【零信任新挑戰】AI 代理能跨系統存取、層層委派授權,企業的身分治理框架需從頭設計

過去,企業資安建立在一個穩定前提上:人使用軟體,軟體依照預設規則執行;身分存取管理(Identity and Access Management,IAM)主要處理人類帳號與應用程式帳號,透過職務、角色與固定權限,決定誰能登入、能讀取哪些資料,以及可以操作哪些系統。

但是 AI 代理正在打破這條界線,它不只等待指令,也不只是軟體中的一項功能,而是能理解目標、拆解任務、選擇工具、跨系統存取資料,甚至在沒有人逐步批准的情況下執行操作。

當 AI 代理能代表員工寄信、查詢客戶資料、修改訂單或呼叫其他代理,企業面對的已不是「人使用軟體」,而是一個同時具備使用者權限與軟體執行能力的新主體。

AI 代理模糊了軟體與使用者的界線

傳統軟體在固定流程內運作,輸入輸出相對可預期;AI 代理則會依任務、資料與環境即時調整行為,可能先讀信、查客戶資料、呼叫付款服務,再把結果交給另一個代理,每一步權限與風險都不同。

因此企業不能只問「這個應用程式能否存取資料」,還要追問代理為了什麼任務取得權限、誰授權、權限能否轉交、何時失效,以及是否已偏離原始目的。

尤其在多代理系統中,授權可能層層委派。員工啟動的代理,可能再把工作交給其他代理,後者又呼叫外部工具。這條鏈若無法追蹤,一旦出錯,企業很難還原責任出在指令、代理設計、平台控制,還是部署方式。

這不代表最小權限、強驗證、零信任等資安原則已經過時,它們仍是核心基礎,只是原本是為「相對穩定的人與系統關係」設計的,但代理不再是固定角色的使用者,而是會跨系統、動態改變行為的主體,問題不在原則失效,而在套用方式跟不上這種高度動態的存取模式。

AI 代理需要擁有自己的身分與生命週期

企業必須停止把代理視為藏在應用程式裡的功能。每一個正式投入營運的代理,都該擁有獨立且可驗證的身分,包括唯一識別碼、明確負責人、業務目的、可用工具、資料範圍,以及允許執行的動作。企業不能只知道代理屬於哪套系統,還得知道它是誰、為何存在、誰對它負責。

這個身分也要同時具備人的治理方式與軟體的生命週期,像員工一樣有主管與責任歸屬,也像軟體一樣有版本紀錄、審查節點、到期日與下線程序。

若沒有定期重新認證,企業很容易累積無人維護的「孤兒代理」,它們散落在各平台之中,比離職員工未停用的帳號更難被發現。

同時,權限設計也該改成任務導向,意思是代理不長期持有完整權限,而是在特定情境下取得短期、可撤銷的憑證,任務結束即失效,這正是零信任原則的具體做法。稽核紀錄也必須同時保留兩個身分:哪位人類發起或批准任務、哪個代理實際執行,即使完全自主運作,也要能追溯擁有者、目的與輸出結果。

傳統 IAM 跟不上,問責必須在部署前定義

傳統 IAM(身分與存取管理)多半是為人類使用者與長期帳號設計,OAuth、OIDC、SAML 等協定雖能處理登入與授權,卻應付不了大量短期存在的代理、即時變動的權限,以及跨代理委派的情境。

當企業要管理的是數千甚至數萬個代理身分,固定角色與人工審批很快失效,需要的是能處理動態身分與授權鏈追蹤的管理架構。

因此,代理治理不能等試點成功後再補。企業應在部署前建立全公司代理清冊,定義每個代理的擁有者與目的,設計短期可撤銷的權限機制,並預先劃分事故責任,包括區分是使用者指令錯誤、代理擁有者缺乏治理、開發者設計缺陷、平台供應商控制不足,還是部署模式本身放大了風險,不能等出事後全部歸咎給單一部門。

這套治理可能讓代理導入變慢,但真正危險的是等代理已經嵌入客服、財務、採購等流程後,才回頭補身分與責任制度,屆時成本只會更高,系統也更難拆解。

AI 代理帶來的問題,不是既有資安原則失效,而是企業仍用管理員工帳號與傳統應用程式的方式,管理一種全新的自主主體。企業不必推翻原有資安框架,但必須把代理視為擁有獨立身分、權限與生命週期的工作者,重新設計驗證、授權、稽核與撤銷機制。

【推薦閱讀】

◆ 【防詐邏輯升級】AI 代理人讓身分驗證失效,「授權範圍」與「斷路器機制」成新控制點
◆ 【AppSec 防不住的新戰場】AI 深度參與軟體開發,資安新學科 AISec 成形
◆ 【AI、機器人與網路的代理化未來】99% 機器人是惡意程式,如何精準分辨「惡意攻擊」與「AI 變現機會」?

*本文開放合作夥伴轉載,參考資料:《CSA》《Techradar》,圖片來源:Unsplash

(責任編輯:鄒家彥)