每一个经过验证的智能体都值得信任,对吗?这就好比说每一个持有驾照的人都是好司机。AI 行业正竞相解决自主智能体的身份问题——而 IAM(身份与访问管理)领域的老牌厂商也在同场竞争。他们解决的是正确的问题,但只解决了一半。本指南将梳理必须分别回答的两个问题、为什么仅靠 OAuth 和角色无法同时回答这两个问题,以及行为层在真正落地时是什么样子。
对自主智能体的每一次访问决策,都在回答两个不同的问题;把它们混为一谈,正是生产环境治理失败的根源。
身份层。 这个智能体是谁?由谁构建?它代表谁?它出示的凭证是否可以密码学验证?是否已被吊销?每个 IAM 平台都能很好地回答这个问题。
行为层。 这个智能体是否一直在其权限范围内活动?是否出现过幻觉(hallucination)?是否通过工具调用泄露过 PII(个人身份信息)?它的风险画像是否在变化?IAM 平台无法回答这些问题——它们从一开始就不是为此而设计的。
未通过身份验证的智能体应被阻止。通过了身份验证但行为不端的智能体应受到限制。仅靠任何一层都是不够的。
Okta、SailPoint、Microsoft Entra、IBM、Auth0、Curity,以及标准驱动生态系统的其余部分(W3C DID、OpenID Foundation)等 IAM 领域的老牌厂商,正在就自主智能体的身份问题趋向一个成熟的答案。各家厂商所用的术语高度一致:即时(just-in-time)配置、动态权限授予、短生命周期凭证、委托授权、认证链。NIST 的 NCCoE 也开展了一个软件与 AI 智能体身份及授权项目,覆盖同一领域。
这是一项出色的工作。身份层确实困难,也正是正确的起点。以下内容并非在主张身份验证是多余的,或者这些老牌厂商在这方面是错的。他们并没有错。
至于究竟是什么让一个智能体的身份真正可验证——而不仅仅是被配置——请参阅可验证的智能体身份。
IAM 回答的是:在我们签发凭证的那一刻,谁被授予了什么访问权限。 而自主智能体需要回答一个不同的问题:持有此凭证的这个实体,在此上下文中,其当前的行为是否足以证明应当继续保留其访问权限。
2025—2026 年的记录显示了这一缺口在现实中的样子:
这些事件在发生的那一刻,本都可以通过 Okta 的审计。凭证签发正确,角色权限划定正确,认证也成功了。这些都没能阻止失败的发生,因为失败发生在身份验证的下游。
行为层持续从五个维度对智能体进行评分——身份可信度(没错,身份也是五个维度之一,但采用的是诚实的衰减模型,而非一成不变的既定事实)、风险、可靠性、自主性,以及校准度(智能体报告的置信度是否与其实际结果相符)——并针对每一次决策输出一个策略层级(allow / review / deny)。关键在于,这五个维度是正交的:一个智能体可以在密码学上通过验证(身份可信度高),同时其可靠性得分却在恶化,而策略层级会同时兼顾这两者。
关于五维评分模型的完整指南见智能体信任评分——技术指南。关于为什么单一综合分数在生产环境中站不住脚的更深入论证见身份、风险、可靠性、自主性:为何单一信任分数不足以支撑生产环境中的智能体。
OAuth 和机器身份系统(SPIFFE/SPIRE、mTLS、OIDC 客户端凭证)是为具有稳定标识符、长生命周期凭证、且由人类参与访问决策的服务而设计的。自主智能体打破了这三条假设:它们是短生命周期的,以机器速度自主做出访问决策,并且其凭证需要携带委托授权、权限范围以及行为层级信号——而这些正是原始协议在设计时未曾考虑要表达的内容。
2026 年 MCP 新增的 OAuth 2.1 支持是一项实质性的进步。但一次针对约 2,000 台 MCP 服务器的安全扫描发现,无一例外,全部都缺乏身份验证。规范已经存在,但落地并未跟上。(完整情况见MCP 服务器安全:PII 缺口。)A2A 的 Agent Card 虽经过签名,但属于自我声明——既没有认证绑定,也没有行为历史记录,更没有基于观察到的行为撤销信任的机制。这两种协议都解决了发现与互操作性问题,但都无法告诉你,对方的智能体是否值得信任去做它即将要做的事情。
在 VeriSwarm 中彼此连接的两个层级:
身份层。密码学验证、TTL 为 1 小时的 ES256 JWT 凭证、面向多智能体工作流的委托链,以及一个 JWKS 端点,让任何平台都无需调用我们的 API 即可完成验证。完整细节见Agent Passport:可移植凭证。
行为层。围绕五个维度的持续评分、动态策略层级、24 类事件分类体系。免费套餐即可使用。采用与付费套餐相同的哈希链审计账本。
证明层。不可篡改的哈希链审计账本,覆盖身份事件、行为信号、策略决策以及每一次状态变更。按需进行链验证——具体做法见验证一条 Vault 链。
