← 返回 PaperDaily 大模型与智能体

AI Agent接管云端?OpenKedge推出“执行经纪人”SEB,零常设凭证杜绝越权突变

AI Agent越来越能干,但把“删库”、“开端口”这种高级权限直接交给一个会幻觉、还可能被黑客渗透的非确定性系统,这不是妥妥的定时炸弹吗?OpenKedge团队这篇论文,直接瞄准了这个“检查后执行”之间的真空地带,搞出了一个叫“Sovereign Execution Broker”的硬核边界,让Agent手里的凭证“即用即消”,从根本上堵死越权操作。一针见

AI Agent接管云端?OpenKedge推出“执行经纪人”SEB,零常设凭证杜绝越权突变
🐉 龙哥读论文知识星球来了!
公众号每日8篇拆解不够看?星球无上限更AI领域论文、资讯、招聘、招博、开源代码,一站式干货,每日2分钟刷完即赚! 👇扫码加入「龙哥读论文」知识星球,前沿干货、实用资源一站式拿捏~ xingqiu_header

龙哥推荐理由:
AI Agent越来越能干,但把“删库”、“开端口”这种高级权限直接交给一个会幻觉、还可能被黑客渗透的非确定性系统,这不是妥妥的定时炸弹吗?OpenKedge团队这篇论文,直接瞄准了这个“检查后执行”之间的真空地带,搞出了一个叫“Sovereign Execution Broker”的硬核边界,让Agent手里的凭证“即用即消”,从根本上堵死越权操作。一针见血,值得所有搞Agent安全的小伙伴仔细读读。


原论文信息如下:
论文标题:
Sovereign Execution Brokers: Enforcing Certificate-Bound Authority in Agentic Control Planes
发表日期:
2026年06月
发表单位:
OpenKedge.io
原文链接:
https://arxiv.org/pdf/2606.20520v1.pdf

自治代理的安全隐患:为何不能直接给凭证?

传统云安全IAM回答“这个身份有权做这个操作吗?”但Agent是非确定性推理,今天说“开443端口”,明天可能被劫持成“删数据库”。直接把生产凭证交给Agent,等于把炸弹遥控器递给会幻觉的陌生人。
业界引入准入控制层(如Sovereign Assurance Boundary, SAB)对提议做安全审核并签发证书Ω,但证书只是“纸上承诺”。若Agent还拽着云API永久密钥,可绕过SAB直接调用API。更致命的是,从批准到执行间环境可能已变,但证书还是旧的。
核心原则:Agent永远不能持有能直接改生产环境的凭证。所有变更必须经过Sovereign Execution Broker (SEB)。

核心方案:SEB如何强制执行证书绑定权限?

SEB是运行时强制边界,位于Agent和云API之间。管线:Agent提议 → SAB准入(签发Ω) → SEB执行(验证Ω并调用API) → 基础设施。SEB是唯一有资格调用生产变更的实体。
SEB核心接口:Execute(Ω, req, St, Platform) → D | O。Ω是SAB签发的证书,req是执行请求,St是实时状态。输出是签名决策记录D(拒绝)或结果记录O(执行)。证书Ω封装合同C,包含操作、资源、参数、约束和风险等级。
图1:OpenKedge从Agent提议到运行时执行强制的管线
图1:OpenKedge从Agent提议到运行时执行强制的管线。SEB是唯一持有凭证改变状态的实体。

技术实现:验证流水线、作用域身份与撤销机制


验证流水线:八道检查

执行请求到达SEB后依次通过以下检查,任何一环失败则生成签名决策记录并终止:
1. 签名验证:验证Ω上SAB签名σSAB有效,这是信任锚点。
2. 合同匹配:确认请求操作、资源、参数与合同C完全一致。
3. 有效性窗口:执行时间必须在证书有效期内。
4. 策略纪元:证书签发时的策略版本Pver必须等于当前活跃版本Pactive。
5. 撤销纪元:系统维护全局撤销纪元ρactive,证书记录签发时纪元ρrev。若ρrev < ρactive则拒绝,提供“秒杀”能力。
6. 实时漂移检查:重新查询目标实时状态St,与准入时证据状态Eadmit对比,偏差超过容忍度εC则拒绝。
7. 重放保护:每个证书含唯一nonce,SEB在PostgreSQL中原子性保留(cid, nonce)对,防止多次使用。
8. 可作用域检查:确认合同约束能被目标平台强制执行,否则通过Broker代理验证。
图2:Broker验证流水线
图2:Broker验证流水线。只有所有检查通过,才会铸造短期执行身份并尝试API变更。

作用域身份:凭证即用即消

所有验证通过后,SEB不直接用主凭证调API,而是向身份提供商(如AWS STS、Kubernetes TokenRequest)申请临时、严格受限的作用域凭证,权限精确绑定在:操作(只允许合同指定API)、资源(只能操作指定ARN)、参数(Broker代理验证)、时间(有效期极短,K8s 60秒,AWS 900秒)。
Agent手上永远没有“万能钥匙”,只有“单次、限时、限动作的入场券”。即使凭证泄露,因作用域极小且很快过期,危害降到最低。
图3:作用域身份绑定
图3:Broker从Ω中提取参数映射到短期执行身份。

