Zum Hauptinhalt
Intelliger
AI Agent Authorisation Engineering

Laufzeitautorisierung für KI-Agenten: Entscheidungsvertrag und Tests

Setzen Sie die Autorisierung von deterministischen KI-Agenten in den Laufzeitpfad mit einem getippten Entscheidungsvertrag, einer begrenzten Latenz, einem fehlgeschlagenen Verhalten und replaysicheren Tests.

Eine AI-Agent-Anfrage, die einen deterministischen Runtime Authorization Checkpoint durchläuft
Intelliger•
9 Minuten lesen · Sicherheitsexperte Überprüfung vor Veröffentlichung erforderlich

Die Laufzeitautorisierung entscheidet darüber, ob ein KI-Agent eine exakte Aktion unter Verwendung der aktuellen Identität, Autorität, Richtlinie und des Geschäftszustands ausführen darf. Sie läuft, nachdem der Agent strukturierte Argumente vorgeschlagen hat und bevor der Nebeneffekt beginnt.

Die AI Agent Authorization Guide Dieser Artikel beschreibt den Live-Entscheidungsvertrag, Latenzpfad und Fehlertests.

Definieren Sie einen Small Decision Vertrag

Der politische Dienst sollte keine rohe Gesprächsgeschichte erhalten, sondern überprüfte und normalisierte Fakten.

type RuntimeDecisionInput = {
  principal: { id: string; tenantId: string; status: 'active' | 'blocked' };
  agent: { id: string; version: string };
  authority: { grantId: string; grantDigest: string };
  request: { action: string; resource: string; canonicalDigest: string };
  context: { now: string; riskClass: string; stateVersion: string };
};

type RuntimeDecision = {
  effect: 'allow' | 'deny' | 'approval_required';
  reasonCodes: string[];
  inputDigest: string;
  policyDigest: string;
  obligations: string[];
  expiresAt: string;
};

Der Vollstreckungspunkt muss die zurückgegebene vergleichen inputDigest Mit der Anfrage, die sie versendet. Das fängt eine Zeit-of-Check bis Time-of-Use-Änderung. Es muss auch abgelaufene Entscheidungen und unbekannte Verpflichtungen ablehnen. allow mit einer nicht unterstützten Verpflichtung ist keine Erlaubnis.

Halten Sie das Modell außerhalb des Allow-Pfades

Das Modell kann den Zweck klassifizieren, Kandidatenfelder extrahieren oder eine Bewertungsbewertung zuweisen, diese Outputs in getippte Eingaben umwandeln und sie mit Aufzeichnungssystemen verifizieren. Ein Konfidenz-Score kann eine Überprüfungsanfrage weiterleiten. Er darf eine fehlgeschlagene Ziel-, Mandats-, Genehmigungs- oder Mieterüberprüfung nicht außer Kraft setzen.

agent proposal
  -> schema validation
  -> identity and audience validation
  -> authority resolution
  -> current business-state lookup
  -> deterministic policy decision
  -> atomic replay and usage reservation
  -> exact-request comparison
  -> protected operation
  -> evidence record

OWASP Agentische Bedrohungen und Minderungsmaßnahmen Eine Laufzeitgrenze begrenzt die Wirkung eines schlechten Plans, da die geschützte Aktion noch externen Regeln entsprechen muss.

Haushaltslatenz nach Abhängigkeit

Schnelle Autorisierung wird nicht durch das Überspringen von Überprüfungen erreicht.Verpacken Sie langsam wechselnde Vertrauenszustände für die lokale Überprüfung, verwenden Sie versionierte Richtlinienpakete und halten Sie neue veränderliche Überprüfungen eng.

AbhängigkeitTypische StrategieFehlerverhalten für Hochrisiko-Schreiben
Schlüssel und Metadaten des Emittentensignierter Cache mit AblaufLeugnen, wenn über die erlaubte Abgestandenheit hinaus
Richtlinielocal versioned bundleDenen, wenn die erforderliche Version fehlt
WiderrufCache mit begrenzter FrischeLeugnen, wenn Frische nicht festgestellt werden kann
Wiedergabe und Nutzungatomarer Speicher mit niedriger LatenzLeugnen oder Halten, wenn nicht verfügbar
GeschäftsstaatZuständiger DienstLeugnen oder verlangen Überprüfung, wenn unbekannt
EvidenzsenkeLanglebige lokale SchlangeErlauben Sie nur, wenn die Police eine verzögerte Lieferung erlaubt

Verstecken Sie keine Abhängigkeitsfehler hinter einer generischen Richtlinienverweigerung. Geben Sie stabile interne Grundcodes zurück, während Sie die externen Fehlerdetails minimal halten. POLICY_BUNDLE_MISSING von ACTION_NOT_ALLOWED.

Ausgefallene Armaturen vor der Produktion

Testen Sie die Grenze mit veralteten, widersprüchlichen und gleichzeitigen Eingaben:

  1. Streichung eines Zuschusses zwischen Abwicklung und Versendung; die abschließende Frischekontrolle muss die Aktion stoppen.
  2. Senden Sie die gleiche Nonce von zwei Arbeitern. Ein Atomanspruch kann erfolgreich sein.
  3. Rückkehr allow bei einem anderen Antrag verdauen.
  4. Das Policy-Bundle während eines sensiblen Schreibens entfernen.
  5. Ändern Sie einen vom Menschen genehmigten Betrag nach der Genehmigung. approval_required noch einmal.
  6. Umgehen des Gateways über einen internen Weg.

