从一次认证到持续可信智能体身份可信化框架2026白皮书_第1页
从一次认证到持续可信智能体身份可信化框架2026白皮书_第2页
从一次认证到持续可信智能体身份可信化框架2026白皮书_第3页
从一次认证到持续可信智能体身份可信化框架2026白皮书_第4页
从一次认证到持续可信智能体身份可信化框架2026白皮书_第5页
已阅读5页,还剩107页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

AnTrustedIdentityFramew泰尔终端实验室大模型驱动的智能体,正在改变数字世界的运行方式:从”软件执行指令",走向"智能体理解目标并自主行动"。长期以来,企业数字化主要由预设代码、固定流程和权限配置驱动;如今,智能体已能够理解任务目标、规划行动路径、调用工具和服务、根据反馈调整策略,并与其他智能体及外部系统协同工作。智能体的能力边界,也正从辅助性场景延伸至企业经营的关键环节:访问内部业务系统,参与研发运维和审批,代表用户搜索、下单与支付,并在多个系统和主体之间持续协作、分解任务和传递授权。当智能体开始接触敏感数据、影响业务结果,并产生真实的经济与责任后果,产业关注的重点也随之从"模型能做什么",转向"谁在行动、代表谁行动、被授权做什么、如何约束行动,以及出了问题谁负责"。传统以账号、登录和固定权限为中心的身份体系,也因此面临新的治理挑战。对于能够长期运行、动态决策和跨域调用的智能体,系统不仅需要在接入时确认其身份,更需要在每一次关键行动中持续判断其是否仍然可信。一次认证,并不意味着持续可信;一次授权,也不意味着智能体可以在任何场景、任何时间、以任何方式行动。针对这一命题,全球产业已展开广泛探索,逐步覆盖智能体身份建立、可验证凭证表达、委托授权、跨平台身份互认、安全通信,以及运行过程中的风险监测与责任追溯。产业对于为智能体建立独立身份、让授权关系可验证、让关键行为可留痕等方向,已逐步形成共识。但不同能力的成熟度并不一致。身份标识、凭证签发和基础授权,可以在较大程度上复用既有体系;而运行时可信状态如何持续评估、行动权限如何随风险动态调整、风险信号如何跨域理解,以及不同参与方如何在保护数据边界的前提下实现可信协作,仍缺乏成熟且可规模化的方法。产业已经开始回答”如何识别和授权智能体",但对于"验证通过之后,如何持续信任、动态约束并跨域互认智能体",尚未形成稳定答案。这也是本报告聚焦的问题。报告提出,智能体身份治理需要从"静态身份管理"走向"持续信任管理"。围绕智能体身份,构建可识别、可验证、可评估、可监控、可互认、可追溯等治理能力,使参与方能够在任意时点判断:这个智能体是谁,属于谁,被授权做什么,当前是否可信,以及发生问题时谁应负责。具体而言,报告从四个方面展开:身份属性体系明确"它是谁、能做什么";持续可信评估判断"当前是否仍可信";跨域互认使外部参与方能够验证其身份与授权事实;持续监控则使可信判断能够随风险变化动态更新。四者相互衔接,共同构成从身份建立、运行治理到跨域协作的完整框架。在定位上,本报告属于产业基础研究与框架性思考,主张在既有身份认证和零信任安全能力的基础上,面向智能体的自主性、动态性和跨域协作特征进行必要扩展,为后续产业实践和标准化探索提供参考。智能体身份可信化不是一次性的工程,而是一个在真实场景中持续验证、不断完善的过程。正如互联网的信任能力在技术创新与产业实践中逐步沉淀,智能体身份可信化同样如此。这一过程,离不开终端厂商、大模型企业、平台服务商、支付服务机构、安全科技企业、检测认证机构、科研院所及更多产业伙伴的共同参与。行业携手,从一次认证,到持续可信。让每一次智能体交互,都建立在可信的基础之上。本工作在IIFAA(互联网可信认证联盟)合作框架下开展,基金会(GLEIF)等机构共同研制和发布。