问题:Agent复用用户身份的风险
一种常见但存在隐患的设计是让Agent直接复用用户的登录凭据执行任务。这种方式实现简单,但意味着Agent一旦出现判断偏差(无论是被提示注入误导还是自身逻辑错误),其影响范围会等同于用户本人的全部权限——这远超Agent完成具体任务实际需要的范围。
方案:把Agent当作独立的非人类身份
更稳妥的方式是把Agent视为独立的身份主体,与用户身份分开管理。NIST在2026年启动的AI Agent Standards Initiative中,明确提出应将OAuth 2.0、OpenID Connect、SPIFFE/SPIRE等既有身份标准延伸应用到AI Agent场景,把Agent当作一种"非人类身份"进行认证和授权。
好处:影响范围可控
当Agent拥有独立身份后,权限可以按具体任务临时授予,任务结束后即时收回,而不是让Agent长期持有一份不变的、覆盖所有系统的高权限身份。即使某次任务中Agent的判断出现问题,影响范围也被限定在这次任务被授予的权限范围内,而不会波及用户账户下的全部资源。
实践要点
企业在设计Agent系统时,建议为不同类型的Agent任务分配独立的服务身份,并结合最小权限原则动态调整授权范围,详见为什么Agent需要最小权限和Agent身份与授权专题。