
权限现场 · 动作级授权
核心判断:智能体时代的权限边界不能停在“谁登录了哪个应用”,而要持续回答“这个身份此刻能否对这个资源执行这个动作,以及异常发生时如何立即收紧”。
动作授权 资源边界 风险上下文 自动调查 动态收紧
过去的企业权限设计通常围绕应用展开:员工登录客户系统后获得一组角色,再由菜单和接口限制他能看到什么。这个模型默认人会逐步操作,也默认一次登录后的行为速度大致可控。智能体改变了这两个前提。它可以在很短时间内读取文件、调用接口、修改记录、发送消息,
并把多个系统动作串成一条链;攻击者一旦拿到高权限身份,也能用同样速度扩大影响。Google在2026年7月27日发布Beyond Zero安全范式,提出在资源与动作层持续做授权判断,统一覆盖前端、API和模型上下文协议等访问方式。它延续零信任思想,
却把检查点从登录入口推进到每一次具体执行。这仍是早期行业方向。Google表示内部原型和部署已在访问滥用检测、知识产权保护等方面显示改进,但更完整的实施数据与策略仍将陆续发布。企业应把它当作设计框架,而不是已经成熟的采购标准。

旧边界
在应用级权限里,只要身份拥有某个角色,多个页面和接口通常一起开放。人类用户会受到注意力和操作速度限制,智能体却可能自动遍历数据并连续执行,原本可接受的宽角色因此变成风险放大器。
例如一个销售智能体需要读取客户资料并生成跟进建议,它未必需要批量导出全部客户、修改信用字段或向外部地址发送附件。若系统只判断它能否进入客户应用,后续动作就缺少独立边界。
动态信号应避免直接使用难以解释的综合分数,策略至少要能指出是设备、位置、频率还是任务偏离触发了变化。企业常用新增角色解决问题,结果是角色越来越多、含义越来越模糊。更有效的做法,
是把高影响资源与动作拆出来,让读取、修改、导出、删除和外发分别接受授权。智能体使用服务账号时,还要把它关联到委托人、任务和有效期限,不能让一个长期账号替代所有真实责任主体。

动作
Beyond Zero的**项原则,是在特定资源和特定动作层作决定,而不是向整个应用或工具发放宽泛访问。相同规则应覆盖界面、API和智能体连接工具的入口。资源范围应尽量具体到客户、文件、记录或环境,避免策略只写“允许访问数据”,
却没有说明究竟是哪一组数据。一条授权记录至少要说明身份、资源、动作、目的和结果。例如某销售智能体代表哪名员工,准备读取哪位客户的哪类记录,为什么此刻需要读取,系统最终允许、挑战还是拒绝。粒度下沉后,
企业才能把业务责任写进技术规则。普通查询可以自动通过,批量导出需要额外核验,涉及付款、删除和对外承诺的动作则可以要求人工确认。对正常但高频的自动任务,可以提前声明任务窗口、对象和数量上限,让系统区分计划执行与异常批量访问。

上下文
纯静态权限容易验证,却无法回应位置异常、任务偏离和短时批量访问;完全动态的模型又可能难以解释和审计。Google提出把细粒度静态策略与高风险场景下的动态控制组合起来。动态判断需要被上下文喂养:
用户应该在做什么、动作正接触什么数据、准备如何使用、当前设备与会话是否异常,以及有哪些减缓风险的手段。动作名称需要跨系统统一,查询、下载、导出和分享看似相近,实际产生的数据扩散风险并不相同。上下文不是越多越好。
企业应选择能明确改变授权结果的事实,并记录来源与有效期;如果某个信号无法解释为什么允许或拒绝,它只会增加复杂度。处置解除后应重新检查当前任务是否仍然有效,不能简单恢复所有权限,否则暂停期间发生的业务变化会被忽略。

调查
传统安全告警经常停在通知队列里,等分析人员手工调查。智能体按机器速度执行时,调查也必须更快。Beyond Zero提出让风险信号自动触发深入调查,并立即部署挑战或收紧措施。处置可以按风险分层:要求重新验证身份、缩小可访问数据、暂停某个工具、限制批量动作,
或把任务转交人工。重点是控制动作要能直接作用于当前访问链。授权日志要与智能体轨迹关联,管理者才能看见一次任务经过哪些资源、在哪个动作被挑战,以及人如何接管。自动调查同样需要边界。
系统必须保存触发信号、调查步骤、证据、处置结果和解除条件,避免一个误报长期冻结正常业务,也避免处置完成后没有人复盘。企业还要区分智能体自主发起与用户明确确认的动作,因为两者代表的授权依据和可追责证据不同。

落地
企业不必一次改造全部应用。可以先选智能体已经能够执行、且后果明确的动作,例如客户数据导出、合同外发、付款申请、权限变更和生产配置修改。对每项动作列出资源对象、发起身份、业务目的、静态规则、动态信号、允许结果与人工接管人,
再确认现有系统是否能记录和执行这些判断。落地难点往往不是策略怎么写,而是身份、资源和动作在不同系统里没有统一编号。没有可关联的对象,授权引擎看见的只是分散日志,无法组成一条责任链。
判断
Beyond Zero并不意味着零信任已经过时,而是把持续验证推进到更小的执行单元。身份仍然重要,但身份不再单独决定一整段访问;每个动作还要结合资源与实时风险重新判断。高风险挑战不一定要求重新登录,也可以要求补充业务理由、二人复核或缩小范围,
让验证与任务后果相匹配。对管理者而言,衡量进展不能只看拦截了多少请求。还要观察高风险动作覆盖率、挑战成功率、误拦成本、异常处置时长和人工接管结果,确认安全没有把正常业务拖慢。对第三方工具连接,应验证它能否接收细粒度决策;
如果接口只支持全开全关,企业需要在外围增加代理或限制场景。当智能体从回答问题走向调用工具,企业最缺的将不是更多账号,而是一套能持续授权、解释、收紧和复盘的运行底座。谁能把动作边界写清,谁才有条件扩大自动执行范围。

编辑:丁帆
审核:董晓龙
本文章由烁域科技原创出品,版权归属烁域科技所有。部分图片为原创配图资产,如有版权问题,请联系公众号客服。