智能体身份可信孙曦、陈树鹏、文军、彭晋、刘勤、郑小富、郑亮、吴思1.1智能体正在成为新型数字行为主体1.3智能体身份可信化的定义与核心研究对象2.1产业探索已覆盖主要环节,但成熟度存在不均衡2.2身份属性与凭证:为“可识别、可验证”建立基础2.4持续可信评估与监控:从注册时验证走向行动时判断2.5跨域互认:让身份与可信状态跨组织被理解2.6本报告的聚焦命题:智能体身份可信化3.1对象分层:基础身份、运行时身份与责任主体身份3.2关系建模:属性之外,还要还原行动关系3.3可信表达:让属性可验证、可更新、可追溯持续可信评估:从“静态认证”走向“持续判断”持续可信评估:从“静态认证”走向“持续判断”4.1持续可信评估的基本概念4.2持续可信评估的设计原则4.3评估输入:四因子与场景展开4.4评估输出:可信状态与差异化响应第八章5.1跨域互认需要解决什么问题5.2跨域互认的主要路径与本报告建议5.4互认范围与能力拓展6.1监控对象:持续核验身份事实与运行实况6.2监控闭环:从事件感知到画像更新7.1典型应用实践:终端智能体支付交易7.2实践启示与产业价值总结与展望总结与展望8.1研究总结8.2后续工作建议2大模型驱动的智能体正在改变这一前提。智能体能够理解目标、自主拆解任务、调用工业办公中,它可以访问内部文档、处理工单和发起审批;在研发运维中,它可以读取代询价、下单、发起付款申请。此时,系统必须能够回答:它是谁、代表谁、被授权做什1.2传统数字身份体系为何不足以覆盖智能体3身份、委托身份、任务身份和环境身份:既要知道哪个逻辑智能体或运行实例发起了动作,也要知道它归属于哪个组织、当前代表谁、正在执行什么任务,以及运行在何种模4权主体。传统面向单一主体、单一会话和单一系统的身份体系,难以天然处理这类身份5智能体身份标识只能解决“区分不同实体”的问题,无法单独说明其归属关系、责任主682.1产业探索已覆盖主要环节,但成熟度存在不均衡第一章提出,智能体身份可信化并非简单为智能体增加一张静态凭证,而是以身份属性为基础,构建可识别、可验证、可评分、可监控、可互认的持续信任能力。围绕这一目标,国际标准化组织、产业联盟、技术社区和企业平台已展开广泛探索。例如,NIST (美国国家标准与技术研究院)已将智能体身份与认证基础设施、开放协议和智能体安智能体身份与授权的概念项目,关注身份、授GLEIF(全球法人识别编码基金会)从组织机构身份(OrgID)和人员代表权限层面,为识别智能体背后的法定实体、验证相关人员的组织代表权限提供受信任的治理框架。国内也在围绕智能体互联、可信调用、身份标识以及身份管理开展标准与实践探索,其总总体来看,产业已在三个方面形成较明确的方向:一是为智能体建立独立身份、凭证和责任绑定,使其能够被识别和验证;二是通过显式委托、最小权限和多跳授权约束智能体的行动边界;三是将身份、策略、环境与行为纳入运行时治理,逐步从“注册时验但不同环节的成熟度并不一致。身份标识、凭证签发和基础授权可以较多复用既有IAM、PKI、OAuth、OIDC和工作负载身份体托链撤销和风险信号互认则仍缺乏广泛可用的统一方法。换言之,产业已经开始回答“如何识别、验证和授权智能体”,但对“验证通9代表谁行动、委托是否真实、任务范围是什么、能否向下转委托,以及下游权限能否受当主智能体将任务交由子智能体、工具或外部服务完成时,下游获得的权限应不超过上口有效等条件。因此,智能体授权不能仅依据静态角色,而应综合委托有效性、任务目这意味着,传统“认证一次、在有效期内信任”的模式不足以覆盖智能体的长期运行风如果智能体的身份和可信状态只能在单一平台内生效,那么它本质上仍是平台内部账号跨域场景的挑战在于:不同参与方通常不共享同一账号体系,也不适合交换完整内部身份信息。因此,跨域互认需要解决四个基本问题:一是如何验证智能体身份真实性;二是如何理解其归属、责任和能力边界;三是如何验证当前委托、凭证和可信状态;四是跨域互认的关键不在于强制所有参与者采用同一项底层技术,而在于形成可验证、可理解、可更新、可追溯的最小互认机制。当前仍未收敛的重点包括:身份属性最小集、可现有产业探索已为智能体身份、凭证和授权建立了初步基础,但其重点仍集中于“如何题是:身份验证通过之后,如何结合环境、行为、任务与风险变化,持续判断智能体是否仍可信;如何让这种可信状态影响运行时授权;又如何使其在跨组织协作中被最小必本报告不试图覆盖所有智能体认证、授权、支付或协作协议,而是聚焦一个更具现实落后续章节将围绕这一命题展开:第三章讨论身份属性体系,回答“它是谁、属于谁、能这也是智能体身份区别于传统服务账户的关键。服务账户通常只说明“哪个系统在调来源证明登记状态实例标识所属基础身份设备或容器标识进程或工作负载标识模型名称与版本部署环境工具及其版本环境证明会话标识凭证状态及有效期限基础身份当前由哪个实例运行责任主体身份基础治理负有连带责任的主体),以便在争议处理与审计追溯中更精确地划分责任。