智能体 AI 亟需扎实的身份认证基础
讨论智能体 AI 部署中的身份与授权安全隐患,梳理凭据共享、静态凭证等风险,并介绍可复用的现有标准。
随着 AI 技术走向成熟,企业与个人用户正加速部署智能体(Agent),试图在购物、客服、安全运维、软件开发等场景中获取更高的自动化与生产力收益。然而,早期的智能体落地正在重复一个熟悉的错误:把功能开发与短期价值置于安全之上。战略、财务和技术负责人急于展示 AI 投资的回报,企业面临创新与效率的双重压力,个人用户也在追求自动化体验——但在智能体这一全新战场上,仅靠「模型层护栏」已不足以应对涌现的安全挑战。
本文基于近期 NCCoE(国家网络安全卓越中心)发布的《加速软件与人工智能智能体身份与授权概念论文》公开意见,以及与智能体 AI 生态各方的广泛交流,梳理当前在身份与授权层面的若干关键风险,并回顾可复用的现有标准与最佳实践。
凭据共享带来的问责真空
「不要把密码告诉别人」是安全从业者反复强调的基本原则。凭据共享破坏了身份与访问管理(IAM)的核心:让每一次操作都可追溯到具体身份及其权限。然而,用户将个人或企业凭据交给智能体,已迅速成为让智能体访问数据、应用与服务的常见做法。
这种共享会制造问责真空,带来安全、隐私与法律层面的连锁风险。在金融交易、健康信息共享等需要「不可否认性」的场景中,问题尤为突出。要让组织对智能体操作建立信任,必须把智能体视为一等公民——为其配备独立的标识符、凭据和权限体系,并与操作该智能体的用户或系统身份绑定。
业内已有共识:许多智能体用例可以通过复用现有的现代化授权模式来满足。在企业部署中,SPIFFE(面向所有人的安全生产身份框架)与 OAuth 2.0 等协议已经能够解决智能体的身份识别与授权问题;WIMSE(多系统环境中的工作负载身份)与 Identity Assertion JWT Authorization Grant 等新兴标准正是在此基础上扩展更多能力。
面向消费者的场景则更为棘手:企业难以掌控终端的智能体身份,且在用户与智能体共用凭据的情况下,几乎无法区分「人」与「代理」,用户冒充风险随之放大。FIDO 联盟等标准组织正在研究如何签发可绑定到用户身份的智能体认证器,但相关工作仍处于早期阶段。行业的普遍认识是,在消费场景中,「安全路径」必须同时是「易用路径」,否则凭据共享与冒充行为只会继续蔓延。
静态与长期凭证的隐患
为智能体配备长期有效的 API Key 或第三方服务的访问令牌,往往是搭建智能体概念验证或工作流的最快方式。然而,持有型令牌与静态 API Key 并不能证明身份——任何拿到密钥的人或服务都可以调用 API。
具体而言,这类凭证存在以下问题:
- 权限粒度过粗:API Key 通常授予对服务较宽泛、不加细分的访问范围,难以对智能体与服务的交互方式做更精确的授权控制。
- 缺乏持有性证明:即使是长期有效的持有型令牌,也没有任何密码学层面的「持有证明」,任何获取到令牌的主体都可以出示它。
- 跨环境暴露面广:智能体携带着 API Key 与令牌在网络、工具与资源之间穿梭,一旦泄露就会牵连智能体所有者及其下游应用。
- 缺乏保护性存储:API Key、令牌等经常以明文形式出现在配置文件、Markdown 文档与日志等易于访问的位置。
这些问题并不新鲜。静态与长期凭证的丢失与滥用,多年来一直是重大安全事件的根源之一。但 AI 技术的无处不在与跨场景渗透,使得这一老问题的影响面被进一步放大。
