iT邦幫忙

2026 iThome 鐵人賽

DAY 12
0
AI Security

我做了一個Claude skill的掃毒軟體學到的那些事系列 第 12 篇

從授權關係的本質來看 AI Agent的權限?

  • 分享至 

  • xImage
  •  

可以從以下五個層面來拆解:

  1. 它是誰(身分與存取權限)

目前的 AI Agent 多半是在我授權之後,直接以我的身分取得某個服務的完整存取權。例如它拿到的是整個 Gmail 的存取權,而不是針對某一封信件,多數系統目前還無法把權限切到這麼細。另一個方向是讓 AI Agent 擁有獨立於使用者的專屬身分,這類機制已經有廠商開始推出,例如微軟的 Microsoft Entra Agent ID。

  1. 它可以做什麼(工具呼叫與行為能力)

它可以呼叫哪些工具?是只能讀信、寫草稿,還是可以寄信、刪信?其中的關鍵在於,我們是否賦予 AI Agent 對外發送訊息的能力。比較保守的做法是只允許它撰寫草稿、列出收件人清單,但不能直接把信寄出。

  1. 它可以碰到哪些資料(資料隔離與沙盒)

它能讀取的資料範圍,是只限特定標籤的信件,還是一經授權就能存取所有信件?這關係到它會不會讀到私人資料,甚至進一步洩漏公司的商業機密。比較好的解法是另外建立一個沙盒(sandbox,一個與外界隔開的獨立空間),裡面只放 Agent 可以讀取的郵件或檔案,並與整台電腦的下載資料夾分開,讓 Agent 從一開始就碰不到其他機密內容。

  1. 時間與有效性(Just-in-Time 授權)

好的授權應該在需要的當下才發放,用完即失效,也就是 Just-in-Time(即時授權)原則。傳統的帳號或 API(應用程式介面)token 授權,有效期往往是數天甚至永久;Just-in-Time 授權則是依照當下的任務發放,例如 5 分鐘後或任務完成後就自動失效,每次都是為了完成特定任務,才重新取得一份全新的授權。

  1. 如何確認(以「可逆性」劃分 Human-in-the-loop)

授權機制需要包含 Human-in-the-loop(人在迴路中,指關鍵步驟由人類把關),但又要避免讓人產生「同意疲乏」,也就是確認視窗跳出太多次,使用者最後不看內容就直接按同意。比較好的方式,是以「操作是否可逆」作為分界線:

如果 Agent 做的事情是可逆的,例如寫草稿,就算內容寫錯,我們也能修改或刪除,就不需要層層把關;但如果是寄出信件,對方一旦收到、讀到就無法收回,或是涉及付款、刪除等操作,這類不可逆的行為就必須由人類介入確認。


上一篇
防線被攻破了,然後呢?
下一篇
我的程式閱讀日記
系列文
我做了一個Claude skill的掃毒軟體學到的那些事 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言