了解您的智能体:为何所有LLM平台都需要身份验证 (ZH)
大型语言模型已不再仅仅是文本生成器,它们已成为能够处理资金和数据的“行动者”。内容过滤器无法回答此时最关键的问题:谁应对这些行动负责?.
两年来,围绕大型语言模型的安全讨论都集中在它们“说了”什么。越狱、拒绝、护栏、红队测试输出。这些讨论现在已经过时了,因为模型不再仅仅是文本生成器,它们已经成为行动者。它们持有API凭证。它们调用工具。它们转移资金。
一旦模型能够行动,有趣的安全问题就不再是“它说了什么?”而是:谁应对它刚刚做的事情负责?这个问题无法通过内容过滤器回答。它只能通过身份来回答。
主要收获
- 代理而非语言是漏洞所在。OWASP在其LLM应用十大漏洞中将“过度代理”列为一项,并于2025年12月发布了针对代理应用专门的十大漏洞。
- 人工验证正遭受主动攻击。Entrust的2026年身份欺诈报告指出,深度伪造与五分之一的生物识别欺诈尝试有关,注入攻击每年增长40%。
- 监管机构已指出这一空白。英国金融行为监管局(FCA)正在告知银行,随着AI工具开始进行支付,要为“了解您的代理人”检查做准备。
- 截止日期迫在眉睫。欧盟AI法案第50条的透明度义务自2026年8月2日起已生效,违规罚款最高可达2000万欧元或全球营业额的3%。
- 标准尚未完善。三份独立的IETF草案正在竞争定义委托代理授权——并且每一份草案都以一个必须经过验证的人类主体作为终点。
过度代理是真正的漏洞类别
OWASP的过度代理条目精确地描述了这个问题:一个基于LLM的系统被赋予调用函数或与其它系统交互的能力,而决定调用“哪个”函数的决策通常会根据输入提示或其自身的先前输出,委托给模型本身。代理系统将这些调用串联起来,将每个结果输入到下一个调用中。
当该链响应模糊、意外或对抗性输入执行破坏性操作时,就会出现漏洞。模型不需要以任何传统意义上的方式被“黑客攻击”。它只需要被说服,而它被设计成可以被说服的。
这个问题非常严重,以至于OWASP的GenAI安全项目于2025年12月发布了单独的代理应用十大漏洞,将代理系统视为一个独特的威胁面,而不是LLM安全的附带说明。
请注意缓解过度代理实际需要什么。所有推荐的控制措施——最小必要权限、人工干预审批、范围化的工具访问、完整的审计日志——都预设您知道代理正在为其行事的主体是谁。没有身份可关联,权限就毫无意义。您无法向匿名行动者授予最小权限。
欺诈数据:人工验证是受攻击的目标
显而易见的答案是在授权点验证人类。攻击者知道这一点,这就是为什么验证步骤本身现在成为目标。
Entrust的2026年身份欺诈报告发现,深度伪造与五分之一的生物识别欺诈尝试有关,其中注入攻击——直接将合成视频馈送到验证流中,完全绕过摄像头——每年增长40%。
Sumsub的2025-2026年度身份欺诈报告,基于超过四百万次欺诈尝试的数据,指出虽然全球整体欺诈率趋于稳定,但高质量的复杂攻击在2024-2025年间增长了180%。其模式是从数量转向精度:尝试次数减少,但每次都更难被发现。
战略含义令人不安。生成式AI同时(a)使代理能够进行有意义的行动,并且(b)使最便宜的身份检查——自拍、文件照片、一次性密码——变得不可靠。弱验证和自主代理的结合是一个糟糕的组合,而且它们正在同时出现。
这就是为什么一旦代理能够代表用户花钱,被动活体检测和注入攻击检测就不再是锦上添花了。验证步骤现在是对抗性基础设施,而不是一个表单字段。
监管机构先于标准采取行动
2026年6月,英国金融行为监管局(FCA)的高级官员告诉《银行家》杂志,银行应开始为“了解您的代理人”检查的新时代做准备。他们的理由是,代理商业——为用户购物、交易和管理账户的AI——迫使银行重新思考如何确定交易另一端是谁。
这种说法迅速传播开来。《美国银行家》杂志的行业评论从合规角度提出了同样的观点:有一个新的实体正在访问银行系统、查询余额和转移资金,但它不是一个人。
与此同时,严格的合规日期已经生效。截至2026年8月2日,欧盟AI法案第50条的透明度义务适用于某些AI系统的提供商和部署者,欧盟委员会的指导方针已于2026年7月20日通过。不遵守规定可能导致最高2000万欧元或全球年营业额3%的罚款(以较高者为准),并且该法规适用于任何在欧盟市场投放AI或其输出在欧盟使用的提供商(Cooley)。
再加上已经存在的义务——AMLD6客户尽职调查、MiCA针对加密资产服务、DORA针对金融实体的运营韧性、GDPR针对身份数据本身——部署代理的受监管公司无需等待未来的规则手册。它已经身处四个规则之中。
标准空白,以及它为何总是落到已验证的人类身上
协议层明显不稳定。至少有三份活跃的IETF草案从不同方向解决了委托代理授权问题:
| 草案 | 方法 |
|---|---|
| OAuth 2.0的代理授权配置文件 (AAP) | 通过结构化声明扩展OAuth 2.0和JWT,以便系统能够推断代理身份、任务上下文和操作限制。 |
| OAuth委托AI代理授权配置文件 | 定义了代表用户行事的代理委托授权类型。 |
| 代理委托头 | 在管理域之间携带一系列衰减的委托链接;每个链接缩小范围并缩短有效期,验证器检查每个链接。 |
