AI 身份验证割裂了人与人、智能体和内容之间的信任
Google News 在 2026 年 8 月 12 日凸显了一场三方身份验证冲突,涉及人类用户、自主智能体及其间流转的内容。直接导火索是一篇 Security Boulevard 的分析文章,探讨如何验证这三类主体。更深层的问题远不止于某一篇文章或某一家发布者。
搜索和新闻平台曾将身份验证视为登录问题:服务验证一个人、建立会话,并决定其可访问的内容。AI 智能体如今令这一模式的每个环节都更复杂,因为它们在获得授权后能够独立行动。
合成内容带来了另一类问题。平台或许能够识别发布图片的账户,却未必知道是谁创建了图片、哪些工具修改过它,或其历史记录是否依然完整。
这使得 Google News 等服务处于两套尚不完整的信任体系之间。传统身份控制可以确认是谁进入了平台;内容凭证可以记录文件历史的一部分。但单独依靠任何一种体系,都无法证明后续每项行动都反映了经验证人员的意图。
时机也很重要。欧盟《人工智能法案》第 50 条的透明度义务于 8 月 2 日开始适用,距这则报道进入新闻周期仅十天。相关规则要求受覆盖的 AI 系统支持以机器可读方式检测合成或经操纵的输出内容。
与此同时,NIST 和 FIDO Alliance 正在为发起行动、访问资源和执行交易的软件智能体制定框架。他们的工作从不同角度得出了同一结论:身份验证如今必须沿着整个授权链路展开,而不能在首次成功登录后就停止。
这正是核心矛盾:每一层都可能出示有效凭证,但整体交互仍可能具有误导性。真实的人可以授权已被攻破的智能体;合法的智能体可以超出分配给它的任务范围;经过正确签名的文件仍可能包含虚假或误导性主张。
Google News 揭示三层信任问题
身份验证问题已分裂为三个独立问题,每个问题都需要不同的证据。
第一个问题关乎人。平台需要确定参与者是否为人类、该参与者是否控制某个账户,以及其所声称的身份是否重要。这些问题彼此相关,但不能相互替代。
通行密钥可通过抗钓鱼的公钥密码学,证明某人对某项凭证的控制权。但它不会自动证明法定姓名、职业角色或唯一人身身份。强大的账户安全性和经过验证的现实身份仍是不同属性。
第二个问题关乎 AI 智能体。智能体是以一定的运行独立性,为实现目标而选择并执行行动的软件。它可能搜索文档、调用 API、编辑日历、购买商品,或将工作委派给另一个智能体。
服务必须验证的不只是智能体的技术身份。它还需要了解谁授权了该智能体、批准了什么任务、允许其使用哪些资源,以及该权限何时结束。
第三个问题关乎内容。新闻平台接收的文本、图片、音频和视频,往往已历经多种工具处理。每一次转换都可能移除元数据、引入合成材料,或使内容脱离其最初的发布语境。
C2PA Content Credentials 通过加密签名的来源记录,解决了其中一部分问题。这些记录可描述由哪个产品创建或修改资产,以及伴随这些变更的声明。
现行 C2PA 指引 区分了机器身份与个人或组织身份。它建议,当创作者或组织希望在内容凭证中表达身份时,应采用独立的规范。
这一区分对 Google News 很重要。来自某个编辑应用的有效签名,能够说明该应用和清单的一些情况,但未必能证明记者身份、发布者的编辑流程,或基础主张的准确性。
来源信息回答的是:“根据这段经签名的历史,这一内容从何而来?”身份验证问的是:“哪个身份控制了此次交互?”授权问的是:“该身份被允许做什么?”
