安全不是一道开关,而是一条可以渐进打开的通道。
企业客户评估「能不能让 Agent 接 ERP」时,功能列表往往排在第二位——第一位永远是那几个问题:凭证放哪?谁能用?能看到多大范围的数据?出了事能不能查? 本期讲 Connector 如何回答这四个问题。
一、凭证安全:密钥只在必要时刻存在
连接实例的敏感参数(应用密钥等)以 AES-256-GCM 加密落库,管理端界面上永远不回显明文。运行时调用业务系统的瞬间,凭证才被解密进入内存,换取访问令牌后即用即弃。
用 YonBIP 的话说:app_secret 换 access_token 的过程对 Agent 完全不可见——模型从头到尾接触不到任何凭证,它只面对业务参数。
二、权限模型:四层收敛
第 3 期说过「工具列表是权限计算的产物」。完整的收敛链有四层:
- 实例层:没绑定实例,什么都没有——默认零能力;
- 角色层:角色是资源白名单。没有「全部放开」这个选项,只有「明确列入白名单」;通配授权存在,但审批级(财务/审批类)资源会被自动排除在通配之外,必须显式单独授予;
- 组织层:授权可附带组织范围,运行时把组织参数的取值收窄进工具协议本身(Schema enum),模型无法越权填值;
- 会话层:工具按会话动态构建,同一用户在不同会话里绑定不同实例,能力随之切换——关闭会话绑定,能力即刻收回。
这四层叠起来,形成「默认拒绝、逐层放行、协议级兜底」的姿态。
三、多组织数据隔离
集团型客户的典型诉求:同一个 ERP 实例,华东的销售只看华东的数据,华北的销售只看华北的。我们通过授权上的**扩展参数(组织列表)**实现:权限解析阶段对用户可见组织取并集/交集后收窄协议参数。
同实例、同角色,不同用户看到的是不同的数据边界——不需要为每个区域建一个实例。
四、审计:失败全量、成功采样
每一次工具调用都记录:谁(用户)、在哪个会话、用哪个实例、调了哪个资源、入参摘要、结果成败与耗时。策略上失败全量留存、成功按采样率留存——既保证排障与追责有完整证据链,又控制日志体量。管理端可按用户/实例/资源/时间检索。
一个实际价值:当客户的安全团队问「Agent 会不会乱查数据」,我们的答案是——它每次查了什么、以什么身份查的,都在日志里。
五、风险分级的现实意义
把「只读 / 写入 / 审批级」做进资源模型,而不只是口头约定,好处在授权策略上立即可见:
- 对外演示、POC 阶段:只开放只读资源,零风险;
- 内部试运行:开放部分写入资源,白名单显式管理;
- 涉及资金与审批的接口:默认永不进入通配,任何授予都要留痕。
安全不是一道开关,而是一条可以渐进打开的通道。 这是我们向客户传递的治理理念。
相关阅读
- 第 1 期:为什么企业需要 ERP Connector(系列入口)
- 第 2 期:六表领域模型:一条从配置到授权的抽象链路
- 全部期数目录:AI 笔记