Laufzeitautorisierung für KI-Agenten: Entscheidungsvertrag und Tests
Setzen Sie die Autorisierung von deterministischen KI-Agenten in den Laufzeitpfad mit einem getippten Entscheidungsvertrag, einer begrenzten Latenz, einem fehlgeschlagenen Verhalten und replaysicheren Tests.

Die Laufzeitautorisierung entscheidet darüber, ob ein KI-Agent eine exakte Aktion unter Verwendung der aktuellen Identität, Autorität, Richtlinie und des Geschäftszustands ausführen darf. Sie läuft, nachdem der Agent strukturierte Argumente vorgeschlagen hat und bevor der Nebeneffekt beginnt.
Die AI Agent Authorization Guide Dieser Artikel beschreibt den Live-Entscheidungsvertrag, Latenzpfad und Fehlertests.
Definieren Sie einen Small Decision Vertrag
Der politische Dienst sollte keine rohe Gesprächsgeschichte erhalten, sondern überprüfte und normalisierte Fakten.
type RuntimeDecisionInput = {
principal: { id: string; tenantId: string; status: 'active' | 'blocked' };
agent: { id: string; version: string };
authority: { grantId: string; grantDigest: string };
request: { action: string; resource: string; canonicalDigest: string };
context: { now: string; riskClass: string; stateVersion: string };
};
type RuntimeDecision = {
effect: 'allow' | 'deny' | 'approval_required';
reasonCodes: string[];
inputDigest: string;
policyDigest: string;
obligations: string[];
expiresAt: string;
};
Der Vollstreckungspunkt muss die zurückgegebene vergleichen inputDigest Mit der Anfrage, die sie versendet. Das fängt eine Zeit-of-Check bis Time-of-Use-Änderung. Es muss auch abgelaufene Entscheidungen und unbekannte Verpflichtungen ablehnen. allow mit einer nicht unterstützten Verpflichtung ist keine Erlaubnis.
Halten Sie das Modell außerhalb des Allow-Pfades
Das Modell kann den Zweck klassifizieren, Kandidatenfelder extrahieren oder eine Bewertungsbewertung zuweisen, diese Outputs in getippte Eingaben umwandeln und sie mit Aufzeichnungssystemen verifizieren. Ein Konfidenz-Score kann eine Überprüfungsanfrage weiterleiten. Er darf eine fehlgeschlagene Ziel-, Mandats-, Genehmigungs- oder Mieterüberprüfung nicht außer Kraft setzen.
agent proposal
-> schema validation
-> identity and audience validation
-> authority resolution
-> current business-state lookup
-> deterministic policy decision
-> atomic replay and usage reservation
-> exact-request comparison
-> protected operation
-> evidence record
OWASP Agentische Bedrohungen und Minderungsmaßnahmen Eine Laufzeitgrenze begrenzt die Wirkung eines schlechten Plans, da die geschützte Aktion noch externen Regeln entsprechen muss.
Haushaltslatenz nach Abhängigkeit
Schnelle Autorisierung wird nicht durch das Überspringen von Überprüfungen erreicht.Verpacken Sie langsam wechselnde Vertrauenszustände für die lokale Überprüfung, verwenden Sie versionierte Richtlinienpakete und halten Sie neue veränderliche Überprüfungen eng.
| Abhängigkeit | Typische Strategie | Fehlerverhalten für Hochrisiko-Schreiben |
|---|---|---|
| Schlüssel und Metadaten des Emittenten | signierter Cache mit Ablauf | Leugnen, wenn über die erlaubte Abgestandenheit hinaus |
| Richtlinie | local versioned bundle | Denen, wenn die erforderliche Version fehlt |
| Widerruf | Cache mit begrenzter Frische | Leugnen, wenn Frische nicht festgestellt werden kann |
| Wiedergabe und Nutzung | atomarer Speicher mit niedriger Latenz | Leugnen oder Halten, wenn nicht verfügbar |
| Geschäftsstaat | Zuständiger Dienst | Leugnen oder verlangen Überprüfung, wenn unbekannt |
| Evidenzsenke | Langlebige lokale Schlange | Erlauben Sie nur, wenn die Police eine verzögerte Lieferung erlaubt |
Verstecken Sie keine Abhängigkeitsfehler hinter einer generischen Richtlinienverweigerung. Geben Sie stabile interne Grundcodes zurück, während Sie die externen Fehlerdetails minimal halten. POLICY_BUNDLE_MISSING von ACTION_NOT_ALLOWED.
Ausgefallene Armaturen vor der Produktion
Testen Sie die Grenze mit veralteten, widersprüchlichen und gleichzeitigen Eingaben:
- Streichung eines Zuschusses zwischen Abwicklung und Versendung; die abschließende Frischekontrolle muss die Aktion stoppen.
- Senden Sie die gleiche Nonce von zwei Arbeitern. Ein Atomanspruch kann erfolgreich sein.
- Rückkehr
allowbei einem anderen Antrag verdauen. - Das Policy-Bundle während eines sensiblen Schreibens entfernen.
