
该研究针对智能体(Agent)在工具调用场景下的访问控制难题,提出了一种名为 IGAC 的意图认证与授权框架。研究指出,传统静态权限(Scopes)无法应对语言模型驱动的非确定性调用,且静态策略无法直接约束自然语言意图。为此,研究构建了从‘推断意图’到‘授权意图’再到‘执行证书’的三层映射机制:首先通过静态策略(如 OpenPort 策略、作用域限制)对模型推断的原始意图进行裁剪,确保执行权限不宽于静态授权;其次引入‘运营意图证书’作为服务器端可审计的受控记录,将模糊的用户意图转化为具体的、有边界的执行指令。
研究通过多个合成案例(如受限读取、窄量创建、高风险删除及间接提示注入)验证了该方法的有效性,证明其能在不依赖模型完全服从的前提下,通过‘意图收窄’原则防止越权操作,并将防御重心从‘模型顺从’转移至‘可执行效果约束’,从而在保持 MCP 等协议互操作性的同时,解决提示注入与工具 hijacking 带来的安全风险。
摘要:AI 智能体越来越多地通过外部工具执行操作:它们读取私有数据、构建结构化负载、提交写入请求、导出记录,并在应用边界之间协调工作流。现有的授权机制通常仅询问集成凭证、应用或令牌是否有权调用某项工具。这一问题是必要的,但并不完整。即使工具调用已获得静态凭证的授权,若不符合用户当前的请求意图,该调用仍可能是不正当的。
例如,具备读取和导出记录权限的凭证,在用户仅请求有限范围的摘要时,不应暴露导出权限;模型生成的删除调用也不应仅仅因为集成拥有删除范围而执行。本文提出了意图治理访问控制(Intent-Governed Access Control, IGAC),这是一种服务器端的授权层,将用户表达的意图作为 AI 智能体工具使用的单调且可审计的策略属性。
IGAC 引入了意图证书、会话范围的策略细化、意图感知的清单过滤以及意图与工具负载的一致性检查。其核心不变量是:用户意图只能缩小静态集成策略授予的权限,而绝不允许扩大作用范围、数据策略、租户边界或审查要求。我们将 IGAC 映射到现有的治理基础架构 OpenPort,该架构已实现了基于授权的发现、范围检查及 ABAC 风格策略检查、草稿优先写入、预检影响绑定、状态见证检查、幂等性、稳定的理由代码以及审计功能。
该研究针对智能体(Agent)在工具调用场景下的访问控制难题,提出了一种名为 IGAC 的意图认证与授权框架。研究指出,传统静态权限(Scopes)无法应对语言模型驱动的非确定性调用,且静态策略无法直接约束自然语言意图。为此,研究构建了从‘推断意图’到‘授权意图’再到‘执行证书’的三层映射机制:首先通过静态策略(如 OpenPort 策略、作用域限制)对模型推断的原始意图进行裁剪,确保执行权限不宽于静态授权;其次引入‘运营意图证书’作为服务器端可审计的受控记录,将模糊的用户意图转化为具体的、有边界的执行指令。
研究通过多个合成案例(如受限读取、窄量创建、高风险删除及间接提示注入)验证了该方法的有效性,证明其能在不依赖模型完全服从的前提下,通过‘意图收窄’原则防止越权操作,并将防御重心从‘模型顺从’转移至‘可执行效果约束’,从而在保持 MCP 等协议互操作性的同时,解决提示注入与工具 hijacking 带来的安全风险。
该研究针对智能体(Agent)在工具调用场景下的访问控制难题,提出了一种名为 IGAC 的意图认证与授权框架。研究指出,传统静态权限(Scopes)无法应对语言模型驱动的非确定性调用,且静态策略无法直接约束自然语言意图。为此,研究构建了从‘推断意图’到‘授权意图’再到‘执行证书’的三层映射机制:首先通过静态策略(如 OpenPort 策略、作用域限制)对模型推断的原始意图进行裁剪,确保执行权限不宽于静态授权;其次引入‘运营意图证书’作为服务器端可审计的受控记录,将模糊的用户意图转化为具体的、有边界的执行指令。
研究通过多个合成案例(如受限读取、窄量创建、高风险删除及间接提示注入)验证了该方法的有效性,证明其能在不依赖模型完全服从的前提下,通过‘意图收窄’原则防止越权操作,并将防御重心从‘模型顺从’转移至‘可执行效果约束’,从而在保持 MCP 等协议互操作性的同时,解决提示注入与工具 hijacking 带来的安全风险。

这张图是论文正文中较能代表研究主线的视觉材料。
这篇论文的价值在于提供了一个可继续追踪的研究方向;实际应用仍需要结合数据质量、实验验证和适用边界谨慎判断。
夜雨聆风