代理访问模型

💡 原文英文,约5600词,阅读约需21分钟。
📝

内容提要

该文提出“代理访问模型”(AAM),针对AI代理的短暂性、机器速度和提示词可操纵性,主张不信任任务运行,通过短期凭证、强制在工具和网络层执行、单向信任棘轮限制能力,并利用活动日志和授权审查循环实现最小权限,同时指出多人访问控制仍是难题。

🔎

延伸解读

为什么人类访问控制模型不适用于AI代理

文章指出,为人类设计的访问控制模型(如BeyondCorp)假设主体是“人类+设备”,以人类速度行动,而AI代理具有短暂性、机器速度和提示词可操纵性。这些特性导致传统模型“安静地失败”:凭据长期有效、异常检测反应太慢、提示词可被注入攻击操纵。因此,需要专门为代理设计访问控制模型,如AAM。

AAM的核心原则:不信任任务运行

AAM的核心原则是“不信任任务运行”,即对每个动作都基于任务及其累积状态进行授权。它通过短期凭证、强制在工具和网络层执行、单向信任棘轮限制能力,以及活动日志和授权审查循环,实现最小权限。这种设计使得代理的能力范围更小,从而减少需要判断的风险。

信任棘轮如何防止数据泄露

信任棘轮是AAM的关键组件,用于限制数据外泄。当代理读取受保护数据时,棘轮会触发状态转换,移除外部目的地等能力,只保留必要的内部操作。例如,在夜间对账任务中,读取处理器报告后,棘轮会关闭处理器和支持路径,仅保留指定的账本读取和输出通道,从而在数据到达模型前就限制其外泄路径。

多人访问控制仍是未解难题

文章承认,多人访问控制(如代理同时为多个用户服务)仍是难题。当代理为不同权限的用户(如Alice和Bob)服务时,如何避免数据跨权限泄露?现有标准无法完整处理项目级权限和来源追踪。文章建议,当前可先隔离每个主体的工作,或使用保守的公共授权,但会牺牲共享上下文的效用。

Q&A

代理访问模型(AAM)的核心原则是什么?

AAM的核心原则包括:凭证短时且绑定任务;强制在工具和网络层执行而非提示词;人工监督仅用于例外情况;基于证据进行授权审查;能力状态单向移动(通过信任棘轮只能减少能力)。

为什么传统的身份和访问控制模型不适合AI代理?

因为代理具有四个特性:短暂性(任务结束后即消失)、机器速度(远超人类)、提示词可被操纵(模型可能被注入攻击)、跨跳组合权限(多跳代理链导致权限模糊)。这些特性使得传统模型要么过度授权、要么反应太慢、要么无法有效执行边界。

AAM中的信任棘轮(Trust Ratchet)是如何工作的?

信任棘轮是一种状态机制,当发生受保护事件(如读取敏感数据)时,它会根据策略移除任务执行图中的某些能力,且只能单向减少,不能恢复。它确保在敏感数据释放前,先收紧网络出口和工具权限,从而限制数据外泄。

AAM如何实现最小权限?

AAM通过任务模板在调度时定义能力上限,代理只能在该上限内操作,未声明的动作被拒绝。同时,通过短期凭证、强制在工具和网络层执行、以及信任棘轮动态减少权限,确保代理只拥有完成任务所需的最小权限。

AAM中的人工监督是如何设计的?

AAM将人工监督限定在创建或修改任务模板、以及批准策略已允许的高风险动作上。它避免对每个步骤都要求审批,以防止审批疲劳。审批不会扩大当前任务的能力上限,超出上限的动作需要新任务。

AAM如何处理多人访问控制问题?

AAM承认多人访问控制是难题,目前未完全解决。它建议将代理的上下文视为带标签的数据,在数据进入上下文和输出前比较标签与当前用户的权限,但当前边界是单一有效权限的任务图。共享代理可以按主体隔离工作或使用保守的公共授权,但会牺牲共享上下文的效用。

AAM中的代理活动日志(Agent Activity Log)有什么作用?

代理活动日志是一个追加式、可查询的记录,由身份代理、访问引擎、工具层、信任棘轮和网络执行点捕获。它记录每个动作的读写类型、作用域、任务和发起人,用于审计和调查,不依赖模型自述。

AAM如何防止数据外泄?

AAM通过信任棘轮在敏感数据释放前收紧网络出口和工具权限,例如移除外部目的地或缩小数据库范围。同时,网络层强制出口流量,工具层默认拒绝未声明的调用,并且凭证短时且绑定任务,防止重放。

🏷️

标签

➡️

继续阅读