Agent 身份就是生产基础设施
· 8 分钟阅读
自主 Agent 正把身份从登录问题变成每一次工具调用、审批和恢复路径的控制面。
身份已经下沉到聊天框之下
Agentic AI 不再只是回答用户。它会选择工具、调用 API、访问文件、生成产物,甚至改变外部状态。因此入口处的认证已经不够。生产问题变成:哪个身份在行动,代表谁,拥有什么能力,为了哪个任务,持续多久?
NIST 在 2026 年 8 月的指南中指出了一个熟悉模式:组织先追求功能速度和即时价值,却没有为 Agent 建立强身份基础。对 Agent 来说,这种缺口可能变成未授权操作、过宽访问、无法追踪的审批,或任务结束后仍然有效的旧凭证。
不要让模型成为安全主体
安全主体不应是模型,而应是 harness 为特定任务创建的受限工作负载身份。模型可以提出动作,环境负责判断是否允许。这样授权就留在 prompt 和模型可控记忆之外。
有用的链路包括:人类用户、产品会话、Agent 运行、工具调用和下游服务。每一环都需要证据。访问代码时要绑定仓库、分支、原因、任务 ID 和时间窗口;公开发布时要绑定精确内容和精确副作用。
- 区分用户身份和 Agent 工作负载身份
- 为单个任务发放短期凭证
- 在服务端授权工具调用
- 记录每次写操作的决策、输入、输出和回滚路径
能力是最小权限的单位
角色对 Agent 系统过于粗糙。一次 Agent 运行通常只需要一个仓库、一个分支和少数操作。每个工具都应被视为一种能力,具有类型化输入、前置条件、后置条件、预算和过期时间。
这也能减少权限疲劳。受限的安全读取和确定性检查不需要不断打断用户;人工审批应保留给发布、删除、花费、授予访问或发送敏感数据。
审计链路必须经得起事件响应
Agent 审计需要用户意图、模型版本、prompt 版本、证据、能力授予、工具输入输出、策略决策、provider id 和最终副作用。没有这条链,就无法区分模型建议错误、harness bug、被盗凭证或错误人工审批。
OpenAI 在 2026 年 7 月披露的 Hugging Face 事件说明了轨迹级重建的重要性:Hugging Face 重建了跨多天的数千个动作。身份和遥测必须在第一次严重事件之前设计好。
生产检查表
从默认拒绝开始。给每次运行分配任务 ID,绑定明确能力,通过 broker 在最后负责时刻使用凭证,限制网络目标,并让写操作具备幂等性。随后演练撤销、隔离和证据保全,且不泄露 secret。
健康系统应当容易解释:哪个身份行动了、为什么被允许、改变了什么、如何回滚、下次哪个监控会触发。
由 Berktug Berke Ates 于 2026年8月29日 发布。