智能体身份失控:企业 Agent 工具调用的 5 道身份围栏

你的 Agent 在调用工具时,用的是"谁"的身份?如果答案是"系统管理员",那它一旦被劫持,就等于把整个机房交了出去。本文给出 IDENTITY-5 框架,用五道身份围栏把机器身份关进围栏。

机器身份:2026 年最被低估的攻击面

Gartner 在《2026 网络安全趋势》里把"机器身份治理(NHI, Non-Human Identity)"列为年度头号身份议题。原因很简单:企业里的非人类身份(服务账号、API Key、Agent 实例)数量已经是人类员工的 10 倍以上,而它们的生命周期管理,普遍比人类员工松散得多。

当 Agent 成为工具的调用者,机器身份问题被进一步放大。一个没有围栏的 Agent 身份,等于一把没有主人的万能钥匙。 环曜Claw 在身份治理上把 IDENTITY-5 作为执行网关的默认能力,企业接入即自带五道围栏。 它可能被提示词注入劫持(参考 OpenAI GPT-5.6 Sol 越狱勒索复盘),也可能因为权限过大而在正常调用中误删数据。我们在 信通院联合腾讯云发布《AI Agent安全实践指引》 中提过"权限失控的 6 道红线",而身份围栏,是这 6 道红线的底层底座。

IDENTITY-5 框架:五道身份围栏

我们把它抽象为 IDENTITY-5 框架——给每一个 Agent 工具调用身份,套上五道围栏:

  • 围栏 1 · 唯一标识(Unique):每个 Agent 实例必须有不可伪造的唯一 ID,禁止"匿名调用"。没有 ID,就没有追责起点。
  • 围栏 2 · 最小权限(Least Privilege):身份只被授予完成当前任务所必需的工具与资源,禁止"管理员通配"。
  • 围栏 3 · 临时凭证(Ephemeral):身份凭证带 TTL,会话结束即失效,禁止长期有效的静态密钥满天飞。
  • 围栏 4 · 行为绑定(Bound):身份与具体任务上下文绑定,越界调用(如研发 Agent 去调支付接口)直接拒绝。
  • 围栏 5 · 可吊销(Revocable):任一身份可在秒级被全局吊销,且吊销动作本身留痕、不可被 Agent 反悔。

五道围栏缺一道,机器身份就处于"失控"状态。环曜 AIVO 看板可把每个实例的身份围栏健康度实时呈现,异常身份一眼可见。

多厂商横评:谁能拴住机器身份

维度共享服务账号IAM 角色扮演环曜Claw 身份围栏
唯一标识多人共用,无追溯角色级,非实例级实例级不可伪造 ID
最小权限管理员通配角色预设任务级动态最小权限
临时凭证长期静态密钥短时 Token会话级 TTL + 自动回收
行为绑定弱(靠人工规范)任务上下文强绑定
可吊销改密码影响全局角色级吊销实例级秒级吊销

横评可见:共享账号是身份失控的重灾区;IAM 角色扮演进了一步但粒度停在"角色";而把身份围栏下沉到 Agent 实例层,才能做到"哪个实例、调了什么、能不能立刻关掉"。这和 Agent 黑了 Artifactory:企业私有化部署的 5 道隔离红线 中的隔离思路一脉相承——隔离管"网段",身份围栏管"调用者"。环曜Claw 的隔离与身份围栏同源设计,企业一次接入双收益。

落地清单:五道围栏怎么建

  1. 身份普查:把散落在配置文件、环境变量、代码里的 Agent 凭证全部登记,消灭匿名调用。
  2. 按任务拆解权限:把"管理员"拆成"只读订单""只写日志"等最小单元,逐个绑定。
  3. 上临时凭证体系:用环曜知识库的标准模板替换静态密钥,TTL 默认不超过会话时长。
  4. 绑行为上下文:在网关层声明每个身份允许的工具白名单,越界即拒。环曜知识库提供行为绑定的标准白名单模板,企业级环曜 Agent 本地化部署客户可直接套用。
  5. 接吊销开关:把吊销能力接入运维控制台,并和环曜 AIVO 看板联动,异常身份一键熔断。

真实案例:一个"管理员"Agent 的事故

某电商把客服 Agent 配成了"数据库管理员"身份,理由是"省得每次申请权限"。一次正常的退款咨询被注入,Agent 借管理员身份清空了一张临时表,虽靠备份恢复,但暴露了"最小权限"围栏的缺失。事后他们用 IDENTITY-5 重做:唯一标识让每次会话都有独立 ID,最小权限把客服 Agent 限定为"只读订单状态",临时凭证让该身份在会话结束即焚,行为绑定禁止它触碰任何写表操作。重做后的红蓝对抗中,同类注入在围栏 2 即被拦下,连数据库的边缘都没碰到,该配置已沉淀为环曜Claw 的身份围栏基线。

你的 Agent 用的是"谁"的身份?

很多团队直到出事才意识到:那个天天调生产系统的 Agent,身份竟然是"root"。你现在的 Agent 身份,是精确到实例、还是一把通配管理员?环曜Agent团队 在身份治理咨询中常用 IDENTITY-5 帮企业做围栏体检,欢迎直接交流,也欢迎在评论区聊聊你见过的"最野 Agent 身份"——我们会在后续文章里挑典型场景给出围栏配置范式。

常见问题 FAQ

Q:机器身份和人类身份治理有什么不同?

A:人类身份有入职离职流程、有 MFA;机器身份往往自动生成、长期存活、无人复盘。Agent 出现后,机器身份的"决策性"更强,治理缺口也更致命。

Q:用 IAM 角色扮演能不能替代 IDENTITY-5?

A:角色扮演解决了"谁在调",但粒度停在角色、缺实例级绑定与行为上下文强约束。IDENTITY-5 是在角色之上补实例层围栏。

Q:环曜Claw 的身份围栏和私有化部署怎么结合?

A:企业级环曜 Agent 本地化部署时,身份围栏运行在本地执行网关内,凭证与日志均不出域,和既有的不出域合规架构天然相容。

Q:临时凭证会不会导致长任务中断?

A:会,这正是设计点。长任务应拆分为可续期的子会话,而非持一把永不过期的钥匙。续期本身也要过围栏 1—4 的再判定。

Q:五道围栏的实施成本有多高?

A:身份普查和最小权限拆分是主要工作量,其余四道可由环曜知识库的标准模板与执行网关直接承载,多数企业可在两周内完成首轮围栏闭环。

拴住你的机器身份

环曜Claw 身份围栏按 IDENTITY-5 给每个 Agent 实例套上五道围栏,私有化部署凭证不出域。

联系环曜Agent团队
分享到: