事件经过
2026年9月29日,NIST国家网络安全卓越中心(NCCoE)发布了其《软件与智能体AI身份与授权》概念论文所收到的意见汇总(共有来自行业、政府、学术界的600余位评论者),推出了新的“软件与智能体AI身份与授权在线资源中心”,以滚动方式发布/交付项目资源,并宣布NCCoE DevSecOps项目将提供首个实施用例,展示AI智能体如何在软件开发生命周期中被识别、认证和授权。意见征集将继续滚动开放;智能体AI+DevSecOps网络研讨会定于2026年10月28日举行。该汇总突出了项目正在整合的若干张力,包括概率性授权与确定性授权、加密签名的意图/授权令,以及LLM中数据平面与控制平面缺乏分离的问题。
影响分析
NIST是美国联邦及企业AI安全的主要标准制定机构。这是NIST一个活跃项目中的具体阶段性举措,该项目将塑造AI智能体如何被识别、认证和授权——这是智能体AI安全的基础性控制。首个用例针对在软件开发生命周期内运行的AI智能体,在此场景中智能体现在持有代码、凭据和发布权限,因此所产出的指导将影响身份提供商、CI/CD工具供应商以及企业智能体部署。
建议行动
正在构建或治理智能体系统的组织(尤其是那些在DevSecOps中使用AI智能体的组织)应审阅意见汇总和资源中心,通过AI-Identity@nist.gov滚动提交反馈,并关注即将发布的身份原则博客文章及最终指南,以映射相应控制措施。