Guías

Crea autenticación de agentes que sobreviva a incidentes: identidades con alcance, tokens de vida corta y delegación revocable

Trata a los agentes como sujetos no humanos: emite credenciales con alcance y de vida corta, registra las cadenas de delegación y revoca por identidad antes de la expiración.

Illustration: Build agent auth that survives incidents: scoped identities, short-lived tokens, and revocable delegation

La brecha de identidad

Un agente escribe en una tabla de producción. La revisión del incidente pregunta quién lo hizo. El registro dice que fue una persona. Esa persona estaba dormida. La respuesta no es una mejor supervisión. Es la arquitectura de autenticación de agentes.

La gestión tradicional de identidad y acceso asume que el sujeto autenticado es una persona, un supuesto que no encaja con los agentes de IA.

Los agentes que reutilizan inicios de sesión humanos corrompen los registros de auditoría al atribuir las acciones del agente a la persona cuyas credenciales se usan, generando un registro engañoso. La persona se convierte en un proxy del comportamiento de la máquina. El agente se vuelve invisible.

La identidad del agente normalmente se afirma mediante infraestructura, como roles de IAM o tokens de carga de trabajo, en lugar de mediante autenticación humana interactiva, de modo que la infraestructura circundante identifica al agente.

Construye el modelo de referencia

Comienza con un modelo de referencia. El sujeto es el agente, no el usuario. La credencial es emitida por la carga de trabajo, con alcance por tarea y de vida corta. La delegación es una cadena firmada. La auditoría registra actor, padre, tarea, alcance y expiración. La revocación es un interruptor de parada a nivel de identidad.

Las credenciales de agentes con alcance deben obtenerse mediante intercambio de tokens, de modo que cada tarea reciba un token más estrecho y de vida más corta, no uno más amplio o de vida más larga.

Si una persona aprueba una tarea, la aprobación debe aparecer en la cadena.

Las duraciones fijas de los tokens por sí solas dejan un hueco entre la emisión y la expiración, lo que puede limitar la revocación oportuna o la reacción ante un comportamiento anómalo del agente.

Operar el interruptor de parada

Construye la ruta del incidente antes de necesitarla. El objetivo no es detectar cada acción incorrecta después del hecho. El objetivo es detener al agente mientras el radio de impacto sigue siendo pequeño.

Usa la revocación a nivel de identidad. Revoca al agente, no solo el token actual. Revoca la delegación, no solo la tarea. Revoca el alcance, no solo el punto final. Si el agente está comprometido, cada credencial que pueda emitir debe dejar de funcionar.

Haz que el registro de auditoría responda a cuatro preguntas: quién actuó, quién delegó, qué tarea se estaba ejecutando y qué alcance se otorgó. Si el registro no puede responder esas preguntas, la revisión del incidente llenará los vacíos con culpas.

Separa a la persona de la máquina en cada línea de registro. Una persona puede solicitar trabajo. Una persona puede aprobar una acción de alto riesgo. Una persona puede establecer la política. Pero el agente es el actor. El registro debe mostrar al agente como actor, a la persona como solicitante o aprobador y a la plataforma como emisor.

Mantén la denegación por defecto. Un agente no debe heredar un acceso amplio porque se ejecuta en un espacio de nombres de confianza. No debe heredar acceso porque otro agente lo solicitó. No debe heredar acceso porque una tarea anterior lo usó. El acceso debe otorgarse para la tarea actual, para el alcance actual y para la cadena actual. Cuando la tarea termina, el acceso termina.

Incluye una lista de verificación en el tiempo de ejecución del agente:

  • Cada agente tiene una identidad distinta.
  • Cada credencial tiene alcance para una tarea o un trabajo acotado.
  • Cada intercambio de tokens registra la credencial padre y el alcance hijo.
  • Cada paso de delegación está firmado o es atribuible de otra manera.
  • Cada acción de revocación apunta a la identidad del agente y se propaga a todas las credenciales activas.
  • Cada evento de auditoría incluye actor, padre, tarea, alcance y expiración.

Luego prueba los modos de fallo. Detén al agente mientras está en ejecución. Deténlo después de que delegue. Deténlo después de que intercambie un token. Deténlo después de que escriba en un sistema que no debería tocarse. Si la plataforma no puede hacer las cuatro cosas, la arquitectura no está lista para acceso de producción.

Termina con la regla que debería guiar el diseño: un agente no es una persona y no debe tratarse como tal. Dale una identidad de máquina. Dale una credencial estrecha. Dale una cadena visible. Dale un interruptor de parada. Entonces, la revisión del incidente tendrá una respuesta real.

Publicidad