最小权限(least privilege) 安全与工程
别名:
最小权限
只给 Agent 完成任务所需的最小能力的安全原则:白名单默认拒绝、只放行只读命令、路径约束在根目录内、`approve` 级工具先过审批门。每一层都不完美,但叠加后攻击者无处可绕。
它是什么
最小权限(least privilege)是只给 Agent 完成任务所需的最小能力的安全原则。落到产品里就是一系列「默认拒绝」:命令白名单默认拒绝、只放行只读命令;路径约束在根目录内;approve 级工具先过审批门;risk 字段不给模型看。原则一句话:能力的授予按需、最小、可撤销。
为什么它是 Agent 安全的地基
提示注入无法靠模型「抵抗」彻底解决,但最小权限能让「就算注入成功,Agent 能做的事也被笼子框住」——这正是微软间接注入防御清单把 least privilege 列为关键缓解的原因:把 Agent 的权限收窄到「读这个目录、跑这几条命令」,攻击者劫持后能造成的损害就是有限的。OWASP Agentic 列表的 ASI03 身份与权限滥用 也是同一风险族。
与纵深防御的关系
每一层都不完美:白名单拦命令不拦参数、路径校验不追踪符号链接、审批门可能被审批疲劳绕过。最小权限的哲学不是「找一道完美的墙」,而是把每道墙都设得足够窄——多层窄墙叠加,攻击者无处可绕。微软对自主 Agent 的建议同样是「假设注入会发生,让损失可控」(见纵深防御)。