Siehe Berechtigungen von KI-Agenten für das Finanzhilfemodell und Fail-Open versus Fail-Closed Verhalten für Ausfallklassen. RFC 9700 liefert OAuth-Sicherheitspraktiken, aber Transaktionssemantik bleibt ein Anwendungsproblem.

Die Entwickler-Vorschau-Komponenten von OATI unterstützen signierte Objekte, deterministische Bewertungsbeispiele und Konformitätsvorrichtungen. OATI-Entwicklerpfad vor der Anpassung des Vertrags.

Runtime Design Fragen

Sollte die Richtliniebewertung lokal oder remote sein?

Lokale Auswertung reduziert die Netzwerklatenz und hält Entscheidungen während einer Unterbrechung der Steuerungsebene verfügbar. Sie benötigt signierte, versionierte Richtlinienverteilung und explizite Frischeregeln. Die Fernauswertung vereinfacht zentrale Updates, stellt jedoch einen Dienst- und Netzwerkaufruf in jede geschützte Aktion. Ein Hybriddesign wertet üblicherweise ein lokales Paket aus, während es einen engen veränderlichen Zustand wie Widerruf, verbleibende Nutzungen oder den aktuellen Lieferantenstatus abfragt. Messen Sie den gesamten Entscheidungspfad bei Ausfall, nicht nur die Richtlinienfunktion.

Wann sollte das System die Autorität reservieren?

Reservieren Sie die Wiederholung, Nutzung und begrenztes Budget nach vollständiger Validierung der Anfrage und vor dem externen Nebeneffekt. Die Reservierung muss den gleichen von der Richtlinie zurückgegebenen Anforderungsverdau binden. Definieren Sie, was eine Reservierung freigibt: Ein Fehler vor dem Versand kann sie freigeben, während ein Provider-Timeout sie normalerweise bis zum Abgleich hält. Jeden Übergang aufzeichnen. Andernfalls müssen Betreiber zwischen doppelter Ausführung und dauerhaft gestrandeter Kapazität wählen.

Kann ein Cache erlauben, dass eine Entscheidung wiederverwendet wird?

Nur unter einer expliziten Regel, die beweist, dass die Anforderung unverändert ist, sind Autorität, Richtlinie und relevanter Zustand unverändert und die Entscheidung ist nicht abgelaufen. Das Caching nach Toolname oder Agenten-ID ist unsicher, da zwei Aufrufe unterschiedliche Beträge, Ziele oder Datensätze enthalten können. Materialschreiben profitieren in der Regel mehr von lokal zwischengespeicherten Richtlinieneingaben als von zwischengespeicherten erlauben Ergebnissen. Wenn Ergebnisse zwischengespeichert werden, fügen Sie den vollständigen Eingabeverdau und die verbleibenden Verpflichtungen in den Schlüssel ein.

Was sollte der anrufer aus einer verweigerung lernen?.

Geben Sie internen Betreibern stabile Grundcodes und genügend Korrelationsdaten, um die Steuerung zu diagnostizieren. Geben Sie einem nicht vertrauenswürdigen Anrufer nur die Details, die für eine sichere Wiederherstellung erforderlich sind. Die Offenlegung aller zulässigen Gegenparteien oder des genauen verbleibenden Budgets kann einer Angreifersondenrichtlinie helfen. Trennen Sie öffentlichen Fehlertext vom geschützten Entscheidungsereignis und fügen Sie niemals Geheimnisse oder vollständige Autoritätsobjekte hinzu.

Wie wird ein Policy Release sicher gemacht?

Testen Sie das neue Paket gegen gespeicherte Genehmigungs-, Verweigerungs-, Genehmigungs- und Fehlerbefestigungen, bevor Sie es unterzeichnen. Vergleichen Sie Entscheidungen mit dem vorherigen Paket und erfordern Sie eine Überprüfung auf geänderte Materialergebnisse. Roll-out nach Mandanten- oder Aktionsklasse, beobachten Sie Verweigerungs- und Abhängigkeitssignale und bewahren Sie das frühere Paket zur Bestätigung des Empfangs und zur Fehlerrekonstruktion. Ein Rollback sollte das Richtlinienverhalten wiederherstellen, ohne den aufgezeichneten Digest bei früheren Entscheidungen zu ändern.

Ein letzter Akzeptanztest ist leicht zu übersehen: Senden Sie eine Anforderung, die von der Richtlinie erlaubt wird, dann ändern Sie ein geschütztes Feld innerhalb des Adapters vor dem Upstream-Aufruf. Der Adapter muss die Anforderung neu berechnen oder vergleichen und stoppen. Dies beweist, dass die Laufzeitautorisierung den Vorgang schützt, der ausgeführt wird, nicht nur das Objekt, das den Richtliniendienst erreicht hat.