在消费者界面中,这些问题常被压缩为一个模糊的信任标签。一个勾选标记、内容徽章或经验证会话,可能带来超出其技术含义所能支撑的信心。
新闻聚合让这一缺口尤其明显。平台可能从获认可的域名接收一篇合法文章,随后再分发经自动化处理生成的摘要片段。读者可能在未看到发布者完整语境的情况下,接触到这种衍生呈现。
AI 生成的摘要又增加了一次转换。即便来源和系统都合法,最终摘要仍可能省略限定条件,或以原发布者从未批准的方式组合主张。
因此,Google News 所处的是一个交汇点,而非最终的真相来源。它索引发布者身份、排序信号、文章元数据和内容关系。身份验证必须保留这些关系,而不能将其呈现为事实准确性的证明。
所报道的 Security Boulevard 分析之所以重要,是因为它将安全团队通常分开处理的问题统一起来。人类身份属于身份团队;智能体访问属于云安全;内容来源属于媒体完整性或合规领域。
攻击者并不遵守这些组织边界。他们可以冒充某个人、窃取智能体凭证、操纵其输入,并将误导性输出作为一项连贯的行动发布出去。
由此产生的事件可能通过多项局部检查:账户是真实的,智能体令牌有效,内容清单也完成了验证。失效之处存在于这些凭证之间的关系中。
这正是三层模型构成本文主要张力的原因。在每个孤立检查点完成身份验证,并不能保证整个链路中的行为可信。
为什么智能体身份验证不能止步于登录
AI 智能体将身份验证从一次性的身份检查,转变为对受委托权限的持续检验。
传统软件通常在可预期的序列中运行。定时服务读取已知数据源、写入确定目的地,并重复这一工作流程。安全团队可以用稳定的角色来建模这些行动。
智能体的行为不同,因为它们会在运行时选择工具和中间步骤。研究智能体可能搜索网页、检查内部文档、调用另一个模型,并生成报告。具体顺序取决于其指令和检索到的内容。
这种灵活性使继承的用户会话变得危险。令牌或许能证明某人此前已经完成身份验证,却无法说明此人是否批准了智能体当前的行动。
当智能体委派工作时,这一区别会更加明显。主助手可能调用专门的采购智能体,后者联系商家服务,再调用支付智能体。每一次跳转都可能保留有效凭证,却丢失最初的限制条件。
NIST 在 2026 年 2 月正式确认了这一缺口。其 智能体身份论文 探讨了现有标准如何支持身份识别、授权、审计、不可否认性,以及针对提示注入的防御。
不可否认性意味着保留证据,证明某一已识别主体授权或执行了某项行动。当智能体进行购买、修改记录或发布会引发法律后果的内容时,这一点尤为重要。
NIST 的工作正在给身份提供商、云平台和企业软件供应商施加压力。它们现有的产品往往将人员、服务账户、设备和工作负载作为独立类别管理。而智能体会在一项任务中跨越多个类别。
智能体需要拥有自身可识别的运行时实例。它还需要与委托权限的个人或组织建立可验证的关系。下游服务必须评估这两种身份,且不能将其中一种与另一种混淆。
这一模型避免以冒充取代委派。如果智能体只是使用 Alice 的账户,审计日志会记录为 Alice 的操作。调查人员很难确定是 Alice 亲自执行、请求执行,还是根本对此毫不知情。
恰当的委派会记录一个不同的故事:Alice 授权智能体 A 在时间 E 之前,使用资源 C 和 D 执行任务 B。智能体随后在联系另一项服务时出示这一受限授权。
FIDO 的 Agentic Authentication Technical Working Group 正在从行业层面推进这一问题。其 4 月公告称,现有身份验证模型是为直接的人机交互设计的,而不是为受委托的智能体行动设计的。
FIDO 倡议 聚焦于可验证的用户指令、智能体身份验证和可信委派。其工作组包括来自 Google、OpenAI、Amazon、Okta 和 CVS Health 的领导者。
