Tin tức

Mô hình Truy cập Agent của Cloudflare: Thu nhỏ bề mặt tấn công cho các AI Agent

Cloudflare đề xuất Mô hình Truy cập Agent (AAM) để bảo mật các AI agent bằng cách làm cho khả năng nhỏ lại, thông tin xác thực ngắn hạn và thực thi nội tuyến—chuyển từ Zero Trust lấy con người làm trung tâm sang kiểm soát truy cập theo tác vụ, tốc độ máy.

August 5, 2026· 5 min read· Nguồn: The Cloudflare Blog
Mô hình Truy cập Agent của Cloudflare: Thu nhỏ bề mặt tấn công cho các AI Agent

Trong hơn một thập kỷ, bảo mật doanh nghiệp đã được xây dựng quanh một ý tưởng đơn giản: đừng tin tưởng mạng lưới, hãy tin tưởng người dùng và thiết bị của họ. BeyondCorp của Google đã dẫn đầu sự thay đổi này, và nó trở thành nền tảng của Zero Trust. Nhưng mô hình đó giả định một con người tại bàn phím—một người đăng nhập, làm việc với tốc độ con người và tạo ra một luồng yêu cầu truy cập có thể quản lý được. Giờ đây, các tổ chức đang triển khai agent: các thực thể phần mềm có thể suy luận, hành động và truy cập vào các hệ thống một cách tự động. Các agent này là tạm thời, nhanh chóng và thường hoạt động với quyền hạn rộng. Các kiểm soát được xây dựng cho con người không chỉ thất bại khi áp dụng cho agent—chúng thất bại một cách âm thầm, cấp quá nhiều, thấy quá ít và tin tưởng quá lâu.

Bài báo mới của Cloudflare, Mô hình Truy cập Agent, đề xuất một cách tiếp cận khác. Thay vì làm cho mỗi quyết định truy cập thông minh hơn, nó làm cho khả năng của agent nhỏ hơn, để có ít thứ phải đánh giá ngay từ đầu. Nguyên tắc cốt lõi: Đừng tin tưởng vào lần chạy. Ủy quyền mọi hành động dựa trên tác vụ và trạng thái tích lũy của nó. Đây là BeyondCorp áp dụng cho đồ thị thực thi tác vụ, không phải mạng lưới.

Tại sao mô hình con người không chuyển giao được

Agent trông giống như tài khoản dịch vụ hoặc người dùng rất nhanh, nhưng bốn thuộc tính làm cho các kiểm soát hiện có trở nên không phù hợp:

  • Agent tạm thời so với thông tin xác thực lâu dài: Tài khoản dịch vụ tồn tại lâu dài, với các khóa sống lâu hơn tác vụ. Đối với agent, thông tin xác thực nên hết hạn cùng với tác vụ—thường là trong vài phút.
  • Tốc độ máy: Phát hiện bất thường và giới hạn tốc độ được điều chỉnh cho con người phản ứng quá chậm. Một agent có thể trích xuất dữ liệu trước khi một kiểm soát được điều chỉnh cho con người thậm chí lấy mẫu.
  • Lời nhắc không phải là ranh giới: Nói với agent "đừng truy cập sản xuất" là ý định, không phải thực thi. Các mô hình có thể bị thao túng thông qua tiêm lời nhắc, vì vậy các ranh giới phải nằm trong lớp khai thác và mạng lưới.
  • Quyền hạn tổng hợp: Agent có thể gọi các agent khác, tạo ra các chuỗi nơi ý định của chủ thể ban đầu bị mất. Các nguyên thủy ủy quyền hiện có xử lý các bước nhảy đơn, không phải chuỗi nhiều bước nhảy.

Mô hình Truy cập Agent: năm nguyên tắc

AAM được xây dựng trên năm nguyên tắc:

  1. Thông tin xác thực ngắn hạn và ràng buộc: Token được phạm vi theo tác vụ, giới hạn người gửi (qua DPoP) và hết hạn cùng với tác vụ.
  2. Thực thi nằm trong lớp khai thác và mạng lưới: Chính sách được áp dụng tại các cuộc gọi công cụ và yêu cầu mạng, không phải trong lời nhắc.
  3. Giám sát con người là ngoại lệ: Phê duyệt được dành cho các hành động rủi ro cao để tránh mệt mỏi.
  4. Các khoản cấp được xem xét từ bằng chứng: Nhật ký hoạt động thúc đẩy điều chỉnh chính sách, nhưng không bao giờ mở rộng tác vụ hiện tại.
  5. Trạng thái khả năng di chuyển theo một hướng: Trust Ratchet loại bỏ các khả năng khi các sự kiện được bảo vệ xảy ra; quyền hạn chỉ trở lại trong một tác vụ mới.

Kiến trúc tham chiếu

Kiến trúc bao gồm bốn kiểm soát hoạt động và hai hệ thống hỗ trợ. Môi giới danh tính Agent phát hành thông tin xác thực ngắn hạn, phạm vi theo tác vụ bằng OAuth 2.0 Token Exchange (RFC 8693) và DPoP (RFC 9449). Công cụ truy cập phạm vi tác vụ ủy quyền mỗi hành động dựa trên trần khả năng của tác vụ, được xác định bởi các mẫu tác vụ giao với quyền hạn của chủ thể. Trust Ratchet loại bỏ các khả năng khi các sự kiện được bảo vệ xảy ra, và Nhật ký hoạt động Agent thu thập bằng chứng cho Vòng lặp xem xét khoản cấp.

Đây là một kiến trúc tham chiếu, không phải đặc tả cấp độ wire. Nó được thiết kế để hoạt động với các tiêu chuẩn hiện có và không phụ thuộc vào bất kỳ giao thức đơn lẻ nào giành chiến thắng.

Điều này có nghĩa gì cho các kỹ sư

Nếu bạn đang xây dựng các AI agent tương tác với các hệ thống doanh nghiệp, mô hình này cung cấp cho bạn một mẫu cụ thể cho đặc quyền tối thiểu ở tốc độ máy. Nó không chỉ là lý thuyết—các thành phần có thể xây dựng ngay hôm nay với OAuth, DPoP và một công cụ chính sách. Phần khó là kiểm soát truy cập nhiều người chơi: xử lý các chuỗi agent và nhiều con người. Nhưng trường hợp một chủ thể là khả thi ngay bây giờ.

Điểm mấu chốt: đừng dựa vào lời nhắc để giữ an toàn cho agent. Thực thi các ranh giới nơi hành động xảy ra và làm cho thông tin xác thực chết cùng với tác vụ.

Một ranh giới mà bạn có thể nói chuyện để vượt qua không phải là ranh giới.
Ban biên tập Manul X