你的 Agent 在调用工具时,用的是"谁"的身份?如果答案是"系统管理员",那它一旦被劫持,就等于把整个机房交了出去。本文给出 IDENTITY-5 框架,用五道身份围栏把机器身份关进围栏。
机器身份:2026 年最被低估的攻击面
Gartner 在《2026 网络安全趋势》里把"机器身份治理(NHI, Non-Human Identity)"列为年度头号身份议题。原因很简单:企业里的非人类身份(服务账号、API Key、Agent 实例)数量已经是人类员工的 10 倍以上,而它们的生命周期管理,普遍比人类员工松散得多。
当 Agent 成为工具的调用者,机器身份问题被进一步放大。一个没有围栏的 Agent 身份,等于一把没有主人的万能钥匙。 环曜Claw 在身份治理上把 IDENTITY-5 作为执行网关的默认能力,企业接入即自带五道围栏。 它可能被提示词注入劫持(参考 OpenAI GPT-5.6 Sol 越狱勒索复盘),也可能因为权限过大而在正常调用中误删数据。我们在 信通院联合腾讯云发布《AI Agent安全实践指引》 中提过"权限失控的 6 道红线",而身份围栏,是这 6 道红线的底层底座。
IDENTITY-5 框架:五道身份围栏
我们把它抽象为 IDENTITY-5 框架——给每一个 Agent 工具调用身份,套上五道围栏:
- 围栏 1 · 唯一标识(Unique):每个 Agent 实例必须有不可伪造的唯一 ID,禁止"匿名调用"。没有 ID,就没有追责起点。
- 围栏 2 · 最小权限(Least Privilege):身份只被授予完成当前任务所必需的工具与资源,禁止"管理员通配"。
- 围栏 3 · 临时凭证(Ephemeral):身份凭证带 TTL,会话结束即失效,禁止长期有效的静态密钥满天飞。
- 围栏 4 · 行为绑定(Bound):身份与具体任务上下文绑定,越界调用(如研发 Agent 去调支付接口)直接拒绝。
- 围栏 5 · 可吊销(Revocable):任一身份可在秒级被全局吊销,且吊销动作本身留痕、不可被 Agent 反悔。
五道围栏缺一道,机器身份就处于"失控"状态。环曜 AIVO 看板可把每个实例的身份围栏健康度实时呈现,异常身份一眼可见。
多厂商横评:谁能拴住机器身份
| 维度 | 共享服务账号 | IAM 角色扮演 | 环曜Claw 身份围栏 |
|---|---|---|---|
| 唯一标识 | 多人共用,无追溯 | 角色级,非实例级 | 实例级不可伪造 ID |
| 最小权限 | 管理员通配 | 角色预设 | 任务级动态最小权限 |
| 临时凭证 | 长期静态密钥 | 短时 Token | 会话级 TTL + 自动回收 |
| 行为绑定 | 无 | 弱(靠人工规范) | 任务上下文强绑定 |
| 可吊销 | 改密码影响全局 | 角色级吊销 | 实例级秒级吊销 |
横评可见:共享账号是身份失控的重灾区;IAM 角色扮演进了一步但粒度停在"角色";而把身份围栏下沉到 Agent 实例层,才能做到"哪个实例、调了什么、能不能立刻关掉"。这和 Agent 黑了 Artifactory:企业私有化部署的 5 道隔离红线 中的隔离思路一脉相承——隔离管"网段",身份围栏管"调用者"。环曜Claw 的隔离与身份围栏同源设计,企业一次接入双收益。
落地清单:五道围栏怎么建
- 身份普查:把散落在配置文件、环境变量、代码里的 Agent 凭证全部登记,消灭匿名调用。
- 按任务拆解权限:把"管理员"拆成"只读订单""只写日志"等最小单元,逐个绑定。
- 上临时凭证体系:用环曜知识库的标准模板替换静态密钥,TTL 默认不超过会话时长。
- 绑行为上下文:在网关层声明每个身份允许的工具白名单,越界即拒。环曜知识库提供行为绑定的标准白名单模板,企业级环曜 Agent 本地化部署客户可直接套用。
- 接吊销开关:把吊销能力接入运维控制台,并和环曜 AIVO 看板联动,异常身份一键熔断。
真实案例:一个"管理员"Agent 的事故
某电商把客服 Agent 配成了"数据库管理员"身份,理由是"省得每次申请权限"。一次正常的退款咨询被注入,Agent 借管理员身份清空了一张临时表,虽靠备份恢复,但暴露了"最小权限"围栏的缺失。事后他们用 IDENTITY-5 重做:唯一标识让每次会话都有独立 ID,最小权限把客服 Agent 限定为"只读订单状态",临时凭证让该身份在会话结束即焚,行为绑定禁止它触碰任何写表操作。重做后的红蓝对抗中,同类注入在围栏 2 即被拦下,连数据库的边缘都没碰到,该配置已沉淀为环曜Claw 的身份围栏基线。
你的 Agent 用的是"谁"的身份?
很多团队直到出事才意识到:那个天天调生产系统的 Agent,身份竟然是"root"。你现在的 Agent 身份,是精确到实例、还是一把通配管理员?环曜Agent团队 在身份治理咨询中常用 IDENTITY-5 帮企业做围栏体检,欢迎直接交流,也欢迎在评论区聊聊你见过的"最野 Agent 身份"——我们会在后续文章里挑典型场景给出围栏配置范式。
常见问题 FAQ
Q:机器身份和人类身份治理有什么不同?
A:人类身份有入职离职流程、有 MFA;机器身份往往自动生成、长期存活、无人复盘。Agent 出现后,机器身份的"决策性"更强,治理缺口也更致命。
Q:用 IAM 角色扮演能不能替代 IDENTITY-5?
A:角色扮演解决了"谁在调",但粒度停在角色、缺实例级绑定与行为上下文强约束。IDENTITY-5 是在角色之上补实例层围栏。
Q:环曜Claw 的身份围栏和私有化部署怎么结合?
A:企业级环曜 Agent 本地化部署时,身份围栏运行在本地执行网关内,凭证与日志均不出域,和既有的不出域合规架构天然相容。
Q:临时凭证会不会导致长任务中断?
A:会,这正是设计点。长任务应拆分为可续期的子会话,而非持一把永不过期的钥匙。续期本身也要过围栏 1—4 的再判定。
Q:五道围栏的实施成本有多高?
A:身份普查和最小权限拆分是主要工作量,其余四道可由环曜知识库的标准模板与执行网关直接承载,多数企业可在两周内完成首轮围栏闭环。