该工作组还将智能体发起的商业交易纳入范围。Google 贡献了其 Agent Payments Protocol,而 Mastercard 则贡献了旨在与其配合使用的 Verifiable Intent 框架。
这些贡献显示出商业压力正在何处积聚。商家需要证据证明智能体代表的是已经过身份验证的客户;支付提供商则需要证明某笔具体交易符合客户的指令。
仅凭“预订一趟价格实惠的航班”这类宽泛请求并不足够。智能体可能还需要受到目的地、时间安排、航空公司、退款条件和最高支出权限等限制。
身份验证确认抵达的是哪个智能体。授权决定该智能体能否进行所请求的购买。可验证意图则将具体交易与客户设定的边界联系起来。
委派之后仍有必要进行持续检查。智能体的环境可能发生变化,其工具可能遭到攻破,或检索到的内容可能改变其行为方向。有效凭证并不会冻结智能体的运行状态。
IETF 将此描述为从静态身份向动态行为的转变。其 1 月发布的身份验证草案 概述了对自主性、不断变化的语境以及复杂委派关系的要求。
该草案并非已完成的标准,具体实现仍然较为碎片化。不过,它准确识别了架构层面的压力:智能体身份验证必须考虑软件此刻正在做什么,而不只是它在注册时被称为什么。
内容凭证有帮助,但不能证明真相
经过验证的内容历史可以揭示操纵行为,却无法判断经过身份验证的创作者是否提出了准确主张。
内容来源常被描述为解决 AI 错误信息的方案。这样的表述赋予了该技术超出其实际能力的权威。来源信息提供的是有关起源和修改的证据,而不是对意义作出的普遍判断。
C2PA 清单可以通过加密签名将声明绑定到图像或视频上。兼容的验证器能够检测该清单中受保护的部分是否在签名后被更改。
当新闻编辑部希望记录拍摄、编辑和发布过程时,这一机制很有用。它还可以表明,某个已知生成产品创建了合成媒体,或经批准的工具修改了原始照片。
然而,相机也可以真实拍摄一个摆拍场景。经过验证的新闻编辑部也可能发布错误的图片说明。已签名的生成式系统可以制作具有误导性的图像,同时如实声明生成该图像的系统。
这一限制并非加密技术的缺陷,而是证据所声称能够证明的范围边界。当界面将细致的来源信息简化为含义未定义的真实性徽章时,问题就会出现。
Google News 和其他内容发现平台必须保留这种区别。可见的凭证应帮助读者检查内容的来源和编辑历史,而不应暗示平台已独立核实每一项事实陈述。
元数据丢失带来了另一项挑战。社交网络、即时通讯应用和图像处理器都可能重新编码文件。如果它们未保留清单,接收平台看到的资产可能已不含此前的来源信息。
缺失凭证也需要谨慎处理。其缺失并不能证明内容是合成的或具有欺骗性。历史媒体、截图、导出文件以及不兼容的发布系统,都可能缺少受支持的元数据。
同样,有效的清单也不能证明在签名前没有发生未记录的转换。带有欺骗性的资产可以进入可信工作流程,并从那一刻起获得准确的记录。
欧盟现已将这场讨论的一部分转化为合规问题。其第 50 条指南指出,透明度义务已于 2026 年 8 月 2 日开始适用。
在技术可行的情况下,受覆盖的提供者必须使合成音频、图像、视频和文本能够以机器可读的形式被识别。部署者还须对深度伪造内容及某些由 AI 生成的公共利益文本履行披露义务。
这些规则区分了技术标记与可见披露。机器可读信号支持自动化处理,而清晰标签则告知接触到内容的人。
这一差异至关重要,因为平台扮演着多种角色。模型提供者可能为输出添加标记,发布者可能标注其使用情况,新闻聚合器则可能需要在分发过程中保留或解读这些信号。
合规并不能消除认证缺口。法律可以要求合成内容标记,却无法证明是谁请求了该内容,也无法证明其使用是否始终处于某个代理的权限范围内。
它也无法保证每个平台都会一致地呈现该信号。一项服务可能显示“AI generated”标签,另一项可能展示详细历史,而第三项则可能在转换期间丢弃相关元数据。
