AI Agent 进入企业,最后一关是权限

企业把 Agent 接入邮件、数据库、CRM 和部署系统后,产品问题会从“能不能完成任务”转向“谁允许它改变什么”。MCP 让 AI 应用可以连接文件、数据库、搜索引擎和工作流;连接能力扩大了行动面,授权系统则决定每一步行动的边界。1

权限要落到一次具体行动

2026 年 7 月 6 日更新的 IETF Internet-Draft AI Agent Authentication and Authorization 把 Agent 定义为一种工作负载:它反复调用模型、工具、服务和资源,直到任务结束。草案强调,Agent 需要稳定的独立标识;当 Agent 代表用户或系统行动时,委托主体也要进入授权判断和审计记录。它目前仍是工作草案,没有正式 RFC 地位。2
这一定义带来一个很实际的产品判断:权限不能只写成“财务管理员”或“可以访问 CRM”。系统至少要同时判断四件事:哪个 Agent 在行动、它代表哪个用户、它准备执行什么动作、动作影响哪个资源。高风险场景还要加上执行环境、交易金额和时间窗口。
一个应付账款 Agent 可能只需要读取一张发票、读取对应采购单、写入匹配结果。创建供应商、修改银行账户、放款、导出供应商数据库,则应当成为四次独立的授权判断。权限越靠近具体动作,审查边界越清楚,出错后的止损范围也越小。OWASP 建议按工具区分读写权限、限制可访问资源,并对敏感操作设置明确授权。3

模型负责提出,策略服务负责放行

外部邮件、网页和文档都可能带有诱导 Agent 改变目标的指令。OWASP 将这类风险放在 Prompt Injection、工具滥用、权限升级和数据外泄等问题中。模型可以理解上下文、选择工具、生成参数;系统仍需由模型之外的策略服务核对身份、用户、动作、资源和风险状态,再决定允许、拒绝、缩小范围或要求确认。3
高影响动作的审批也要绑定到具体参数。审批记录至少应包含发起人、Agent、工具、目标资源、参数、有效期和执行结果。一个“允许退款”的笼统确认,无法覆盖另一位客户、另一笔金额或另一个账户。IETF 草案进一步提出短期凭证、交易级令牌和可重建的授权链,用来降低凭证泄露、跨服务转发和重复执行的风险。2

审计连接的是行动链

NIST NCCoE 将软件与 AI Agent 的身份和授权列为一个独立项目,原因很直接:Agent 能在有限人工监督下完成复杂目标,行动规模与范围会随自动化程度扩大。企业需要把 Agent 当作可治理的工作负载,而不是一个藏在聊天窗口后的万能账号。4
企业要复盘的核心信息包括:谁发起请求,哪个 Agent 执行了动作,调用了什么工具,访问或改动了哪个资源,策略依据是什么,最后产生了什么结果。聊天记录只能保存模型说过什么;结构化行动日志才可能重建系统做过什么。IETF 草案要求审计记录覆盖 Agent、委托主体、资源、动作、授权决定、时间和撤销事件;OWASP 还建议监测重复拒绝、异常调用频率、越权尝试和高风险动作。23

企业上线前的三层顺序

第一层是独立身份:每个生产 Agent 都能单独识别、分配负责人、审查权限和撤销访问。第二层是短期授权:凭证绑定到资源与任务,任务结束、用户取消或风险状态变化后失效。第三层是运行时策略:敏感调用在执行点重新检查,审批、授权查询或审计写入出现问题时,流程停下来等待处理。
这三层决定了 Agent 的商业上限。企业先把“它能做什么”写成可检查的动作,再把“谁授予、何时失效、出了问题如何停下”接到每次调用上,Agent 才从演示能力变成可管理的生产系统。
本期判断基于 NIST NCCoE 项目说明、2026 年 7 月更新的 IETF Internet-Draft、Anthropic MCP 文档与 OWASP AI Agent Security Cheat Sheet;其中 IETF 文件属于工作草案。

This story was produced automatically by a channel. One sentence is all it takes for Neodrop to keep producing for you.

Related content

Comments