登录背后究竟是谁?AI Agent 正迫使人们重新思考

TechRadar 刊文指出,AI Agent 正在替人完成交易和行政任务,而现有登录体系只能回答“你能不能进来”“你是谁”,却回答不了“谁授权你行动、你能做什么、权限到什么时候失效”。围绕“授权”的第三道验证,正成为身份基础设施的新缺口。

一句话看懂:TechRadar 刊文指出,AI Agent 正在替人完成交易和行政任务,而现有登录体系只能回答“你能不能进来”“你是谁”,却回答不了“谁授权你行动、你能做什么、权限到什么时候失效”。围绕“授权”的第三道验证,正成为身份基础设施的新缺口。

事件核心:发生了什么

文章作者、Digidentity 英国区负责人 Jonathan Evans 把访问控制拆成三层:身份验证(能否访问)、身份识别(你是谁)、授权(谁授权你行动、能做什么、有效期多长)。目前绝大多数系统只覆盖前两层,密码和多因素认证当初的设计目标就是确认访问者持有正确凭证,而不是确认它是否有权执行当前动作。

英国近两年在补第二层:Data (Use and Access) Act 已把 Digital Verification Services(DVS)纳入法定框架,部分场景还对董事及重要控制人强制身份核验。但素材指出,随着 Agent 深入企业工作流,授权层的缺口反而在扩大。

为什么重要

Agent 与人的关键差别在于授权链条。一个 Agent 可能持有合法凭证,却越权批准本不该触碰的付款,而现有系统只能确认“凭证正确”,无法判断“权限是否匹配”。当前公开信息显示,金融机构和医疗行业已在身份核验之上叠加角色与资格校验,因为身份本身不说明权限边界。文章认为,其余行业将被 Agent 逼着补上这一课。

更实际的风险在于权限范围:宽泛的长期访问权限更容易搭建,但一旦 Agent 被攻破或权限配置错误,损失远大于窄授权的 Agent。反之,按最小必要原则,让 Agent 为特定任务证明其持有有限、可撤销的授权,才是更稳的做法。

对用户/开发者/创作者的影响

对开发者而言,这意味着 OAuth 式的“on-behalf-of”(OBO)委托模型会被更广泛地引入 Agent 场景:不再把某个人的完整访问权复制给 Agent,而是签发限定任务、限定范围、带有效期的授权,并保留谁在何时授予、何时可撤销的记录。对企业采购方,评估 Agent 产品时可关注五个问题:谁在行动、谁授权、能做什么、受什么约束、授权是否仍有效。创作者若在自动化工作流中接入第三方 Agent,同样需要检查其权限是否超出实际任务所需。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

一是英国 DVS 法定框架是否会延伸到委托授权(delegated authority)层面,而非停留在身份核验。二是主流身份标准组织与云厂商是否把 OBO 委托模式做成可落地的 API 与凭证格式。三是监管若迟迟不定标准,企业在 Agent 权限失控上的敞口会持续存在,等待的成本可能高于先行设计。

来源:TechRadar

celebrityanime
celebrityanime
文章: 27392

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注