这为 Google News 带来了艰难的产品决策。信息过少,读者无法评估来源;技术细节过多,则可能让读者不堪重负,并掩盖真正重要的编辑问题。
一个有用的界面至少应区分三项主张:识别发布者或组织,展示可用的内容来源信息,并说明是否披露了合成生成或篡改。
这些主张应保持独立。发布者验证不能替代来源信息,来源信息不能替代编辑责任,AI 标签也不能证明存在有害意图或事实错误。
同样的原则也适用于组织内部。团队日益将报告、会议记录、生成的草稿和检索到的网页内容放入可搜索的知识系统。保留来源上下文有助于防止生成的摘要脱离其证据。
维护良好的可搜索知识库能够保留文档关系和引用。对于会产生重大影响的决策,它仍然需要访问控制、审查实践和明确的责任归属。
因此,内容认证提供的是证据,而非结论。其价值取决于平台是否保留这些证据,并准确说明其有限含义。
真正的冲突是有效凭证与有效意图之间的冲突
最棘手的失效情况发生在每项凭证都正常运作,但最终行动已不再反映用户真实意图之时。
传统上,安全系统将持有有效令牌视为获得许可的有力证据。当自主系统能够解读宽泛指令、选择工具并在没有直接监督的情况下持续工作时,这一假设便会被削弱。
设想一名经过验证的员工要求一个已认证的研究代理准备竞争分析报告。该代理获得了对内部文档和外部来源的合法访问权限,随后却在检索到的网页中遇到嵌入的恶意指令。
这些指令可能要求代理泄露机密材料、篡改报告或调用未经授权的工具。这就是提示注入:一种将对抗性指令嵌入模型所消费内容中的攻击。
在整个事件中,代理始终是真实的。它的访问令牌依旧有效,员工也确实发起了这项任务。然而,最终行为却与员工的目的相冲突。
这暴露了仅依赖身份控制的弱点。认证可以确认主体,但无法保证忠实解读;授权可以限制可执行的操作,但宽泛权限仍可能形成具有破坏性的组合。
网络安全领导者在 4 月的一场圆桌会议上描述了这一担忧。一位参与者将代理描述为带有权限的工作负载,其他人则强调应控制每个代理可访问的系统和数据。
该安全圆桌会议还凸显了管理难题。组织采用代理的速度,快于许多管理者界定适当运营边界的速度。
实际应对方式不是授予代理其用户拥有的全部权限。代理访问权限应当任务专属、短期有效、可归因且可撤销。
任务专属权限缩小了代理能够执行的操作范围。短期凭证缩短了可被滥用的时间窗口。归因机制则将每项行动同时关联到代理和委托主体。
当行为发生变化时,撤销机制提供了控制路径。它必须在下游服务中生效,包括任何获得委托访问权限的代理或工具。
这些控制还需要交易上下文。获准起草电子邮件的代理不应自动获得发送邮件的权限;获准比较产品的代理也不应自动完成购买。
风险更高的转换可以要求重新获得人工批准。该批准应说明拟议行动、接收方、所涉数据以及财务或运营后果。
人工确认并不是完整防线。用户可能批准具有误导性的提示,而过多的确认请求会鼓励习惯性接受。交互必须在关键节点呈现有意义的选择。
行为监测增加了另一层保护。服务可以将当前操作与已分配任务和政策进行比较。意外目的地、异常数据量或新的工具组合,都可能触发审查或终止。
不过,监测系统也会产生误报并带来隐私问题。对代理活动进行持续检查,可能暴露提示、文档、个人信息或机密业务流程。
组织必须决定保留哪些证据。审计记录需要具备足够细节以重建决策过程,同时又不能形成一个包含每次交互记录、极为敏感的第二档案库。
这一权衡使简单的技术解决方案难以成立。更多上下文能够改善授权决策,但收集更多上下文也会扩大监控和数据泄露风险。
平台激励机制带来了另一层不确定性。代理开发者希望实现广泛互操作性,服务提供者希望责任可预测,用户则希望在不反复面对批准页面的情况下获得便利。
新闻平台也面临类似冲突。丰富的来源和身份信号可以提升信任,但醒目的警告可能降低参与度,或错误地污名化合法的合成内容。
Google News 无法通过单一真实性评分解决这一冲突。通用评分会将身份、权限、来源、编辑质量和事实置信度合并为一个数字。
