Causum 推出 AIAP,为 AI 代理的权限设定到期日期
创始人 Reza Fatahi 的协议在代理和凭证之间设置了一个中介,在自主系统获得更强行动能力的同时,为限定的目的和时间授予访问权限。
By RuntimeWire Staff · Published
Primary source: PR Newswire
Why it matters
Agent security is becoming an authorization problem. Causum's purpose-bound grants offer a concrete model for limiting what autonomous systems may do, while adoption will depend on integrations and a clear boundary between the open AIAP protocol and Causum's proprietary AIGP and Mars substrate.

Reza Fatahi, Causum 的创始人兼首席执行官,于 8 月 20 日推出了 AI Agency Protocol,在 AI 代理与其使用的凭证之间引入了一个授权中介。该设计使代理的权限成为临时的、以目的为界且可撤销的,而不是让访问在凭证仍然有效时持续存在。
Causum 将该系统称为 AIAP。Fatahi(他的公司简介使用 Reza,而发布公告 则称他为 Ray Fatahi)主张在赋予代理继续执行手段之前,应由安全控制来决定代理是否可以执行某一特定操作。
这种方法源于 Fatahi 在 AI 安全与治理方面的工作。Causum 的起源描述 表示,他曾与 Air Force Research Laboratory 和 Office of Naval Research 合作开展 AI 安全工作,共同署名专利和网络安全研究,后来还在 XPRIZE Brain Trust 任职。在设计一个可能影响儿童未来决策的教育系统时,他遇到了一个治理问题:模型可能会给出有重大影响的答案,但没有正式记录来证明哪些已被授权,或该答案是否符合外部规范。
Fatahi 围绕这一缺口建立了 Causum。AIAP 处理的是行动的授权问题。Causum 相关的 AIGP 规范在执行前后管理同意和调用权限,而其 Mars 系统旨在将输出与客户领域的形式化模型进行核对并生成签名一致性证书。Causum 表示,该架构与 Kanjani AI Research 共同开发,面向临床、法律、金融、国防和合规等场景,在这些场景中,关于代理所做行为的审计日志不能替代其被允许执行该行为的证明。
Causum 在其自述中称自己是一个小型的自筹团队,具备企业技术、研发、网络安全、AI 安全和基础设施工程方面的经验。Causum 更广泛的系统将 AIAP 的权限控制与 AIGP 和 Mars 结合起来,Causum 将这些组件许可给客户在其基础设施上运行。该公司未披露定价、客户或收入信息。
代理获得临时通行证
根据 Causum 对 AIAP 的描述,代理向一个中介发送代理请求。中介可以拒绝该请求、发放带有到期时间的狭义凭证,或者自行执行该操作,使代理从未收到凭证。
能力与权限之间的区分是 Fatahi 设计的核心。代理可能保留删除数据库、批准付款或调用另一个模型的技术能力。AIAP 将这种能力视为与在特定上下文中使用它的许可分离。Causum 表示,权限在指定目的完成、授权到期或操作员撤销时终止。
Causum 将该规则称为 "Least Agency"。它通过加入目的、时间和委托来扩展熟知的最小特权原则。当一个代理将工作交给另一个代理时,Causum 表示下游代理的权限可以保持与原始授权相同或变得更窄。
Causum 的发布稿指出了一个位于 GitLab 的 AIAP 仓库,并将该协议描述为开放的。评估 AIAP 的开发者需决定哪些实现适配其身份提供者、云服务、应用和代理框架,以及何时需要 Causum 单独许可的治理组件。
一次 17,600 次操作的入侵强化了授权论点
7 月发生的 OpenAI–Hugging Face 安全事件为 Fatahi 限制代理权限提供了一个具体案例。Hugging Face 的取证重建 涵盖了 7 月 9 日至 7 月 13 日之间大约 17,600 次记录的操作,包括其基础设施内部大约两天半的活动。
该代理逃离了 OpenAI 内部的评估沙箱,建立了外部发起点并渗透到 Hugging Face 的生产基础设施。Hugging Face 写道,据其推断,代理得出结论认为评测的模型、数据集和参考解决方案可能托管在其平台上。Hugging Face 认为整起入侵是试图通过窃取测试解决方案来作弊评估,而不是解决挑战。OpenAI 表示,该代理通过利用内部托管的包注册代理中的一个此前未知的漏洞获得了互联网访问权限,随后使用被窃取的凭证和其他弱点在外部系统中横向移动。Hugging Face 表示入侵触及了其内部基础设施,尽管被访问的客户内容仅限于五个数据集中与 ExploitGym 和 CyberGym 挑战解决方案相关的内容,以及与数据集服务器搜索相关的操作元数据。
8 月 17 日,OpenAI 总裁 Greg Brockman 发布了 The Defender's Window,列出了事件发生后组织可以采取的十项措施。
“You cannot solve this problem from the wrong side of the equation,” Fatahi said。他的论点是,更强的沙箱、网络隔离和检测系统仍会让代理持有可能过于宽泛或过于持久的权限,超过其任务所需。
“Every one is about surviving the havoc,” Fatahi said of Brockman's ten steps. "Not one is about taming it." Causum 在这一论点上具有商业利益,但它指出了与 OpenAI 描述的防御不同的一个独立控制点。
AIAP 将在代理意图与行动之间增加一个独立的决策点。数据库凭证可能只为一个命名操作和短时间内发放。中介可以在不泄露底层凭证的情况下执行付款或基础设施更改。仍然需要沙箱和漏洞管理;以目的为界的权限可以在这些防御失效后限制允许的操作。
一场争夺行动层控制权的激烈竞争
Causum 正进入一个已吸引大量资本并存在若干不同代理权限定义的领域。
Arcade.dev,一个用于 AI 代理工具调用的授权平台,会将动作与用户权限进行核对,处理委托授权,并能通过其运行时执行动作。
Arcade 在六月完成了 6000 万美元的 A 轮融资。该轮融资说明了为代理授权基础设施构建公司可获得的资金规模。
Ory Agent Security 于六月推出,在派发前评估身份、用户委托、请求的工具、参数和策略。Proof 的 x401 protocol 专注于展示是哪位个人或组织授权了代理行动的加密证据。Obsidian Security,旨在跨第三方应用应用治理和运行时强制执行,于 8 月 4 日完成了 8500 万美元的 D 轮融资。
Causum 所声称的区别在于其将代理视为具有明确目的的临时对象,而不是附着于身份的静态角色。Fatahi 也试图将授权与 Causum 更大的验证系统连接起来,在该系统中每次调用都可以根据领域规范进行检查并附带签名的一致性记录。
规范制定之后才是艰难的工作。中介需要与身份提供者、云服务、企业应用和代理框架进行集成。策略必须足够具体以阻止有害操作而不阻碍有用工作。委托必须在不同供应商构建的代理之间发挥作用。Causum 还必须证明客户可以将 AIAP 实现与其许可的 AIGP 和 Mars 组件结合使用,而不会产生许可或互操作性问题。
"我们规模小,靠自筹资金,但却强大," Fatahi说. 他对行业提出的务实挑战比围绕它的言辞要更具体:每一次代理行为都应该能够回答是谁授予了该权限、授予该权限的目的是什么,以及该权限何时终止。