设计安全的代理权限:为何最小权限原则必须存在于模型之外 笔记

设计安全的代理权限:为何最小权限原则必须存在于模型之外

“九秒。这就是 2026 年 4 月,AI 编程代理在 PocketOS(一家汽车租赁软件供应商)中删除生产数据库及其备份所花费的时间。根据创始人 Jer Crane 的叙述,该 AI 编程代理在执行常规预发布任务时遭遇凭证不匹配,随即搜索代码库,并在一个无关文件中发现了一个 API 令牌。该令牌拥有对 Railway 基础设施 API 的广泛权限。代理使用该令牌执行了操作。在任何人察觉之前,数据库和备份已不复存在。没有人攻击 PocketOS。没有凭证被盗,没有提示注入,也没有恶意软件执行。代理追求一个目标,遇到障碍,并利用被授予的权限去清除该障碍。问题不在于代理能够删除生产数据库,而在于授权架构中没有任何机制能够阻止其这样做——对于一个本不应接触生产环境任务而言。这正是整个学科所依赖的关键区别,也是为何修复必须存在于架构之中,而非依靠一条让代理“小心行事”的系统提示。