论文

AcquireBound:AI智能体获取资源的运行时授权机制

AcquireBound: Runtime Authorization for Resources Acquired by AI Agents

智能体系统Agent 动作执行与治理Agent Harness智能体互操作协议MCP

摘要

通过获取计算资源、凭证、账户、服务及其他智能体,自主AI智能体可为任务引入新的权限。支付、预算、OAuth、授权指令和履约验证可检查交易条件,而无需判断返回的资源是否可能成为可用权限。这种在履约后的激活授权缺口,存在于工具中介创建、智能体间委托和智能体商业交易中。我们提出了AcquireBound,一种基于溯源的运行时授权架构。它对获取的输出进行隔离,通过版本化的解析器从认证提供方证据中解析其实际能力,并仅通过当前激活事务激活这些资源,该事务需验证解析后的清单、溯源、授权世代以及一个基于类型化资源-能力超图的向下闭包关系包。该关系包保留了相关联的身份、效果、数据、委托关系及全局限制。单次使用的效果许可在效果线性化时重新验证并消耗。在明确假设下,我们证明了八项安全属性,涵盖隔离、后置支持、非放大、分拆非规避、崩溃/重试、退款、授权世代和效果限制。在五类资源中,参考语义在810个事件中接受了20/20个良性轨迹,拒绝了40/40个已注册的不安全轨迹;独立检查者在60个基础轨迹和40个细化轨迹上达成一致,并拒绝了89/89个篡改测试。冻结的Codex和Gemini模型上下文协议(MCP)客户端组件完成了54/54个确定性的本地stdio调用。在注册的18个案例的分阶段MCP到Docker编排中,两条良性路径均完成,且16条不安全路径中无任何一条添加了未经授权的Docker启动请求。五源审计对32个单元中的1,248个字段对进行了分类;无任一单元单独提供了完整的激活配置。