Google 团队提出 Agent Access Model:为 AI 智能体重塑访问控制
针对 AI 智能体特性,提出 AAM 访问控制框架,主张以任务执行图为最小信任单元,按行为逐次授权。
近日,一篇以 BeyondCorp 为理论起点的新论文提出了「Agent Access Model(AAM)」框架,尝试把过去十余年围绕人类用户建立的零信任安全模型,迁移到正在快速进入企业系统的 AI 智能体上。论文指出,传统的身份与设备校验逻辑在面对「任务级、瞬时、高速、跨跳组合」的智能体时会「悄无声息地失灵」,因此需要一套以任务执行图为最小信任边界的新授权机制。
从 BeyondCorp 到 AAM:信任边界从网络收缩到行为
过去十年,企业安全的核心问题被简化为「这个请求来自哪里、是否值得信任」。BeyondCorp 的答案是:不再信任网络位置,只认证用户身份、核查设备健康度,再针对单个请求做出访问决策。位置变成众多信号之一,而非最终裁决。这一框架之所以成立,是因为被保护的主体是「人类 + 设备」:每天登录一次、随身携带一两个设备、按人类速度产生可被系统推理的访问请求。SSO、设备态势、条件访问、会话风险评分等整套产业都建立在这种主体形态之上。
智能体不具备这种形态。一个智能体服务可能在一次任务中执行多个子任务,本文将一次任务级的执行称为「智能体」,把所有归属于该次执行、由同一能力上限和信任等级管辖的工作称为「任务执行图(task execution graph)」。同一套智能体框架处理不同任务、消耗不同事件、或按明天计划再次启动时,便会生成一张新的执行图。一次简单的人类指令(如「对账这两份账本」「处理夜间告警」「提一个修复这个 bug 的 PR」)就可能派生出多张执行图,每张都可能触及数据库、源码、日志、工单、知识库、文档或电子表格。任务对权限的需求可能很宽,但只在当前任务期间需要,且最好一秒都不多留。
为什么人类模型无法直接套用到智能体
论文从四个维度说明了现有控制对智能体的不适配。
-
凭证寿命与任务寿命错配:服务账号天生为长期运行的软件设计,常带长期密钥、宽作用域、低频轮换。当被用于瞬时智能体时,凭证寿命远超任务寿命,并可能残留在内存、日志或环境变量中,等待被重放。凭证寿命应匹配任务寿命,对智能体来说往往是分钟级。
-
行动速度超出人类节奏:面向人类活动调优的异常检测、限速与防泄漏控制可能反应太慢。一个持有数据库连接和外网出口的智能体,能在控制策略完成采样前完成一次读表并 POST 到外部端点。
-
Prompt 不是边界:团队常对智能体说「不要访问生产环境」「不要把数据发给第三方」。这些指令塑造了行为,但并未执行访问。模型既可能因读取内容中的注入而被操纵,也可能自主产生不安全动作。意图推断可以辅助风险决策,但攻击者可以通过同一段文本塑造这一信号。真正的强制应在中介工具调用的 harness 层与中介数据包的网络层完成——能靠语言越过的边界,不是边界。
-
跨跳组合导致授权漂移:智能体可能调用一个工具,工具又调用另一个智能体,智能体再代表最初的人类调用 API。在这串链路中,「这是为谁、允许做什么」的答案可能在某一跳消失。现有原语更擅长处理单跳委托,对多跳或多人参与的链路支持有限。
AAM 的核心主张:不信任任务运行,逐次授权
AAM 的出发点是一条规则:不信任一次任务运行,针对任务及其累积状态对每个动作做授权。BeyondCorp 移除了网络层面的隐式信任,AAM 则进一步移除任务执行图层面的隐式信任——对一次动作的授权不会自动延续到下一次。每个动作都要按三件事重新评估:智能体是谁、被授权执行什么任务、执行图已经触及了哪些策略相关资源。这种累积状态只能收窄执行图的剩余能力。
论文将 AAM 定位为与 Google Beyond Zero 同向的工作:把信任边界从整个应用收缩到单次动作,并把决策速度提升到机器节奏。Beyond Zero 在每次授权决策背后放置推理引擎,AAM 则以能力上限为执行图划界——与其把每个访问决策做得更聪明,不如让智能体的能力本身更小,让需要判断的范围从源头就小一些。
(注:原文中关于 AAM 与 Beyond Zero 关系的完整论述在所提供文本末尾被截断,本文基于已公开内容整理。)
