博客 · 趋势 · 2026年8月16日
AI 智能体也需要凭据。
它们现在握在谁手里?
在 2026 年,多数公司里增长最快的一类凭据持有者已经不是人。智能体、副驾助手和自动化流程整天都在向你的系统做身份验证,而它们所用的密钥散落在提示词、代码仓库和聊天记录里。这和十年前团队对待人类密码时犯的是同一个错误,只不过现在是以机器的速度在犯。
今天,智能体的凭据实际存放在哪里
去查任何一个正在尝试 AI 工作流的团队,你都会看到同一种模式:API 密钥被贴进系统提示词和笔记本,令牌被硬编码在自动化脚本里,服务账户的密码留在某人半夜把集成调通的那条聊天记录里。每一份副本都游离在安全评审之外,在留存策略下长期存在,而且不归任何人负责。在所有真正要紧的维度上,机器凭据都比人类凭据更糟:它们长期有效,很少更换,往往带着过宽的权限范围,而且泄露的时候没有人会察觉。
机器凭据的四条规则
- 一条凭据,一位归属人。每一个 API 密钥都要有一位具名的人类归属人,他能说清这个密钥用来做什么、带着多大的权限范围、上一次更换是什么时候。“这是团队的密钥”,正是密钥变得永生不死的原因。
- 存放在“读取本身就是一个事件”的地方。放在提示词或代码仓库里的密钥,会被无声地、无限期地读取。放在带有只可追加审计轨迹的保管库里的密钥,读取是看得见的:你可以凭记录回答“谁取走了生产环境的密钥,什么时候取的”。事件之后的更换密码,于是变成一份清单,而不是一次考古挖掘。
- 限定范围,标注日期。只签发智能体所需的最小权限范围,并在机密本身旁边记下过期日或复核日,让陈旧的密钥浮出水面,而不是不断堆积。
- 能在一处完成撤销。当某个智能体下线或者行为异常时,你应该确切知道它持有哪些凭据,并在几分钟内把它们全部作废。
我们刻意不去宣称的事
今天的 Keyvaci 是一个保管库,用来存放你所在组织自有的凭据,机器密钥也包括在内:条目带有归属人、角色、受审计的显示操作,以及撤销时触发的更换密钥。它不是一个把短时效令牌注入智能体进程的运行时机密代理;那是位于另一层的另一类工具,认真运行大规模智能体集群的团队,最终两者都会需要。保管库现在能解决的,是大多数泄露真正开始的那一层:那些创建密钥、分享密钥、然后把密钥忘掉的人。把长期有效的机密存放在连供应商都读不到的地方,只把它所解锁的最小权限范围交给智能体,更换密钥时不必再去翻聊天记录。