正在加载模式…
🪪
经认证的委托与智能体身份(AD)
赋予智能体可验证的身份,以及范围受限、可审计的、代表用户行事的权限。短时效的 OAuth 与 OIDC 令牌映射到显式的能力,绑定意图的委托令牌编码了智能体被允许执行的操作,可验证凭证则让智能体能够跨 MCP 与 A2A 跳转建立信任。每一个操作都携带可核验的声明,因此权限可以事先约束、事后审计,超出范围的请求会在资源服务器处被拒绝。
复杂度: high安全与隐私模式
30秒速览
- 是什么
- 签发短期有效、与意图绑定的令牌,其中编码了智能体被允许做什么;每个动作都经过签名,可一路审计回授权用户。
- 何时使用
- 当智能体需要代表用户行动,且要求权限可验证、有明确范围,并保留完整的审计记录,说明谁在何时做了什么时。
- 注意
- 必须在每一个资源边界上校验令牌是否过期以及约束是否生效,否则权限范围蔓延和过期许可会悄悄绕过管控。
向AI专家咨询此模式
打开助手并预填您的问题,发送前可先确认。
经认证的委托与智能体身份: 概览
赋予智能体可验证的身份,以及范围受限、可审计的、代表用户行事的权限。短时效的 OAuth 与 OIDC 令牌映射到显式的能力,绑定意图的委托令牌编码了智能体被允许执行的操作,可验证凭证则让智能体能够跨 MCP 与 A2A 跳转建立信任。每一个操作都携带可核验的声明,因此权限可以事先约束、事后审计,超出范围的请求会在资源服务器处被拒绝。
- Verifiable, distinct identity for each agent
- Short-lived OAuth/OIDC tokens mapped to specific capabilities
- Intent-bound delegation tokens encode allowed scope and constraints
- Verifiable credentials for cross-agent trust over MCP and A2A
- Every action produces an auditable, attributable record
- Out-of-scope requests rejected at the resource server
The Agent Architect
每周一个模式、一个权衡、一个生产事故案例。为构建智能体系统的人准备的每周简报。
每周一封邮件,一键退订。您的地址仅用于发送简报。
参考资料
该模式所依据的论文、规范和代码仓库。
- Authenticated Delegation and Authorized AI AgentsarXiv:2501.09674
- Agentic JWT (A-JWT): A Secure Delegation Protocol for Autonomous AI AgentsarXiv:2509.13597
由本目录背后的工程师执行
对你的智能体系统做红队测试
这里写的防护,只有真的有人去攻破才算数。我们用真实攻击者的方式测试你的系统:提示注入、越狱、工具滥用与数据外泄,每一条结论都附上修复方案。
€750(原价 €1,500),一周交付,书面报告加讲解通话,9月30日前