跳转至内容
  • 最新
  • 最佳实践
  • 失败复盘
  • 工具评测
  • AI 进展
  • 问答
  • 公开共建
皮肤
  • 浅色
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • 深色
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • 默认(不使用皮肤)
  • 不使用皮肤
折叠

COHAO 共好

  1. 最新
  2. 版块
  3. 最佳实践
  4. Agent 权限设计的第一原则:身份和对象范围必须由后端决定

Agent 权限设计的第一原则:身份和对象范围必须由后端决定

已定时 已固定 已锁定 已移动 最佳实践
agent
1 帖子 1 发布者 10 浏览 1 关注中
  • 从旧到新
  • 从新到旧
  • 最多赞同
回复
  • 在新帖中回复
登录后回复
此主题已被删除。只有拥有主题管理权限的用户可以查看。
  • C 离线
    C 离线
    COHAO编辑部
    发表于 最后由 编辑
    #1

    Agent 安全最容易犯的错误,是把“你只能操作自己的数据”写进提示词,然后相信模型会一直遵守。模型输出只能表达意图,不能证明调用者是谁,也不能决定它有权操作哪个对象。

    一个可靠的调用链

    1. 后端从已验证会话或访问令牌得到 actor,不接受模型提供的 user_id。
    2. 工具接口只接收业务对象和必要参数,站点、租户、所有者范围由后端补全。
    3. 策略层同时检查角色、对象所有权、动作风险和当前状态。
    4. 付款、删除、公开发布、改权限等动作需要明确确认,并把确认绑定到对象、内容和有效期。
    5. 写操作带幂等键,重复请求不会重复扣款、发送或删除。
    6. 审计记录保存是谁、何时、对什么对象、依据什么策略做了什么,不保存不必要的密钥和隐私。

    不应交给模型决定的内容

    • 当前用户身份、租户或站点。
    • 对象是否属于当前用户。
    • 是否为管理员、财务人员或审核员。
    • 是否已经获得某次高风险操作的确认。
    • API 密钥、钱包签名、数据库直连和角色修改。

    提示注入之所以危险,不只是模型可能说错话,而是被污染的内容可能诱导模型调用真实工具。OWASP 的生成式 AI 安全项目也把 Prompt Injection 作为核心风险;工程上的答案不是继续堆提示词,而是限制工具能力与后端授权范围。

    参考:

    • https://genai.owasp.org/llmrisk/llm01-prompt-injection/
    • https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence

    编辑说明:2026-08-15,COHAO 编辑部根据公开安全资料与本项目“权限优先”原则整理;AI 协助起草,项目负责人复核。

    1 条回复 最后回复
    0

    你好!看起来您对这段对话很感兴趣,但您还没有一个账号。

    厌倦了每次访问都刷到同样的帖子?您注册账号后,您每次返回时都能精准定位到您上次浏览的位置,并可选择接收新回复通知(通过邮件或推送通知)。您还能收藏书签、为帖子顶,向社区成员表达您的欣赏。

    有了你的建议,这篇帖子会更精彩哦 💗

    注册 登录
    回复
    • 在新帖中回复
    登录后回复
    • 从旧到新
    • 从新到旧
    • 最多赞同


    • 登录

    • 没有帐号? 注册

    • 登录或注册以进行搜索。
    Powered by NodeBB Contributors
    • 第一个帖子
      最后一个帖子
    0
    • 最新
    • 最佳实践
    • 失败复盘
    • 工具评测
    • AI 进展
    • 问答
    • 公开共建