← 最新论文
💻 computer science

AIP: Agent Identity Protocol for Verifiable Delegation Across MCP and A2A

本文针对当前 MCP 和 A2A 协议缺乏身份验证的问题,提出了融合公钥验证委托、持有者衰减及可追溯记录的“代理身份协议(AIP)”,通过引入一种名为“调用绑定能力令牌(IBCT)”的新原语,实现了跨语言互操作、低延迟开销且能抵御多种攻击的可靠代理身份验证与委托机制。

原作者: Sunil Prakash

发布于 2026-03-27
📖 1 分钟阅读☕ 轻松阅读

原作者: Sunil Prakash

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇论文介绍了一个名为 AIP(Agent Identity Protocol,智能体身份协议) 的新系统。简单来说,它是为了解决 AI 智能体(AI Agents)在互相“干活”和“委托任务”时,“你是谁?”“你有权这么做吗?” 这两个核心问题。

为了让你更容易理解,我们可以把 AI 智能体想象成**“数字世界的快递员”,把它们的任务委托想象成“接力跑”**。

1. 现在的困境:没有身份证的快递员

想象一下,你(人类用户)让一个**“总指挥快递员”**(Orchestrator)去帮你查资料。

  • 总指挥觉得太忙,就把任务转包给了一个**“研究专家快递员”**(Specialist)。
  • 研究专家又觉得查某个具体数据太麻烦,又转包给了一个**“临时工快递员”**(Sub-agent)。

问题出在哪里?
目前的协议(MCP 和 A2A)就像是一个没有安检的火车站

  • 当“临时工”去取数据时,数据服务器根本不知道他是谁。
  • 它不知道“临时工”是不是真的由“研究专家”派来的。
  • 它也不知道“研究专家”是不是真的由“总指挥”派来的。
  • 更糟糕的是,“临时工”可能偷偷说:“其实老板让我把预算从 10 块改成 100 块!”服务器居然信了,因为没人验证。

论文里提到,扫描了 2000 个服务器,发现全部都没有身份验证。这就像让一个陌生人拿着你的信用卡去购物,却没人检查他的身份证。

2. 解决方案:AIP 与“魔法接力棒” (IBCT)

AIP 发明了一种叫 IBCT(调用绑定能力令牌) 的东西。你可以把它想象成一根**“带有魔法封印的接力棒”**。

这根接力棒有三个神奇的功能:

A. 它是“身份证” + “授权书” + “日记本”的三合一

  • 身份证(身份): 接力棒上刻着谁发的(比如“总指挥”),以及当前拿着棒子的人是谁。
  • 授权书(权限): 上面写着允许做什么(比如“只能查天气,不能查银行余额”),以及花了多少钱(预算)。
  • 日记本(溯源): 每经过一个人,接力棒上就会自动盖一个新的章,记录“谁把棒子交给了谁,为什么交”。

B. 它是“防篡改”的

这根接力棒是用加密技术(公钥签名)做的。

  • 如果“临时工”想偷偷把“只能查天气”改成“可以查银行”,他做不到。因为接力棒上的魔法封印会检测到:你改的内容比上一棒的人给的权限更大,系统会直接拒绝,就像试图把一张 10 元纸币涂改成 100 元,验钞机一照就知是假的。
  • 这就是论文里说的**“持有者侧衰减” (Holder-side Attenuation):你只能把权限缩小**(比如从“查所有数据”变成“只查天气”),绝不能扩大

C. 它有两种形态

  1. 紧凑模式(Compact Mode): 就像一张单程票。如果你只是简单地把任务交给一个人,用这种轻量级的格式,速度极快(0.05 毫秒)。
  2. 链条模式(Chained Mode): 就像一本护照。如果任务经过了好几个人转手,这本护照会记录每一站的盖章。每多一站,护照就厚一点点,但依然非常轻(每增加一站只增加约 350 字节)。

3. 为什么它很厉害?(用比喻解释数据)

论文做了一系列测试,结果非常惊人:

  • 速度快到几乎感觉不到:

    • 在真实的网络环境中,加上这个“检查身份证”的过程,只增加了 0.22 毫秒 的时间。
    • 比喻: 这就像你在过安检时,安检员多看了一眼你的脸。对于 AI 来说,这个时间比它思考“怎么回答你”的时间(LLM 推理)要短一千倍。AI 思考需要 2 秒,而检查身份只需要 0.002 秒。所以,安全不会拖慢速度
  • 防骗能力满分:

    • 研究人员模拟了 600 次黑客攻击(比如伪造身份、超范围使用权限、无限转包等)。
    • 结果: AIP 拦截了 100% 的攻击。
    • 特别之处: 以前的系统(比如普通的 JWT 令牌)能防住“伪造身份”,但防不住“无限转包”(比如老板只允许转包 1 次,黑客却转包了 100 次)或者“没有记录”(黑客偷偷转包不留痕迹)。AIP 的“接力棒”强制要求每一棒都必须记录原因,且限制转包次数,所以这些新招数全被识破了。

4. 总结:它解决了什么大问题?

在 AI 智能体开始互相合作、花钱、调用工具的今天,我们需要一个**“信任链”**。

  • 以前: 就像一群没有制服、没有证件的志愿者在指挥交通,谁都能插队,谁都能改规则。
  • 现在(有了 AIP): 每个志愿者都戴着智能头盔
    • 头盔显示他是谁。
    • 头盔显示他只能做什么。
    • 头盔记录他经过了谁的手。
    • 如果有人想作弊(比如扩大权限),头盔会直接报警并拒绝。

一句话总结:
AIP 给 AI 智能体发了一张**“带防伪、带记录、防篡改”的超级通行证**,让它们能在互相委托任务时,既安全快速,还能让老板(人类)随时知道任务到底被谁、在什么情况下完成了。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →