模式目录/横切工程面/X3
ADPS 横切工程面规范
X3 · Security & Identity · 安全与身份
沿 Agent 委派链传播身份,以最小权限和短时凭证约束每次运行。
X3 沿用户、Agent、工作负载、运行、工具和资源传播身份,并把委派、授权和凭证限制在具体能力与环境内。
身份链
principal → tenant → agent version → workload → session/run
→ intent → approval → short-lived credential → resource
每一跳都要保留“谁代表谁、获准做什么、作用于哪个资源、到何时失效”。共享服务账号只能说明请求来自某个进程,无法证明具体用户、Agent 版本和委派链。
工程职责
| 职责 | 核心问题 | 产物 |
|---|---|---|
| 身份 | 当前主体是谁,来自哪个租户和 Agent 版本 | principal、workload identity、run identity |
| 委派 | 上游主体允许下游 Agent 代做什么 | 能力、资源、环境、时限和不可转授条件 |
| 授权 | 这次具体 Intent 应当允许、拒绝还是转人审 | allow / deny / ask 裁决与理由 |
| 凭证 | 如何把裁决落实到外部系统 | 短时、窄权限、可撤销凭证 |
策略、裁决、执行与证据
策略源维护规则,决策服务针对结构化请求作裁决,G5 钩子流水线在不可绕过的节点执行,X1 保存请求、裁决、状态差异和外部回执。四者写在同一个 handler 中,会把规则版本、运行身份和审计边界缠在一起。
生命周期
| 阶段 | 安全与身份控制 |
|---|---|
| 登记 | 登记负责人、能力、风险级别、租户与可访问资源 |
| 设计与评测 | 定义最小权限,运行越权、拒绝、凭证泄露和跨租户负例 |
| 灰度 | 只读或沙箱身份,限制频率、金额、批量和资源范围 |
| 运行 | 按 Intent 签发短时凭证,恢复时重新验证前置条件 |
| 复验与退役 | 按异常和回归结果收窄授权;撤销旧版本与离职主体的访问 |
与治理模式的关系
G1 审批门绑定具体 Intent,G2 设置影响上限,G3 调整能力长期自治档位,G5 提供确定性执行点。X3 为这些模式提供统一身份与授权基础,也覆盖感知数据访问、记忆读写、子 Agent 委派和反思资产发布。
常见失效
- 所有 Agent 共用长期服务账号;
- 把 prompt 中的角色描述当成权限;
- 审批只绑定自然语言摘要,没有绑定工具版本、参数和资源;
- 恢复运行时沿用过期凭证和旧前置条件;
- 记录用户身份,却丢失子 Agent、工作负载和委派链;
- 评测环境可以读取生产密钥或修改发布门。
公开路径
DeerFlow Guardrail展示面向公开代码的身份传播、Provider、裁决与执行点。治理模块研讨会记录了装配时过滤、运行时复验、短时凭证和 Agent 生命周期中的共性问题。
引用建议:ADPS,《X3 · Security & Identity · 安全与身份》,ADPS 横切工程面规范 v0.5,2026-08-20。
DeerFlow Guardrail · 治理研讨会 · CC BY 4.0
使用边界:本页定义工程范围与接口,不构成产品认证。具名实践以案例页与公开代码为准。