从「给钥匙」到「评每一次动作」

传统身份与访问管理的基本假设是:一个智能体登录一次,拿到长期凭据,之后就能在授权范围内自主行动。这在人操作软件的时代够用,但到了能自己规划、连续跨系统执行的智能体身上,就露出缺口——凭据有效,不代表这一个个具体动作都该被允许。一个修 bug 的智能体,可能拿着读源码的权限,顺手把代码库整库搬去外部,而这并不违反它最初拿到的访问许可。

九月底两笔早期融资把这个问题推到台前:Kontext 拿下约四百万美元,Outerlimit 走出隐身拿到约一千六百万美元预种子。它们的共同主张都是把零信任从身份层推进到动作层——不再只问这个 agent 是谁、能进哪扇门,而是逐次判断这一下动作,在当下上下文里是否被允许。

这个转向背后是一个朴素的事故复盘逻辑:过去一年多起智能体安全事件,根因大多不是模型被攻破,而是智能体拿着合法凭据做了越权的事。当身份与权限在登录时就一次性给足,事后的审计与熔断就成了事后主要的补救手段。动作级授权想做的事,是把判断前移到每一次调用,让越权在事前就失去执行机会,而不是等坏结果发生后再追责。

两条路线:任务感知运行时与密码学强制

Kontext 走的是任务感知的运行时控制。它的软件架在智能体与要调用的应用之间,结合身份、任务、请求动作与目标资源实时评估,先以观察模式记录行为、验证策略,再切到强制模式,在动作执行前拦下违规项,并保留审计轨迹。逻辑上它守的是动作发生那一刻,先把行为看明白,再决定放不放行。

Outerlimit 更激进一些,用密码学强制的逐动作授权。它把凭据与密钥分片,去中心化地散落在智能体生态里,只有当身份、策略与执行上下文都验证通过,才在调用工具时重组密钥完成解密。也就是说,未经授权的动作在事前就被挡住,而不是事后靠监控发现。两家都隐含同一个前提:凭证有效不等于这一动作被允许。

传统 IAM 给的是钥匙,动作级授权看的是当下 身份授权(旧) · 登录一次拿长期凭据 · 有钥匙就能动 · 越权动作事后才发现 → 凭据在,权限就泛 动作授权(新) · 每次动作单独评估 · 结合身份 / 任务 / 上下文 · 不合规当场拦下 → 授权跟着动作走
图 1|零信任的下一跳,是把「能不能进」细化到「这一下能不能做」

钱往动作层流,说明重心在挪

两笔融资的时点接近,指向同一个信号:安全预算的重心正在从管身份挪向管动作。过去一年,企业从给 agent 配钥匙的试验,走到了 agent 已经在跑的现实,于是最朴素的共识浮现——智能体有多安全,取决于裹在它外面的那层约束有多结实。身份、权限、日志三件事的缺口,正在被单独拎出来当成一类基础设施来补。

这类动作层授权的创业公司,与同期做治理编排、审计、运行时熔断的厂商,其实是同一条主线上的不同切面。它们合在一起,拼出生产级 agent 真正缺的那块地基:不是更聪明的模型,而是更细的授权与更硬的拦截,让企业敢把自主权交出去。

同一目标,两种入手方式 Kontext(420 万美元) · 任务感知的运行时控制 · 先观察记录再上强制 · 留审计轨迹 · 42CAP 领投,a16z CSX 参投 Outerlimit(1600 万美元) · 密码学强制逐动作授权 · 凭据分片去中心化 · 验证通过才重组密钥 · AlbionVC / Evolution 等 两家都假设:凭证有效不等于这一动作被允许
图 2|钱往「动作层」流,说明安全预算的重心在挪位置

别把动作授权当成万能药

但也要泼点冷水。动作级授权能拦住明显越权,却挡不住被允许的权限用错地方——一个在任务内完全合规的动作,组合起来仍可能酿成连锁风险。它优化的是执行路径上的单点控制,不能替代整体架构设计、监控与人在环,更不能替企业把边界划好。

对企业来说,这类方案更像是给智能体装上安全带,而不是替司机做判断。该问的不是要不要上动作授权,而是我的 agent 现在有几个动作没有上下文约束、谁在为这些动作兜底。先把账算清楚,再决定是从运行时改造,还是从身份层加密,别被融资热度带偏了节奏,也别指望一套工具解决全部治理问题。

换个角度,动作授权其实是把权限最小化这个老原则落到智能体身上。过去给服务账号配长期密钥是常态,现在要给每个动作单独判断上下文,本质是把零信任从人延伸到非人身份。这一步迟早要做,只是智能体的连续执行能力把时间表大幅提前了,企业与其等标准,不如先把自家 agent 的动作面盘点清楚。