当一个智能体出示 Passport 凭证时,接收方平台就知道它是谁。当该凭证同时携带 Gate 的信任分数时,平台还能知道它一直以来的行为表现。Vault 则证明了整个过程确实真实发生过。这就是驾照和行车记录之间的区别。
《欧盟人工智能法案》(EU AI Act)要求的不仅仅是关于谁构建了某个 AI 系统的透明度。第 9 条要求在整个生命周期内建立持续的风险管理流程,而不是一次性的身份检查。第 12 条要求在系统存续期间自动记录事件——这是行为日志,而非身份验证。第 14 条要求人类监督以支持对输出结果的解读——而解读需要对行为进行监控。该法规已经默认身份不等于信任;合规要求两者兼备。面向智能体技术栈的欧盟人工智能法案(EU AI Act)完整解读。
需要。身份是第一层——VeriSwarm 并不会取代它。如果你的智能体通过 Okta、SailPoint、Entra、Auth0 或任何自定义 IAM 进行认证,请继续保留它。VeriSwarm 与之并行工作,补充你的 IAM 所缺少的行为层,并与平台已经签发的身份进行集成。这两个层级是协作关系,而不是竞争关系。
不是。那些是身份提供商,它们回答的是“这个实体是谁,拥有什么角色?”这是一个困难的问题,它们解决得很好。VeriSwarm 回答的是一个不同的问题:“这个实体当前的行为是否足以证明应当继续保留其访问权限?”身份技术栈会告诉你,智能体 A 在六个月前被配置了角色 X。行为技术栈会告诉你,智能体 A 从周二起就一直在产生幻觉,今天就应当从角色 X 上撤下来。这是两个不同的问题,二者缺一不可。
那是另一种不同的赌注。基于区块链的智能体身份方案(ERC-8004、OriginTrail、去中心化护照)优先考虑抗审查性和链上认证。VeriSwarm Passport 使用带 JWKS 验证的 ES256 JWT——这是一种基于标准、无需区块链的方案,验证速度更快(无需查链),并且可以与现有的企业身份基础设施集成。两种方案在身份层面都是有效的;具体选择取决于你是否需要链上溯源。无论如何,行为层始终是缺失的另一半。
Gate——也就是行为层——在免费套餐中即可使用,包含无限量事件摄取、每天 5,000 次信任决策、五维评分引擎,以及与付费套餐相同的哈希链账本。基础的可移植凭证——带 JWKS 验证的 ES256 JWT——同样是免费且无限量的。仅限 Pro 及以上套餐的是更完整的 Passport 套件:面向多智能体工作流的委托链、已签名的清单,以及跨组织的身份验证。你可以先在现有 IAM 已经认证的智能体上启用行为监控和基础凭证,等到需要多智能体委托时再添加完整的 Passport。
机器身份系统是为具有稳定标识符、长生命周期凭证、并由人类操作员做出访问决策的服务而设计的。智能体是短生命周期的(通常只有几秒到几分钟),会自主做出访问决策,需要能够显式表达委托授权和权限范围的凭证。出于兼容性考虑,Passport 基于 JWT 构建,但其凭证模型携带了委托链、权限范围表达式,以及机器身份格式在设计时并未考虑要表达的行为层级信号。请将机器身份用于你的服务间(service-to-service)层,将 Passport 用于其上的智能体间(agent-to-agent)层。
两者兼有,并在决策层被组合在一起。一次策略决策会综合考虑智能体的身份、其在全部五个维度上的当前信任分数、正在尝试执行的具体操作,以及是否存在终止开关(kill switch)或 Passport 验证方面的覆盖,最终输出一个带有原因代码的单一 allow / review / deny 结果。单靠身份或单靠信任分数都无法决定最终结果——决策引擎会先根据全部上下文评估租户的 Cedar 策略(如果未配置任何策略,则回退到硬编码的默认矩阵)。
可以,而这正是行为层存在的全部意义所在。有效的 Passport 凭证或 IAM 签发的令牌证明了智能体的身份是合法的,但它并不能说明该智能体在此刻是否值得被信任去执行某个特定操作。终止开关(kill switch)就是最清晰的例子:终止一个智能体并不会撤销或更改它的身份凭证,但在操作员将其恢复之前,针对该智能体的每一次决策检查都会返回 deny,并附带 reason_code: "agent_killed"——身份层依然显示为绿色,而行为层却将其覆盖。
不能。身份验证满足的是透明度和溯源方面的要求——谁构建了它、谁在运营它——但这两套框架都要求持续的行为证据,而不是一次性的检查。《欧盟人工智能法案》(EU AI Act)第 12 条对自动事件记录的要求,以及 NIST AI RMF 对持续监控的期望,是通过行为层的事件日志和 Vault 的哈希链账本来满足的,而不是仅靠一个身份凭证就能满足。
Gate 的评分引擎在免费套餐中即可运行,并与你平台已经签发的身份完成集成。你不需要拆掉任何东西,只需要补上你的 IAM 所缺少的那一层。