模式目录/横切工程面/X3

ADPS 横切工程面规范

X3 · Security & Identity · 安全与身份

沿 Agent 委派链传播身份,以最小权限和短时凭证约束每次运行。

X3 沿用户、Agent、工作负载、运行、工具和资源传播身份,并把委派、授权和凭证限制在具体能力与环境内。

身份链

principal → tenant → agent version → workload → session/run
          → intent → approval → short-lived credential → resource

每一跳都要保留“谁代表谁、获准做什么、作用于哪个资源、到何时失效”。共享服务账号只能说明请求来自某个进程,无法证明具体用户、Agent 版本和委派链。

工程职责

职责核心问题产物
身份当前主体是谁,来自哪个租户和 Agent 版本principal、workload identity、run identity
委派上游主体允许下游 Agent 代做什么能力、资源、环境、时限和不可转授条件
授权这次具体 Intent 应当允许、拒绝还是转人审allow / deny / ask 裁决与理由
凭证如何把裁决落实到外部系统短时、窄权限、可撤销凭证

策略、裁决、执行与证据

策略源维护规则,决策服务针对结构化请求作裁决,G5 钩子流水线在不可绕过的节点执行,X1 保存请求、裁决、状态差异和外部回执。四者写在同一个 handler 中,会把规则版本、运行身份和审计边界缠在一起。

生命周期

阶段安全与身份控制
登记登记负责人、能力、风险级别、租户与可访问资源
设计与评测定义最小权限,运行越权、拒绝、凭证泄露和跨租户负例
灰度只读或沙箱身份,限制频率、金额、批量和资源范围
运行按 Intent 签发短时凭证,恢复时重新验证前置条件
复验与退役按异常和回归结果收窄授权;撤销旧版本与离职主体的访问

与治理模式的关系

G1 审批门绑定具体 Intent,G2 设置影响上限,G3 调整能力长期自治档位,G5 提供确定性执行点。X3 为这些模式提供统一身份与授权基础,也覆盖感知数据访问、记忆读写、子 Agent 委派和反思资产发布。

常见失效

  • 所有 Agent 共用长期服务账号;
  • 把 prompt 中的角色描述当成权限;
  • 审批只绑定自然语言摘要,没有绑定工具版本、参数和资源;
  • 恢复运行时沿用过期凭证和旧前置条件;
  • 记录用户身份,却丢失子 Agent、工作负载和委派链;
  • 评测环境可以读取生产密钥或修改发布门。

公开路径

DeerFlow Guardrail展示面向公开代码的身份传播、Provider、裁决与执行点。治理模块研讨会记录了装配时过滤、运行时复验、短时凭证和 Agent 生命周期中的共性问题。

引用建议:ADPS,《X3 · Security & Identity · 安全与身份》,ADPS 横切工程面规范 v0.5,2026-08-20。

DeerFlow Guardrail · 治理研讨会 · CC BY 4.0

使用边界:本页定义工程范围与接口,不构成产品认证。具名实践以案例页与公开代码为准。