top of page

人在回路技术重新定义AI代理安全

已更新:6月17日

Human-in-the-Loop Tech Redefines AI Agent Security

想象一下,一个智能助手不仅能回答你的问题,还能代表你执行任务。它为你预订机票,在 Spotify 上策划你的周末播放列表,并订购杂货,而你则专注于更重要的工作。这就是 AI 浏览器代理(AI browser agents)的承诺,也是个人计算的下一个前沿,由 Claude、Gemini 和 ChatGPT 等大语言模型 (LLMs) 提供支持。这些自主机器人旨在浏览网页并与应用程序交互,以我们才刚刚开始想象的方式简化我们的数字生活。

然而,这种便利引入了一个深刻的安全悖论。为了让 AI 代理真正发挥作用,它需要访问我们的私人账户。它需要我们的用户名和密码。这创造了前所未有的风险:如果旨在帮助你的 AI 不经意间泄露了你最敏感的信息怎么办?赋予它们自主权的机制本身,可能会成为灾难性数据泄露的载体

这是代理时代的核心挑战。幸运的是,一种新的安全模型正在出现,以正面应对这一挑战。由 1Password 等公司倡导,该解决方案取决于一个名为“人工在环”(human-in-the-loop,简称 HITL)身份验证的概念。这是一个旨在授予 AI 代理所需访问权限,而无需将你的“王国钥匙”托付给它们的框架。本文探讨了 AI 代理安全的关键问题,分解了 HITL 系统的工作原理,并分析了这种转变对我们数字身份未来的意义。

AI 代理的兴起与不可避免的安全悖论

The Rise of AI Agents and the Inevitable Security Paradox

代理 AI 的概念已迅速从科幻小说变为现实功能。这些不仅仅是聊天机器人;它们是能够在不同网站和应用程序中执行多步任务的自主系统。. 但随着它们能力的增强,我们个人数据的攻击面也随之扩大。

什么是 AI 浏览器代理?

AI 浏览器代理是通常集成在网络浏览器中或由独立应用程序驱动的软件程序,它们利用 LLM 来理解并执行用户指令。许多现代平台现在都依赖 AI Agent Builder 来设计、定制和部署这些用于特定工作流和业务场景的自主代理。与其手动点击网站,你可以给代理一个高层目标,例如“查找并预订 12 月第一周去夏威夷的往返机票,并将其添加到我的日历中”。随后,代理会像你的数字代理人一样,导航至航空公司网站、搜索航班并进入结账页面。主要的 AI platforms 正越来越多地整合这些代理能力,以使其工具变得更强大、更实用。

愿景:自动化你的数字生活

AI agent 的吸引力是毋庸置疑的。它们能够分担那些充斥在我们日常生活中的平凡且耗时的任务。请看以下可能性:

旅行规划:agent 可以跨数十个网站比较航班、酒店和租车信息,并根据您预设的预算和偏好预订最佳选项。

个性化娱乐:您可以让您的 agent 创建一个包含“过去五年内欢快的独立摇滚”的新 Spotify 播放列表,并将其分享给朋友。

电子商务与购物:agent 可以监控特定产品的降价情况,在达到您的目标价格时自动购买,并安排物流。

执行这些任务需要 agent 代表您登录您的账户。如果没有这项能力,它们的作用将受到严重限制。

危险所在:凭据窃取的新媒介

悖论也正源于此。与可能会忘记密码的人类不同,AI 机器人可能会以某种方式记住密码,从而导致未来的安全漏洞。当你将密码交给代理(agent)时,你可能正将其暴露给底层的 LLM 及其运行的基础设施。

风险是多方面的:

  • 模型训练泄露: 你的凭据是否会被无意中包含在未来的训练数据中,从而使他人能够访问?

  • 基础设施受损: 如果为 AI 代理提供支持的公司遭受数据泄露,你存储或临时缓存的凭据可能会被盗取

  • 意外操作: 指令不当或被入侵的代理可能会代表你执行未经授权的操作,利用你保存的凭据造成严重破坏

这并非理论问题。这是代理式 AI 初始设计中的一个根本性安全缺陷. 解决方案不能只是简单地信任 AI 提供商;它需要一种全新的身份验证架构方法。

人工在环(Human-in-the-Loop)身份验证如何保障 AI Agent 的安全

How Human-in-the-Loop Authentication Secures AI Agents

为了解决 Agent 安全悖论,我们需要一个 AI 可以在不持有凭据的情况下请求访问权限的系统。这是人工在环 (HITL) 身份验证的核心原则,这种模式让用户牢牢控制自己的数字身份

定义“人工在环” (HITL) 安全

在 AI Agent 的语境下,HITL 安全意味着任何敏感操作,特别是涉及身份验证的操作,在没有人类用户明确、实时批准的情况下都无法完成。AI 扮演的是权限请求者而非持有者的角色。用户成为工作流中不可或缺的一部分,担任最终的授权检查点。这种方法确保了即使 AI 受到攻击,也没有现成的凭据可供窃取。

1Password 的 Secure Agentic Autofill:案例研究

密码管理器 1Password 开发了这一理念的首批具体实现之一,即名为 Secure Agentic Autofill 的功能。该工具旨在与 AI 机器人协作,类似于其现有的浏览器扩展程序为人类用户提供服务的方式,但专门用于解决 Agent 带来的独特安全风险。该系统的全部目的在于“当且仅当人类批准访问时,才将凭据直接注入浏览器”.

分步详解:安全握手流程

Secure Agentic 自动填充系统的精妙之处在于其精心编排的工作流,它将 AI 的意图与真实的凭据完全分离。

  1. 请求:AI 浏览器代理 导航至登录页面并确定需要凭据才能继续。随后,它向 1Password 浏览器扩展发出此需求信号。

  2. 识别与批准:1Password 识别出该网站的正确登录信息,但并不会将其直接交给 AI,而是向用户发送批准请求。此提示会出现在用户信任的设备上,例如其笔记本电脑或手机。

  3. 人工身份验证:用户使用安全的本地方法(如 Mac 上的 Touch ID 或其他形式的生物识别验证)对请求进行身份验证。此操作确认了用户的登录意图

  4. 安全注入:一旦获得批准,1Password 将使用端到端加密通道将凭据直接注入到 AI 正在操作的浏览器会话中

零知识优势:为什么 AI 永远看不到您的密码

这个过程中最关键的部分是“未发生”的事情。用户名和密码在任何时候都不会经过 AI 模型或其支持系统。根据 1Password 的说法,AI agent 及其背后的 LLM 永远不会看到实际的凭据。这种“零知识”原则是该解决方案的基石。AI 知道它需要登录,也知道登录成功了,但它对密码本身一无所知。这优雅地切断了智能体功能与凭据风险之间的联系。

现实世界的应用:您现在可以在哪里使用它?

Real-World Implementation: Where Can You Use This Today?

这项技术已不再仅仅是一个概念。这种安全智能体框架(secure agentic framework)的第一个迭代版本已经开始部署,标志着整个 AI 行业向前迈出了重要一步。

通过 Browserbase 获得早期访问权限

最初,Secure Agentic Autofill 通过名为 Browserbase 的平台提供早期访问。这是一个战略性的起点,因为 Browserbase 是一家专门为运行 AI agents 和自动化任务构建工具及专用浏览器环境的公司。通过与原生的“AI 优先”浏览器集成,1Password 可以在更大范围推广之前,在专门构建的环境中测试并完善该技术。

更广泛的生态系统:这对其他 AI 工具意味着什么

虽然 Browserbase 是首个采用者,但这种安全模型是整个智能体 AI(agentic AI)生态系统的蓝图。. 凭证安全的核心挑战是普遍存在的,影响着每一家主要参与者,包括基于 OpenAI (ChatGPT)、Google (Gemini) 和 Anthropic (Claude) 模型构建的工具。

1Password 和 Browserbase 树立的先例可能会迫使其他平台采用类似的 HITL 身份验证框架。用户将会、也应该开始要求了解他们的凭证是如何被处理的。在不久的将来,我们可以预见:

行动指南:在智能体时代保护您的数字身份

随着 AI 智能体变得越来越普遍,用户在管理其数字身份时必须变得更加专业。依靠旧的安全习惯将不再足够.