例3.2关系建模:属性之外,还要还原行动关系化不仅要描述对象,还必须描述对象之间的关系,如图3-2所示;否则,系统只能知道实例化关系产品→实例当前实例是否确实来自声明的绑定关系运营授权运营授权委托与授权关系行为归因关系行为→责任链图3-2:智能体身份对象之间的关系建模以企业差旅预订为例,一次可解释、可审计的智能体行为,不应只记录“某差旅助手智能体使用正确APIKey预订了一张机票”,还应能够关联以下事实:请求来自某厂商登记的差旅助手;该请求由员工终端或企业云环境中的特定实例发起;该实例使用已批准的模型和机票预订工具版本;智能体当前代表某企业员工;授权依据为企业差旅制度及员工对本次行程的确认;预订金额、日期和目的地均处于有效授权边界内。只有当这些关系能够被验证,服务方才能区分“真实且有效的智能体请求”与“被冒用凭证发起的请求”;在发生争议时,也才能还原完整、可信的责任链。3.3可信表达:让属性可验证、可更新、可追溯属性如何被声明、验证和交换",明确来源、留痕、场景与披露四项原则。前者按时间维阶段变化阶段变化主体证明有效期组织关系构成身份的长期锚点主体标识身份签发方高频动态产品版本时间维度x来源场景维度最小必要披露动态变化应留痕声明有来源可独立验证按场景分层交换可信表达可信表达稳定性分层管“时间有效”,表达原则管“来源与披露“--二者交叉,使每项属性可验证、可更新、可追溯图3-3:智能体身份属性的可信表达智能体的不同属性变化频率差异显著:产品和来源,而不应直接覆盖历史信息。否则,当发生审计、争议或安全事件稳定性分层回答了“属性在什么时间有效”,表达原则进一步回答“这些属性如何被声认的基础。跨域协作不要求各方同步完整身份画像,而要求各方获得支撑当前决策所必它所识别的不是一个孤立的智能体,而是一组能够被理解、验证、治理和追溯的身份事从“静态认证”走向“持续判断”格13134622);55持续可信评估若只输出一个数字或一个等级,容易沦为难以解释、难以信任的“黑盒结换评估对象、评估时间、可信程度、有效期、关键维度摘要、评估置信度和签发方等信持续可信评估的综合判断,来自身份、环境、行为和上下文四类输入因子。四因子构成评估的基本维度,不同业务场景可在这一维度体系下配置不同的观测指标、数据来源、关注实例运行环境、模型与工具版本、设备或容器安全状态,回答“它在什么环境中运用既有能力,行为因子依赖运行时记录,上下文因子要求把操作敏感度纳入判断,如图期设备/容器/工作负载是否命中风险标记;模型、工具和依赖版本是否设备/容器/工作负载是否命中风险标记;模型、工具和依赖版本是否名、环境证明及防重放机制是否有效金额、频率或收款对象是否异常;是否出现敏感接口探测、越权调用或任务偏离;交易是否在授权边界文是否涉及大额支付、资产转移或不可逆操作;资源敏感度如何;是否处于高风险时段;委托链或协作链是否来自登记渠道;责任主体是否完成核验:主体绑定、凭证、委托和授权是否有效;是否存在短期高关注是否涉及大额支付、资产转移或不可逆操作,资源敏感度如何,是否处于高风险时凭证撤销、签名伪造、明确越权、攻击意图高频命中等事件,不应被综合可信分平均稀限额处理限额处理拒绝/暂停/撤销拒绝/暂停/撤销时间内连续下降、单一关键维度骤降或评估结果与关键事实不一致。平台可据此发出预跨域互认机制:让身份与可信状态跨组织被跨组织跨组织跨域互认首先要回答“为什么相信某个签发方”。参与机构可在共享信任登记中登记机构标识、验证公钥、密钥版本、有效状态和生效时间,使验证方能够确认签发机构是否机构信任根不应只保存一个始终不变的公钥。密钥轮换、停用和泄露处置应形成连续的版本记录:当前状态可区分有效、过渡、停用或泄露;前后版本关系则应保障密钥轮换跨域协作不需要将完整身份档案同步给每一个参与方。可验证凭证适合承载由机构签发的身份、资质和授权声明;可验证出示则适合由智能体或其代理方在一次具体交互中组三方角色与载体流转三方角色与载体流转签发方→持有方→验证方,VC与VP各司其职□VC.可验证凭证数量关系绑定当前验证方与请求,含challenge/aud隐私性包含完整声明机构签发,长期有效,证明某项事实(身份证、驾照、营业执照)。图5-2:身份与属性交换(VC/VP)身份和凭证中既有相对稳定的事实,也有随时间变化的状态,不宜全部采用同一种方式摘要或版本登记回答“某项身份或凭证是否曾被登记、由谁背书、内容是否发生非预期登记记录仍可用于说明该凭证曾经存在,以及过去某项业务行为使用了哪个版本;当前移、敏感数据访问等高风险场景,若凭证状态不可获得、登记信息与本地状态不一致,智能体标识、验证方法、文共享登记层锚定或其他存签发方状态服务、状态列主体绑定、委托与授权的当对应权威方的身份或授权确认当前是否仍具代表与执完整凭证、出示内容和业务务场景、数据积累和治理规则;接收方不应直接采用外部可信分或风险等级替代自身决/疑似重放/拒绝性、凭证和授权能力,通过标准化载体、共享信任锚和状态核验机制延伸至组织边界之持续监控机制:在运行时感知风险并形成闭环监控闭环:从事件感知到画像更新监控闭环:从事件感知到画像更新声明vs实际Agent声明的能力边界、运行环境、任务意图与委托关图6-1:持续监控机制概述智能体使用已声明、已批智能体使用已声明、已批智能体执行既定任务,调智能体在授权范围内完成下单、支付、退款或其他上游委托有效、跨域凭证有效、下游权限处于范围内设备或容器、进程链、模版本、来源、权限与风险设备或容器、进程链、模版本、来源、权限与风险用户输入、任务规划、工具调用顺序、调用参数与订单、支付、履约、退外域身份核验、委托状态、跨域凭证与下游执行实例迁移至未知环境;进程链被注入;模型或工具实例迁移至未知环境;进程链被注入;模型或工具组件来源不明;版本被投任务偏离;异常工具组合;读取敏感数据后调用金额或频率突增;小额试探后升级高风险操作;业上游授权已撤销但下游仍执行;外域证明过期;多凭证已撤销仍被使用;短期频繁切换责任主体;委•外部能力资产监控。智能体的能力并非完全由自身模型决定,•外部能力资产监控。智能体的能力并非完全由自身模型决定,还由Skill、持续监控的价值不在于采集了多少数据,而在于能否将监控信号转化为可执行的治理动流量管控:判断请求是否进入后续风险识别并完成初步分流,根据运行环境、白名•主体解绑、凭证撤销、组件停用等确定性事件,直接改变智能体当前可用状•主体解绑、凭证撤销、组件停用等确定性事件,直接改变智能体当前可用状的的过度采集。低风险查询可以只记录身份、工具、操作类型和结果摘要;涉及支凭证撤销或一次环境迁移;状态快照描述“当前处于什么状态”,例如当前可信程历史回放。一个可用于治理的监控事件,宜包含事件标识、身份上下文、任务上下终端智能体自主交易是这一框架的重要应用场景。用户通过语音或自然语言发出消费指相比仅提供信息查询或内容生成的智能体,这类场景更直接地检验"谁在行动、代表谁行●运行状态如何持续核验。终端环境、智能体实例、工体持续验证的身份与信任基础设施)负责表达和验证智能体、实例、责任主体与授权关触发触发Agent服务调用发起请求更多供给方身份可信服务(信任与凭证支撑)为上层服务调用支支付宝AI付(交易与风控中枢)交易场景适配等场景差异化风控商家/供给方(履约执行)交易完成形成完整闭环多类型凭证签发授权范围绑定绑定可调用服务风险识别风控决策履约处理覆约操作状态回传回传系统用户触达(票/券/订单)库存/价格等服务接收订单信息边说边买实时反馈结果完成交易闭环解析关键参数多轮对话澄清确认交易信息锁定资源终端解析本地能力调度交易指令用户(手机终端)图7-1:终端智能体支付交易示例身份与授权建立后,并不意味着智能体可以在后续交易中持续获得无条件信任。语音交易从意图理解、服务调用到支付完成,可能经历设备环境变化、交易对象调整、金额升级、工具调用异常或授权状态变化,因此需要结合身份、环境、行为和上下文信号持续评估因子本场景的具体体现可能触发的处置要求重新核验、限制交易能力、智能体是否来自登记渠道;用户身份是否完成核验;主体绑定、凭证、委托与授权是否仍有效;是否存在短期高频绑定、解绑或授权范围要求重新核验、限制交易能力、环境因子设备或终端是否命中风险标记;进程环境因子设备或终端是否命中风险标记;进程行为因子交易金额、频率、商品或收款对象是否异常;是否出现恶意命令、敏感信息泄露、越权访问、高危网络请求、不安全文件操作或提示词注入等风险信号;是否存在重复提交、当前操作是否涉及高金额、高敏感资源或高影响业务动作;是否处于异常时段;是否存在多跳委托、委托权限未逐级收窄或权限被不当放增强认证、限制支付、停止高风限额、延迟处理、二次确认、人提高核验强度、收紧可执行范中间区间的请求,则可结合信任分或可信状态采取增强验证、限额处理或人工复核等措共同约定;随后通过凭

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论