乐于分享
好东西不私藏

arXiv | 意图驱动的 AI 代理工具授权

arXiv | 意图驱动的 AI 代理工具授权
arXiv
arXiv | 意图驱动的 AI 代理工具授权
Journal / Source: arXiv
Date: 2026-06-22
Authors: Authors: Genliang Zhu, Chu Wang
为什么值得看

该研究针对智能体(Agent)在工具调用场景下的访问控制难题,提出了一种名为 IGAC 的意图认证与授权框架。研究指出,传统静态权限(Scopes)无法应对语言模型驱动的非确定性调用,且静态策略无法直接约束自然语言意图。为此,研究构建了从‘推断意图’到‘授权意图’再到‘执行证书’的三层映射机制:首先通过静态策略(如 OpenPort 策略、作用域限制)对模型推断的原始意图进行裁剪,确保执行权限不宽于静态授权;其次引入‘运营意图证书’作为服务器端可审计的受控记录,将模糊的用户意图转化为具体的、有边界的执行指令。

研究通过多个合成案例(如受限读取、窄量创建、高风险删除及间接提示注入)验证了该方法的有效性,证明其能在不依赖模型完全服从的前提下,通过‘意图收窄’原则防止越权操作,并将防御重心从‘模型顺从’转移至‘可执行效果约束’,从而在保持 MCP 等协议互操作性的同时,解决提示注入与工具 hijacking 带来的安全风险。

核心问题

摘要:AI 智能体越来越多地通过外部工具执行操作:它们读取私有数据、构建结构化负载、提交写入请求、导出记录,并在应用边界之间协调工作流。现有的授权机制通常仅询问集成凭证、应用或令牌是否有权调用某项工具。这一问题是必要的,但并不完整。即使工具调用已获得静态凭证的授权,若不符合用户当前的请求意图,该调用仍可能是不正当的。

例如,具备读取和导出记录权限的凭证,在用户仅请求有限范围的摘要时,不应暴露导出权限;模型生成的删除调用也不应仅仅因为集成拥有删除范围而执行。本文提出了意图治理访问控制(Intent-Governed Access Control, IGAC),这是一种服务器端的授权层,将用户表达的意图作为 AI 智能体工具使用的单调且可审计的策略属性。

IGAC 引入了意图证书、会话范围的策略细化、意图感知的清单过滤以及意图与工具负载的一致性检查。其核心不变量是:用户意图只能缩小静态集成策略授予的权限,而绝不允许扩大作用范围、数据策略、租户边界或审查要求。我们将 IGAC 映射到现有的治理基础架构 OpenPort,该架构已实现了基于授权的发现、范围检查及 ABAC 风格策略检查、草稿优先写入、预检影响绑定、状态见证检查、幂等性、稳定的理由代码以及审计功能。

方法抓手

该研究针对智能体(Agent)在工具调用场景下的访问控制难题,提出了一种名为 IGAC 的意图认证与授权框架。研究指出,传统静态权限(Scopes)无法应对语言模型驱动的非确定性调用,且静态策略无法直接约束自然语言意图。为此,研究构建了从‘推断意图’到‘授权意图’再到‘执行证书’的三层映射机制:首先通过静态策略(如 OpenPort 策略、作用域限制)对模型推断的原始意图进行裁剪,确保执行权限不宽于静态授权;其次引入‘运营意图证书’作为服务器端可审计的受控记录,将模糊的用户意图转化为具体的、有边界的执行指令。

研究通过多个合成案例(如受限读取、窄量创建、高风险删除及间接提示注入)验证了该方法的有效性,证明其能在不依赖模型完全服从的前提下,通过‘意图收窄’原则防止越权操作,并将防御重心从‘模型顺从’转移至‘可执行效果约束’,从而在保持 MCP 等协议互操作性的同时,解决提示注入与工具 hijacking 带来的安全风险。

关键发现

该研究针对智能体(Agent)在工具调用场景下的访问控制难题,提出了一种名为 IGAC 的意图认证与授权框架。研究指出,传统静态权限(Scopes)无法应对语言模型驱动的非确定性调用,且静态策略无法直接约束自然语言意图。为此,研究构建了从‘推断意图’到‘授权意图’再到‘执行证书’的三层映射机制:首先通过静态策略(如 OpenPort 策略、作用域限制)对模型推断的原始意图进行裁剪,确保执行权限不宽于静态授权;其次引入‘运营意图证书’作为服务器端可审计的受控记录,将模糊的用户意图转化为具体的、有边界的执行指令。

研究通过多个合成案例(如受限读取、窄量创建、高风险删除及间接提示注入)验证了该方法的有效性,证明其能在不依赖模型完全服从的前提下,通过‘意图收窄’原则防止越权操作,并将防御重心从‘模型顺从’转移至‘可执行效果约束’,从而在保持 MCP 等协议互操作性的同时,解决提示注入与工具 hijacking 带来的安全风险。

图像精读

这张图是论文正文中较能代表研究主线的视觉材料。

边界与启发

这篇论文的价值在于提供了一个可继续追踪的研究方向;实际应用仍需要结合数据质量、实验验证和适用边界谨慎判断。

原文信息
Intent-Governed Tool Authorization for AI Agents
Abstract: AI agents increasingly act through external tools: they read private data, construct structured payloads, submit write requests, export records, and coordinate workflows across application boundaries. Existing authorization mechanisms usually ask whether an integration credential, app, or token can call a tool. That question is necessary but incomplete. A tool call can be authorized by static credentials and still be unjustified by the user's current request. For example, a credential that can read and export records should not expose export authority when the user only asked for a bounded summary, and a model-generated delete call should not execute merely because the integration has a delete scope. This paper proposes Intent-Governed Access Control (IGAC), a server-side authorization layer that treats the user's expressed intent as a monotone, auditable policy attribute for AI-agent tool use. IGAC introduces intent certificates, session-scoped policy narrowing, intent-aware manifest filtering, and intent-tool-payload consistency checks. The central invariant is that user intent may only reduce the authority granted by static integration policy; it never expands scopes, data policy, tenant boundaries, or review requirements. We map IGAC onto OpenPort, an existing governance substrate that already implements authorization-dependent discovery, scope and ABAC-style policy checks, draft-first writes, preflight impact binding, state-witness checks, idempotency, stable reason codes, and audit.
Source: https://arxiv.org/pdf/2606.22916
arXiv DailyPaper