为什么标准的密码管理器还不够

传统的密码管理器浏览器扩展是为人工驱动的自动填充而设计的。你点击一个按钮,它就会填充字段。虽然这对于个人使用是安全的,但它并非为自主智能体(autonomous agents)设计。简单地让 AI 触发标准的自动填充功能会重现原始的安全问题。智能体仍然可以访问存储在浏览器内存或 DOM 中的原始凭据。新一代的智能体安全工具(如 1Password 的工具)有着本质的不同,因为它们在密码库和浏览器会话之间创建了一个不可破解的加密链接,完全绕过了 AI 智能体。

评估 AI 工具:关于安全的提问

在你授予 AI 智能体访问你账户的权限之前,你应该对其安全架构提出一些尖锐的问题:

  • 凭据处理:你们的服务如何处理我的登录凭据?它们会被存储吗?如果存储,是如何加密的?

  • 身份验证流程: 是否对每次登录尝试都有人工参与的审批流程?

  • 零知识原则: AI 模型或代理是否会直接访问我的明文密码?

  • 数据隔离: 您如何确保我的数据是隔离的,且不被用于训练其他模型?

生物识别技术在新型安全链中的作用

1Password 模型强调了生物识别技术作为安全链最后一环日益增长的重要性. 使用你本身具备的特征(如指纹、面部)来批准请求,远比使用你所记住的信息(如主密码)更安全。通过 Touch ID 或 Windows Hello 等方式进行的生物识别身份验证,为用户提供了一种快速、无摩擦且高度安全的方式来给予“人工干预”批准,因为它证明了用户亲身在场并授权了该操作。

结论

自主 AI 智能体时代正在开启,它既带来了难以置信的便利,也带来了重大的安全风险。简单地将我们的密码喂给机器人的幼稚做法是灾难之源,这可能会破坏这些系统运行所需的信任基础。

由 1Password 的 Secure Agentic Autofill 等新技术所引领的前进方向,在于“人工干预”模型。通过重新构建身份验证流程,要求对每一个敏感操作进行明确的人工批准,我们可以在不泄露凭据的情况下,授予 AI 智能体发挥作用所需的访问权限。这种 AI 永远看不到密码的零知识方法,是实现安全可靠的智能体未来的基本设计原则。作为用户,我们的职责是要求达到这种安全水平,并审慎选择我们托付数字生活的工具。

常见问题解答 (FAQ)

Frequently Asked Questions (FAQ)

1. 什么是 AI 智能体安全?

AI 智能体安全 是指旨在保护用户数据、凭据和账户在被自主 AI 智能体访问或管理时的实践和技术。其主要目标是防止 AI 通过漏洞、错误或滥用泄露敏感信息(如密码)。

2. AI 浏览器智能体的主要安全风险是什么?

主要风险是凭据泄露。为了让 AI 代理执行订票或管理在线账户等任务,它需要代表您登录。如果代理处理您的实际密码,该密码可能会被不安全地存储、在数据泄露中暴露或无意中泄露,从而造成严重的安全风险。

3. Secure Agentic Autofill 与常规自动填充有何不同?

常规自动填充是为人类设计的,通常直接将密码放入网页代码中,浏览器代理可以访问这些代码。Secure Agentic Autofill 是为 AI 构建的,并采用“人工在环”模型。AI 请求登录,您在受信任的设备上批准,凭据将安全地注入,而 AI 永远无法看到它们。

4. 使用 AI 代理时,我该如何保护我的账户?

首先,使用密码管理器。其次,谨慎选择您使用的 AI 工具优先选择那些明确说明在处理登录时采用人工在环或零知识安全模型的服务。如果一个工具在登录时不需要您的明确、实时批准,那么对于敏感账户来说,它可能不够安全。

5. AI 身份验证的未来是什么?

未来很可能是无密码的,即使对 AI 也是如此。像 passkeys 这样使用加密签名而非共享密钥的技术是完美的解决方案。AI 将能够请求登录,而你只需在手机上通过生物识别扫描进行批准,即可在不涉及密码的情况下完成操作。这与 human-in-the-loop 框架相结合,将为代理式 AI(agentic AI)创建一个高度安全的环境。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page