- Ändern Sie einen vom Menschen genehmigten Betrag nach der Genehmigung.
approval_requirednoch einmal. - Umgehen des Gateways über einen internen Weg.
Siehe Berechtigungen von KI-Agenten für das Finanzhilfemodell und Fail-Open versus Fail-Closed Verhalten für Ausfallklassen. RFC 9700 liefert OAuth-Sicherheitspraktiken, aber Transaktionssemantik bleibt ein Anwendungsproblem.
Die Entwickler-Vorschau-Komponenten von OATI unterstützen signierte Objekte, deterministische Bewertungsbeispiele und Konformitätsvorrichtungen. OATI-Entwicklerpfad vor der Anpassung des Vertrags.
Runtime Design Fragen
Sollte die Richtliniebewertung lokal oder remote sein?
Lokale Auswertung reduziert die Netzwerklatenz und hält Entscheidungen während einer Unterbrechung der Steuerungsebene verfügbar. Sie benötigt signierte, versionierte Richtlinienverteilung und explizite Frischeregeln. Die Fernauswertung vereinfacht zentrale Updates, stellt jedoch einen Dienst- und Netzwerkaufruf in jede geschützte Aktion. Ein Hybriddesign wertet üblicherweise ein lokales Paket aus, während es einen engen veränderlichen Zustand wie Widerruf, verbleibende Nutzungen oder den aktuellen Lieferantenstatus abfragt. Messen Sie den gesamten Entscheidungspfad bei Ausfall, nicht nur die Richtlinienfunktion.
Wann sollte das System die Autorität reservieren?
Reservieren Sie die Wiederholung, Nutzung und begrenztes Budget nach vollständiger Validierung der Anfrage und vor dem externen Nebeneffekt. Die Reservierung muss den gleichen von der Richtlinie zurückgegebenen Anforderungsverdau binden. Definieren Sie, was eine Reservierung freigibt: Ein Fehler vor dem Versand kann sie freigeben, während ein Provider-Timeout sie normalerweise bis zum Abgleich hält. Jeden Übergang aufzeichnen. Andernfalls müssen Betreiber zwischen doppelter Ausführung und dauerhaft gestrandeter Kapazität wählen.
Kann ein Cache erlauben, dass eine Entscheidung wiederverwendet wird?
Nur unter einer expliziten Regel, die beweist, dass die Anforderung unverändert ist, sind Autorität, Richtlinie und relevanter Zustand unverändert und die Entscheidung ist nicht abgelaufen. Das Caching nach Toolname oder Agenten-ID ist unsicher, da zwei Aufrufe unterschiedliche Beträge, Ziele oder Datensätze enthalten können. Materialschreiben profitieren in der Regel mehr von lokal zwischengespeicherten Richtlinieneingaben als von zwischengespeicherten erlauben Ergebnissen. Wenn Ergebnisse zwischengespeichert werden, fügen Sie den vollständigen Eingabeverdau und die verbleibenden Verpflichtungen in den Schlüssel ein.
Was sollte der anrufer aus einer verweigerung lernen?.
Geben Sie internen Betreibern stabile Grundcodes und genügend Korrelationsdaten, um die Steuerung zu diagnostizieren. Geben Sie einem nicht vertrauenswürdigen Anrufer nur die Details, die für eine sichere Wiederherstellung erforderlich sind. Die Offenlegung aller zulässigen Gegenparteien oder des genauen verbleibenden Budgets kann einer Angreifersondenrichtlinie helfen. Trennen Sie öffentlichen Fehlertext vom geschützten Entscheidungsereignis und fügen Sie niemals Geheimnisse oder vollständige Autoritätsobjekte hinzu.
Wie wird ein Policy Release sicher gemacht?
Testen Sie das neue Paket gegen gespeicherte Genehmigungs-, Verweigerungs-, Genehmigungs- und Fehlerbefestigungen, bevor Sie es unterzeichnen. Vergleichen Sie Entscheidungen mit dem vorherigen Paket und erfordern Sie eine Überprüfung auf geänderte Materialergebnisse. Roll-out nach Mandanten- oder Aktionsklasse, beobachten Sie Verweigerungs- und Abhängigkeitssignale und bewahren Sie das frühere Paket zur Bestätigung des Empfangs und zur Fehlerrekonstruktion. Ein Rollback sollte das Richtlinienverhalten wiederherstellen, ohne den aufgezeichneten Digest bei früheren Entscheidungen zu ändern.
Ein letzter Akzeptanztest ist leicht zu übersehen: Senden Sie eine Anforderung, die von der Richtlinie erlaubt wird, dann ändern Sie ein geschütztes Feld innerhalb des Adapters vor dem Upstream-Aufruf. Der Adapter muss die Anforderung neu berechnen oder vergleichen und stoppen. Dies beweist, dass die Laufzeitautorisierung den Vorgang schützt, der ausgeführt wird, nicht nur das Objekt, das den Richtliniendienst erreicht hat.