一句话定义
凭证代理(Credential Broker)是夹在智能体和真实账号之间的一层中间服务:智能体永远拿不到主密钥,每次干活时只向它申请一张几分钟到几小时后就作废的临时令牌(AI 词典:Token">Token)。
问题出在哪
智能体要干活,就得调外部服务:读邮件、查数据库、发工单。传统做法是把一个长期有效的 API 密钥(API Key)塞进环境变量或工具配置里。麻烦有三个:模型可能把密钥原样打印进输出或日志;提示注入(Prompt Injection)能诱导它把密钥交出去;密钥一旦泄露,等于把主账号拱手让人,还得把所有系统轮换一遍。
它怎么工作:酒店房卡
酒店不会把总钥匙交给保洁员,而是给一张只能开指定楼层、下午五点自动失效的房卡。凭证代理就是那个前台:
1. 主密钥只存在代理的保险箱里,智能体进程里根本没有它;
2. 智能体说“我要读某个用户的日历”,代理先核对这个智能体有没有这个权限;
3. 核对通过,代理拿去和真正的服务换一张短期、限范围的令牌,再交给智能体;
4. 令牌用完即弃,代理顺手记一笔审计日志(Audit Log)。
关键是权限裁剪:申请一次读操作就只发只读令牌,申请一个用户就只发那一个用户的令牌。
和相邻概念的区别
反向代理、API 网关管的是流量:转发、限流、鉴权,但调用方往往还是自己揣着长期密钥。密钥管理服务(Secret Manager)管的是“存”,把密钥加密锁进保险箱。凭证代理管的是“发”:按身份、按场景,现场裁出一张最短命的凭证。
| 对比项 | 直接给智能体长期密钥 | 经过凭证代理 |
|---|---|---|
| 智能体手上有什么 | 长期 API Key | 一次性短期令牌 |
| 有效期 | 数月甚至永久 | 分钟到小时 |
| 权限范围 | 常常是整个账号 | 按需最小权限 |
| 泄露后果 | 主账号被接管,全量轮换 | 令牌很快失效,炸不到主账号 |
| 可追溯性 | 只知道密钥被用过 | 谁、何时、申请了什么权限 |
对从业者的意义
搭智能体平台时,把“智能体 → 外部服务”改造成“智能体 → 凭证代理 → 外部服务”。给每个智能体一个独立身份,而不是共享服务账号;密钥不进提示词、不进环境变量、不进日志;转账、删数据这类高风险动作再加一道人工确认。具体实现各家产品差异不小,选型时以官方页面为准。
对普通职场人,一句话就够用:当同事说“让 AI 助手接上我们的系统”时,问一句——它是用我的账号在跑吗?它拿的是我的长期密码,还是一张几分钟后就作废的临时门禁卡?
