前者的成本是重来一次后者的成本是现实本身。这就是为什么单纯把IAM做得更细粒度仍然不够。因为需要回答的已经不只是这个Agent有没有调用支付API的权限而是它为什么调用、调用的对象是谁、金额是否属于原始任务、条件是否已变、任务是否仍有效以及——在这一刻执行是否仍然应该发生。四、行业信号安全控制点正在从Access向Action移动2026年多个独立方向不约而同落在同一个位置时间来源方案核心思路7月Nuggets英国Authority Control Plane位于Agent与工具/应用/企业系统之间结合身份委托authority策略intent上下文决定动作允许/拒绝/转人工7月底Delinea运行时授权Runtime AuthorizationAgent进入合法Session ≠ 后续所有操作自动继承允许策略判断推进到具体动作执行之前同期独立草案Mission-Bound AuthorizationOAuth给Agent很多独立Token缺少一个持久对象把能力绑定回用户原始授权的那一项任务同期行业Action Governance / Authority Layer安全控制点从能不能进入移到能不能执行它们彼此不同远未形成统一标准但共同指向一件事安全系统的控制对象正在从主体拥有的权限逐渐移动到主体准备实施的具体行动。五、核心任务企业安全在Agent时代必须回答什么Agent时代的企业安全不再是防入侵而是约束不可预测性。核心任务可以归结为五个问题1. 谁授权了这一次行动不是谁拥有权限而是谁在这一次具体行动中行使了授权。授权必须可追溯、可定位、可撤销——不能依附于某个人的判断力必须沉淀为结构。2. 这项授权因为什么而存在授权必须绑定到具体任务、具体对象、具体状态。有支付权限不是授权被授权支付供应商A的3万美元才是。3. 它现在是否仍然有效上下文会变化业务条件变了、审批过期了、数据状态不同了。授权不是一次性授予而是一个持续有效的判断窗口。4. 谁可以把它撤销权限可以授予也可以收回。Agent时代的授权必须具备实时可撤销性——不是定期轮换而是在上下文变化时立即失效。5. 系统能否在最后那一刻说不这是最核心的一条。成熟体系的标志不是授权做得多精细而是在现实真正改变之前保留拒绝的能力。一次执行之前系统必须有权拒绝也必须有人为这次拒绝或放行负责。六、安全治理的范式转变Agent时代安全面对的风险性质变了旧范式新范式防止未经授权的人做事防止被授权的系统把事情做错权限的不确定性行为的不确定性信任一个可靠的人信任一套可靠的结构确定性相同输入得到相同输出非确定性相同目标得到不同路径、不同执行传统安全有一个隐含前提只要把程序被允许做什么定义清楚就能大致知道程序会做什么。AI改变的不是权限体系本身而是这个前提——大模型不是确定性程序你可以规定它有哪些工具却无法精确预测它每次如何组合这些工具。这意味着安全第一次面对的不是权限的不确定性而是**行为的不确定性**。七、Authority不是新名词是旧问题的显性化Authority是否最终成为行业标准术语现在还很难下结论。但它的出现意味着一件事被不可逆地看见了权限的终点从来不应该只是可以做什么而应该一直延伸到这一次事情究竟能不能发生。过去这个判断由可信的人在执行前一秒默默完成。当人退出执行链答案不能继续依附于个人判断力必须沉淀为可定义、可委托、可审计、可撤销的结构。Runtime Authorization、Mission-Bound Authorization、Action Governance、Authority Control Plane在短时间内接连出现本身已经说明了一个方向Agent安全真正成熟的标志不是我们能多准确地证明Agent是谁也不是它拥有哪些权限而是能在现实真正改变之前回答这一次行动到底凭什么发生。八、一句话总结企业安全过去花了几十年回答谁可以进入系统、谁拥有权限。当AI开始自主行动之后一个更贴近现实的问题成为独立问题谁最终能够让动作发生。
返回列表