这些草案在机制上存在分歧。它们在形式上达成一致:一个委托链,其中每个链接都比其父链接的范围更窄,并且该链的信任度仅取决于其根的信任度。
那个根是一个人类。一个衰减的委托链证明代理是由“某人”授予了权限——它没有说明那个人是否真实、是否被批准、是否达到法定年龄,或者是否是开户的同一个人。密码学可以证明委托发生了。它无法证明委托人存在。这是一个身份验证问题,任何OAuth配置文件都无法解决。
这在架构上看起来是怎样的
区分这两个问题的实际模式:
- 一次性地、正确地验证人类。在入职时进行证件验证、被动活体检测和人脸匹配,并加入注入攻击检测——因为这是攻击者瞄准的步骤。
- 将代理凭证绑定到该已验证的身份。代理的令牌引用已验证的主体,而不是裸账户ID,因此可以推断权限范围。
- 持续筛选主体,而不是一次性筛选。制裁和政治公众人物(PEP)状态在入职后可能会发生变化。1月份授权的代理,到6月份可能正在为受制裁的人行事。
- 根据风险而非时间表重新验证。当代理跨越价值阈值或改变行为时,升级到生物识别认证,而不是按日历重新运行完整的KYC。
- 记录整个链条。人类身份、代理凭证、行动和决策——因为第50条和AMLD6最终都要求您重建谁授权了什么。
重要的设计点是,步骤1和步骤3是普通的身份基础设施。真正的新工作是步骤2——只有当步骤1产生了值得绑定的东西时,它才可行。
Didit如何融入
Didit是身份和欺诈的基础设施:一个API覆盖认证→验证→监控生命周期,具有公开的按使用付费价格且无最低消费。
在验证人类的步骤中,用户验证(KYC)包括身份验证(0.15美元)、被动活体检测(0.10美元)、1:1人脸匹配(0.05美元)和IP分析(0.03美元)——或者完整KYC套餐仅需0.33美元,核心功能每月提供500次免费检查。年龄估算(0.10美元)对于面临年龄验证规则的消费者AI产品很重要,可复用KYC是免费的,因此用户一旦验证,他们授权的每个代理无需重复验证。
在持续风险步骤中,AML筛选每次检查0.20美元,覆盖1300多个列表,持续监控每年每用户0.07美元。交易监控每次交易0.02美元,包含法币和加密货币规则引擎以及案例管理和可疑活动报告(SAR)工作流程;钱包筛选/KYT作为其内部功能,每次检查0.15美元。企业验证(KYB)每次企业2.00美元起,包含UBO提取,适用于代表公司而非消费者的代理。
至于连接,MCP服务器、工作流编排器和SDK都是免费的——这意味着代理框架可以调用验证作为工具,而无需单独的许可谈判。
其基础是:覆盖220多个国家,支持14000多种文档类型,1000多个数据源,200多个欺诈信号,推理时间低于2秒,5分钟集成。活体检测声明拥有SOC 2 Type 1和Type 2(Type 2于2026年7月30日发布)、ISO/IEC 27001和iBeta Level 1 PAD认证。Didit的验证已获得欧盟成员国政府(西班牙财政部、西班牙银行和SEPBLAC)的正式证明,比面对面验证更安全。2000多家公司正在生产环境中使用。
坦诚总结
身份验证之所以对LLM变得强制,并非因为某一项单一法规。它是由于多重因素的汇聚:模型获得了行动能力,廉价的身份检查同时变得易于伪造,监管机构开始询问谁授权了这些行动,而为回答该问题正在起草的授权委托标准,最终都归结于需要有人证明其存在的人类主体。
内容安全是2024年的问题。责任是2026年的问题,而责任的体现就是身份。
常见问题
“了解您的代理人”到底是什么意思?
它是将客户尽职调查扩展到为客户服务的自主软件。实际上,这意味着确定给定代理由哪个已验证的人类或企业授权、其权限范围,并保留可审计的记录——而不是将代理视为匿名的API客户端。英国FCA官员已公开敦促银行为此类检查做准备。
为什么OAuth不足以用于AI代理认证?
OAuth及其扩展的代理授权草案可以证明权限通过链条逐级委托,并可以在每个环节缩小权限范围。但它们无法确定链条根源处的人是否真实、是否成年、是否受到制裁。委托和身份是不同的问题;代理授权是假设存在一个已验证的主体,而不是产生一个。
深度伪造如何改变AI产品的身份验证?
它们将攻击从文档转移到验证管道本身。Entrust的2026年报告指出,深度伪造与五分之一的生物识别欺诈尝试有关,并且记录了注入攻击每年增长40%,即合成视频直接馈送到流中,而非通过摄像头显示。具有注入检测功能的被动活体检测,而不是自拍比对,是相关的控制措施。
具体的合规截止日期是什么?
欧盟AI法案第50条的透明度义务已于2026年8月2日起生效,委员会指南于2026年7月20日通过,罚款最高可达2000万欧元或全球年营业额的3%。金融服务公司应将其与现有的AMLD6、MiCA和DORA义务一并解读,所有这些法规都已要求可靠的客户身份识别。
代理是否需要自己的已验证身份,还是验证人类就足够了?
两者都需要,原因不同。人类确立了责任并满足了尽职调查义务。代理凭证确立了权限范围——即此特定代理可以执行哪些操作,以及多长时间。仅验证人类会让您无法约束或撤销单个代理;在没有已验证人类的情况下发放代理凭证,则会让您无法说明谁是责任人。