attribute-based access control
PulseAugur coverage of attribute-based access control — every cluster mentioning attribute-based access control across labs, papers, and developer communities, ranked by signal.
1 天有情绪数据
-
MCP 服务器:从开发技能到安全和多租户挑战
一系列文章讨论了模型上下文协议 (MCP) 及其在各种 AI 代理系统中的实现。一位开发者分享了他们将八个可安装的“Agent Skills”和一个 MCP 服务器发布到 npm 的经验,并将它们分为外部 API、homelab 工作流和通用实用程序类别。其他文章深入探讨了远程 MCP 服务器的安全影响,强调了诸如未经身份验证的工具调用和不当的 OAuth 2.1 实现等常见错误。文章还讨论了 MCP 中多租户的挑战,并提出了使用 B…
-
专家称AI代理需要超越RBAC的访问控制
Gopichand Mannava表示,传统的基于角色的访问控制(RBAC)不足以满足AI代理访问公共部门数据的需求。Mannava提出了一种替代架构,使用基于属性的访问控制(ABAC),并结合动态策略评估、目的绑定数据流和决策溯源。该方法旨在通过评估代理身份、任务和数据分类等属性的请求,为AI代理提供更精细、可审计和安全的数据访问,确保访问与任务相称,并记录每次决策背后的原因。
-
自托管人工智能的零信任架构详解
本文详细介绍了如何在自托管人工智能系统中实施零信任架构,超越传统的网络安全。它强调使用相互 TLS (mTLS) 来加密和认证人工智能组件之间的通信,从而验证每一次交互,从工具调用到内存访问。文章还提倡使用基于属性的访问控制 (ABAC) 而非基于角色的访问控制 (RBAC),以根据身份、资源和操作强制执行精细的权限。
-
JWT 在微服务动态授权方面存在不足
本文认为,JSON Web Tokens (JWT) 虽然在身份验证方面很有用,但对于现代应用程序中的健壮授权来说却不够。核心问题在于,JWT 仅提供用户身份和角色在签发时的静态声明,却无法考虑资源状态、组织策略或实时上下文等动态因素。在微服务架构中,这种局限性尤其成问题,因为在微服务架构中,复杂、依赖于上下文的授权规则很常见,并且在分布于多个服务时难以管理。
-
AI授权传播论文提出身份治理作为基础设施
一篇新论文将“授权传播”概念引入,称其为多智能体AI系统中的关键安全挑战。作者认为,维护授权不变性与提示注入不同,并且现有访问控制模型未能完全涵盖。他们对该问题进行了形式化,并概述了未来授权架构的七项要求,强调需要将身份治理视为核心基础设施。