区分三类身份
审计记录应分别标识人、软件智能体和执行环境。人提供意图并承担业务责任,智能体选择步骤,运行环境提供计算和工具访问。如果三者共用一个技术账号,就无法区分用户请求、自主选择和主机被入侵后的操作。
每个智能体需要稳定身份、版本和负责人,每个会话还要绑定发起人、任务目标和权限到期时间。
委托有限能力
不要复制用户的广泛令牌,而应发放窄范围能力,例如读取指定目录、生成申请草稿或在限定数值内执行操作。策略应检查资源、动作、时间、上下文以及是否允许继续委托。
子智能体的权限不能超过原始授权,限制和有效期必须继承,整个委托链都要可审计。
按风险要求确认
低风险读取可自动执行;可逆修改可以事后复核;付款、删除、发布和授权必须由人明确批准。确认界面要展示对象、动作、后果和请求来源,而不是只显示“继续”。同时设置次数、金额、收件人和时间限制。
保存可证明的链路
审计链关联发起人、智能体、模型与配置、输入、授权、工具调用和结果。密钥与无关个人信息需移除,但策略决定和人工批准要防篡改保存。撤销流程还应停止运行中的任务、废止派生凭证并让集成进入安全模式。

