超越提示注入:企业 AI 中的非人类授权缺口
来源:dev.to — 2026-07-27
📋 概述
企业 AI 架构中最大的风险不是提示注入,而是代理委派升级。当用户触发 AI 代理编排器,编排器又通过 MCP 将任务委托给子代理和工具执行网关时,传统的静态服务账户模型会崩溃。如果宽泛的 bearer token 或用户 API 密钥沿执行链传递,将产生巨大的混淆代理漏洞。解决方案是强制实施 OAuth 2.1 RFC 8693 Token Exchange,并通过嵌套的 actor claim 确保每次下游调用都能验证谁授权了操作以及哪个代理执行了它。
🔑 核心要点
- 核心风险是代理委派升级,而非提示注入——当编排器将任务派发给子代理时,传统的静态令牌传递会制造混淆代理漏洞
- 解决方案要求强制执行OAuth 2.1 Token Exchange(RFC 8693),每个 JWT 必须包含嵌套的 actor claim 追溯人类主体→编排器→子代理
- 代理的运行时权限必须是用户权限 ∩ 代理工具范围的严格数学交集,代理永远不应获得比调用者更多的系统访问权限
- 必须使用临时令牌 + DPoP 绑定,消除静态配置凭据,防止令牌被重放到其他上下文
💡 金句
千万不要让代理盲目地冒充用户。强制实施 OAuth 2.1 Token Exchange,让每个下发的 JWT 都包含嵌套的 actor claim:人类主体 → 代理编排器 → 子代理。
👍 0
👎 0
← 返回 Dev.to 首页