撤销与TOCTOU保护

SEB通过实时漂移检测和纪元撤销封堵TOCTOU窗口。漂移检测:执行前重新查询目标状态,对比证据状态,超容忍度则拒绝。纪元撤销:管理员推进ρactive可秒杀所有未执行证书。撤销服务不可用时,SEB默认fail-closed拒绝所有请求。
图4:执行前撤销时间线
图4:准入与执行之间撤销纪元前进,Broker拒绝请求。

实验评估:延迟、吞吐与安全性

团队基于Go实现SEB原型(约4200行),部署在3副本AWS EKS集群,对Kubernetes和AWS工作负载进行评估。

延迟开销:安全代价约100-200ms

Kubernetes操作:端到端p50延迟40.7ms,Broker开销p50仅28.2ms。AWS安全组更新:端到端p50 221.9ms,Broker开销p50 136.9ms(含漂移检查)。对于高价值低频操作,增加不到200ms换取“零常设凭证”安全保证,完全划算。

吞吐量:线性扩展

随着并发数增加,吞吐量近乎线性增长,32并发时约870次/秒,Broker本身不会成为瓶颈。
图6:SEB原型服务的吞吐量可扩展性
图6:吞吐量近乎线性增长。

安全与故障注入:100%拦截率

团队设计7大类共7000次故障注入测试(每类1000次),涵盖重放、篡改、过期、撤销、漂移、参数不符、分区场景。所有攻击场景均100%正确拒绝,fail-closed行为在撤销服务不可用时也正确触发。

总结与展望

SEB用简洁设计解决Agent安全核心矛盾:不改造Agent,从架构强制其无法持有常设凭证。价值:零信任执行边界、分离准入与执行、可审计可撤销。局限:强依赖平台IAM配置正确、漂移检测依赖实时状态查询、目前只支持AWS和Kubernetes。未来方向:支持更多平台、集成策略即代码、机密计算加固Broker、异步审计流水线。

龙迷三问

问题1:SEB和普通API网关(如Envoy)本质区别?普通代理只做路由和身份校验,SEB验证证书绑定的执行合同并动态铸造最小权限凭证,能理解语义匹配和状态漂移拒绝,是专为Agent认证链路设计的强制点。

问题2:撤销服务被攻击或宕机怎么办?设计为fail-closed:若无法查询ρactive,则假设ρactive > ρrev拒绝所有请求。管理员恢复服务或手动设置更高纪元可恢复正常。

问题3:漂移检查太严格导致正常操作被拒绝?漂移容忍度εC由管理员在合同中定义,高风险操作可设极小值,低风险操作可设较大值。合理配置下无误杀案例。

欢迎评论区留言讨论~

龙哥点评

论文创新性:★★★★✰ 将准入-执行分离、作用域身份、纪元撤销、漂移检测组合成可工程化Broker,在Agent安全领域原创性强。

实验合理度:★★★★★ 微基准、端到端延迟、吞吐量、7000次安全注入覆盖全面,结论有说服力。

学术研究价值:★★★★✰ 为Agent控制平面安全架构提供形式化模型和实践参考,主要贡献在工程层面。

稳定性:★★★★✰ Broker运行稳定,故障注入表现可靠,但依赖底层平台可用性。

适应性及泛化能力:★★★✰✰ 目前只适配AWS和Kubernetes,扩展需额外开发。

硬件需求及成本:★★★★✰ 轻量级Go服务,3副本资源开销小,主要成本来自额外云API调用。

复现难度:★★★★✰ 提供详细接口定义和伪代码,但未开源,需自行实现Go服务。

产品化成熟度:★★★✰✰ 原型经过测试,但距离生产还需完善管理面、多租户隔离和配置审核。

可能的问题:漂移检测依赖实时状态查询,云API最终一致性可能导致短暂判断延迟;论文假设“目标平台拒绝非Broker身份”在复杂多云环境难以完全确保。


主要参考文献

[1] Jun He and Deying Yu. Sovereign Execution Brokers: Enforcing Certificate-Bound Authority in Agentic Control Planes. arXiv:2606.20520, 2026.
[2] OpenKedge. Sovereign Assurance Boundary (SAB): Institutional Admission Control for Autonomous Agent Proposals.

*本文仅代表个人理解及观点,不构成任何论文审核或者项目落地推荐意见。想了解更多原文细节,可点击"阅读原文"

end
加入龙哥读论文粉丝群,获取AI Agent安全前沿动态!扫描下方二维码或添加龙哥助手微信号加群:kangjinlonghelper。备注:研究方向+地点+学校/公司+昵称
wechat_helper dianzan
转发文章 微博 X LinkedIn Facebook
龙哥读论文 · PaperDaily

本文基于龙哥读论文 PaperDaily 数据库整理,结合论文原文与工程视角进行解读。