Agent Access Model (AAM) пересматривает контроль доступа для AI-агентов. Он снижает риск за счёт ограничения возможностей на уровне каждой операции.
Современная модель Zero Trust, сформированная вокруг BeyondCorp, предполагала читаемого субъекта: человека с устройством, действующего с ограниченной скоростью. Это допущение начинает ломаться с появлением AI-агентов. Агент выполняет задачи быстро, параллельно и часто с широким доступом к данным. В таких условиях классические механизмы — SSO, device posture, conditional access — перестают давать точный контроль. Они не отказывают явно. Они «тихо» дают больше прав, чем нужно, и удерживают их дольше, чем требуется. Это создает риск утечки данных (data exfiltration) на машинной скорости.
Ключевая проблема — несоответствие формы субъекта. Агент — это не пользователь и не сервисный аккаунт в классическом смысле. Он эфемерен, запускается под конкретную задачу и должен исчезать вместе с ней. Но инфраструктура безопасности опирается на долговечные креденшелы и редкую ротацию. В результате токены переживают саму задачу и остаются в памяти, логах или окружении. При этом контроль аномалий и rate limiting настроены под человеческую активность и не успевают реагировать.
Agent Access Model предлагает изменить точку контроля. Вместо усложнения каждого решения, модель уменьшает саму «поверхность возможностей» агента. Базовое правило звучит просто: не доверять выполнению задачи (task run) как целому. Каждое действие авторизуется отдельно с учётом трёх факторов: кто агент, какая задача разрешена, и какое состояние уже накоплено в графе выполнения (task execution graph). Это состояние работает как ограничитель. Оно может только сужать доступ, но не расширять его.
Реализация строится вокруг краткоживущих, привязанных к задаче токенов. Используются существующие стандарты: OAuth 2.0 Token Exchange для выпуска ограниченных токенов и DPoP для привязки токена к клиентскому ключу. Такой токен нельзя воспроизвести без ключа, который остаётся в runtime (harness). Это снижает риск повторного использования (replay attack). При этом сам токен кодирует контекст: агент, инициатор и конкретная задача.
Дальше включается Task-Scoped Access Engine. Он принимает решение по каждому запросу. В отличие от классических систем, задача становится частью политики. Разрешения задаются через шаблоны задач (task templates). Например: доступ к определённым таблицам и возможность отправки результата в конкретный канал. При запуске система пересекает этот шаблон с правами пользователя и политиками ресурсов. Получается «потолок возможностей» (capability ceiling), который нельзя превысить.
Критический элемент — enforcement вне модели. Подсказки (prompt) не считаются границей безопасности. Контроль реализуется в двух точках: в harness, который перехватывает tool calls, и на уровне сети (network layer), который ограничивает исходящий трафик. Это устраняет класс атак через prompt injection, где модель можно убедить нарушить правила. Если действие не разрешено на уровне системы — оно не выполнится.
Дополнительно вводится механизм Trust Ratchet. Он делает доверие состоянием, которое может только ухудшаться. Например, после чтения чувствительных данных система автоматически ограничивает возможные направления передачи. Это снижает риск утечки до того, как данные покинут систему. Важно, что правила таких переходов задаются заранее и прозрачны для оператора.
Архитектура дополняется логированием действий (Agent Activity Log) и циклом пересмотра прав (Grant Review Loop). Это позволяет адаптировать шаблоны задач на основе реального поведения, не расширяя права уже выполняемых задач. Таким образом, система остаётся управляемой даже при большом количестве краткоживущих агентов.
Результат — более строгая и предсказуемая модель контроля доступа для AI-агентов. Она не делает каждое решение «умнее», а делает сами решения проще за счёт уменьшения допустимых действий. Метрики эффективности в исходном материале не приводятся, но архитектурно это выглядит как эволюционное развитие Zero Trust в сторону action-level контроля и machine-speed enforcement.