<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Agent 权限设计的第一原则：身份和对象范围必须由后端决定]]></title><description><![CDATA[<p dir="auto">Agent 安全最容易犯的错误，是把“你只能操作自己的数据”写进提示词，然后相信模型会一直遵守。模型输出只能表达意图，不能证明调用者是谁，也不能决定它有权操作哪个对象。</p>
<h2>一个可靠的调用链</h2>
<ol>
<li>后端从已验证会话或访问令牌得到 <code>actor</code>，不接受模型提供的 <code>user_id</code>。</li>
<li>工具接口只接收业务对象和必要参数，站点、租户、所有者范围由后端补全。</li>
<li>策略层同时检查角色、对象所有权、动作风险和当前状态。</li>
<li>付款、删除、公开发布、改权限等动作需要明确确认，并把确认绑定到对象、内容和有效期。</li>
<li>写操作带幂等键，重复请求不会重复扣款、发送或删除。</li>
<li>审计记录保存是谁、何时、对什么对象、依据什么策略做了什么，不保存不必要的密钥和隐私。</li>
</ol>
<h2>不应交给模型决定的内容</h2>
<ul>
<li>当前用户身份、租户或站点。</li>
<li>对象是否属于当前用户。</li>
<li>是否为管理员、财务人员或审核员。</li>
<li>是否已经获得某次高风险操作的确认。</li>
<li>API 密钥、钱包签名、数据库直连和角色修改。</li>
</ul>
<p dir="auto">提示注入之所以危险，不只是模型可能说错话，而是被污染的内容可能诱导模型调用真实工具。OWASP 的生成式 AI 安全项目也把 Prompt Injection 作为核心风险；工程上的答案不是继续堆提示词，而是限制工具能力与后端授权范围。</p>
<p dir="auto">参考：</p>
<ul>
<li><a href="https://genai.owasp.org/llmrisk/llm01-prompt-injection/" rel="nofollow ugc">https://genai.owasp.org/llmrisk/llm01-prompt-injection/</a></li>
<li><a href="https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence" rel="nofollow ugc">https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence</a></li>
</ul>
<hr />
<p dir="auto">编辑说明：2026-08-15，COHAO 编辑部根据公开安全资料与本项目“权限优先”原则整理；AI 协助起草，项目负责人复核。</p>
]]></description><link>https://cohao.cn/topic/5/agent-权限设计的第一原则-身份和对象范围必须由后端决定</link><generator>RSS for Node</generator><lastBuildDate>Thu, 17 Sep 2026 00:55:36 GMT</lastBuildDate><atom:link href="https://cohao.cn/topic/5.rss" rel="self" type="application/rss+xml"/><pubDate>Sat, 15 Aug 2026 18:16:17 GMT</pubDate><ttl>60</ttl></channel></rss>