智能体的权限,正在从「策略问题」变成「工程一等公民」。9 月 29 日,美国国家标准与技术研究院(NIST)下属国家网络安全卓越中心发布了一份关于「软件与智能体身份及授权」的概念文件摘要,汇总了超过 600 份公众意见。意见里反复出现一个共识:当智能体开始自己读邮件、调工具、动数据,光给它一个合法身份远远不够,还得有一道能随上下文风险动态收口的授权层。换句话说,身份回答「谁在干活」,授权才回答「此刻它能干到哪」。

身份合法,不等于动作安全

这份文件点破了一个常被忽视的盲区:一个智能体的令牌有效、身份合法、对系统的访问也获批,这些都不妨碍它在下一步读到一封夹带隐藏指令的邮件,然后忠实地去偷数据。从头到尾,它的「身份」没有任何变化,但「此刻该不该这么做」已经彻底变了。这恰恰说明,传统访问控制只问「已知的身份能不能用某个资源」,而智能体系统还要多问一句:影响它此刻判断的信息来源可信吗,这会不会让它该被降权。NIST 的摘要本身还不是最终的控制标准,但它把架构讨论的方向摆得很清楚——推理系统不该是唯独决定自己够不够安全的那一方。

身份合法令牌有效上下文被污染读了诱导指令身份没变,动作已危险授权该随风险降级
图 1|身份与授权不等于安全:凭证有效时也可能已摄入恶意指令,权限应随上下文风险下降

信任响应式授权:风险越高,权限越低

顺着这个思路,一种叫「信任响应式授权」的范式正在被抛出来,核心只有一句话:智能体的权威,由身份、任务、动作、数据敏感度、来源可信度,以及当前内容风险共同决定,而不是只由身份决定。它把 Agent 的运行切成三态——正常态下按原权限推进;遇到不可信或敏感内容时进入受限态,自动脱敏、撤掉写权限、把自主动作降级成建议;一旦疑似注入、指令冲突或异常取数,就进入复核态,后果性动作暂停等人拍板。关键不在「加一道锁」,而在「权限随风险逐级退让」,而不是一票到底。这种思路对金融、医疗、法务这类后果直接的场景尤其贴切。

正常:按原权限跑受限:降权·转建议复核:先停动作风险越高权限越低
图 2|信任响应式授权三态:正常→受限→复核,权威随风险上升逐级退让,而非一票到底

为什么现在才被认真提上桌

把身份与动态授权当成工程问题,背后是智能体从演示走向上生产的真实压力。过去一年,行业把大量精力花在「让 Agent 更能干」上,却相对轻视「让它干得可控」。NIST 这份文件的信号意义在于,权威机构开始把「智能体身份、委托、互操作」当作标准轨上的对象来对待,而不是零散的产品功能。对落地团队,它给出的行动项很具体:给每个有后果的 Agent 独立身份、短时效凭证、范围受限的工具集,并在日志里同时记下「哪个 Agent、替谁、做了什么」;更进一步,在上下文可信度下降时自动收权,而不是等出了事再追溯。目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。它和近期一批把治理、护栏、控制面做成智能体平台标配的尝试同属一条主线,区别是 NIST 把「动态降权」从产品卖点,抬成了该被标准定义的工程基线。

对正在评估智能体治理的团队,眼下最划算的动作其实很轻:先给每个有后果的 Agent 发独立身份与短时效凭证,再在日志里把「哪个 Agent、替谁、做了什么」写全。这一步不依赖任何新平台,却能立刻把「出了事查不清」的盲区填上大半。等身份与轨迹齐了,再谈动态降权这类更上层的能力,才站得住。

也要保持清醒:标准与产品之间还有不短的距离。NIST 的概念文件是方向标,不是可照搬的开关;而厂商所谓的「权限层」,不少仍停留在静态角色划分,离真正的信任响应式还差一层运行时判断。更大的现实约束是,跨系统的委托链路越长,责任边界越容易在接口处蒸发——A 系统授权给 Agent,Agent 转委托给 B 系统,出事时谁承担责任常常说不清。所以这套范式要落地,靠的不仅是算法,还有能在日志里把「委托链」完整串起来的审计基建。对正在评估智能体治理的团队,与其急着上全套平台,不如先把「身份可辨、动作可溯、风险可降」这三项地基打牢——这恰恰是当前最被低估、也最该优先做的一截。