这些维度依赖不同证据,也以不同方式失效。将它们合并会掩盖不确定性,而非传达不确定性。
更好的模型类似于一条主张链。界面可以展示谁发布了某条内容、记录了哪些转换、存在哪些合成信号,以及哪些地方仍缺乏证据。
怀疑论观点仍然至关重要。标准制定机构可以定义可互操作的凭证,但采用并不能保证政策正确。企业可以部署短期令牌,同时为每个令牌授予过多权限。
同样,加密委托可以证明用户授权了某项请求,却无法证明用户理解了其后果。技术有效性与知情同意并不相同。
因此,决定性测试并不在于凭证能否验证,而在于完整链条是否能在每一个代理、工具、交易和已发布资产中保留用户的意图。
Google News 和安全团队接下来应关注什么
下一阶段将通过实施来衡量,而不是通过又一轮宽泛的信任承诺来衡量。
第一个信号是 FIDO Alliance 的代理式工作组取得的进展。其规范需要定义如何将人类指令转化为有边界、可移植且可供服务验证的权限。
一项有意义的成果应覆盖代理身份、用户意图、交易细节、委托限制和审计证据。它应能跨组织运作,而无需每个参与者都使用同一家供应商的身份技术栈。
可互操作的测试部署将加强这样一种判断:代理认证正在成为基础设施。相互竞争且不兼容的实施则会削弱这一判断,并促使平台依赖专有信任信号。
第二个信号是平台如何实施欧盟第 50 条规则。这些义务已经适用,但可见的用户体验将揭示技术标记能否在真实分发管道中得以保留。
新闻和搜索服务应说明某个标签来自嵌入式来源信息、提供者披露、平台检测还是编辑审查。这些来源具有不同的置信水平。
应关注 Google News 和其他聚合器是否会在缩略图、预览和衍生格式中保留内容凭证,也应关注它们是否在不将来源信息变成误导性真实性徽章的前提下公开有用细节。
一致的平台处理方式将强化本文的核心判断。它将表明,人、代理和内容正在成为同一信任架构中彼此连接的组成部分。
即便生成系统在自身输出边界遵守规定,不一致的标签也会削弱实际采用效果。在常规分发过程中消失的凭证无法帮助最终读者。
第三个信号是 NIST 正从研究问题转向可验证的参考架构。其倡议强调为人类—智能体和多智能体交互制定标准、社区协议、研究及安全评估。
一项可信的演示应能追踪某项操作:从经过验证的人员,经由多个智能体和服务直至完成。它应在每一步保留授权边界、运行时身份、可审计性和撤销能力。
此类工作将为企业采购方提供一个中立的模型,用于评估供应商的主张。它也可能揭示现有 OAuth、工作负载身份和内容溯源系统在哪些方面需要扩展。
若无法提供可互操作的证据,安全团队将不得不自行拼装本地控制措施。这些控制措施或许能在单一云环境中发挥作用,却可能在跨平台委派时失效。
开发者应在向智能体授予广泛的生产环境访问权限之前关注这些信号。他们应询问,每个智能体是否拥有独立身份,以及每项任务获得的权限是否比发起用户更为有限。
企业采购方应向供应商询问凭证如何过期、委派操作如何出现在日志中,以及管理员如何终止下游访问。他们还应要求提供针对提示注入控制措施的证据。
发布者应审视内容凭证如何在编辑和分发过程中得以保留。编辑政策应明确何时使用 AI 辅助需要披露,以及谁对涉及公共利益的材料承担责任。
知识工作者面临的是同一挑战的较小版本。一份生成的回答可能引用真实文档,却歪曲其含义。保留溯源信息使审查成为可能,但并不能取代审查。
这则 Google News 报道最终指向分层验证。人们需要安全的身份。智能体需要边界明确、可追踪的权限。内容需要可检查的溯源和负责任的发布。
这些层级没有任何一个能够替代其他层级。只有认证而没有授权会导致越权。只有授权而没有运行时验证,等同于信任已遭入侵的软件。只有溯源而没有编辑责任制,则可能认证一个具有误导性的产物。
最有用的下一步很具体:绘制一个高影响力 AI 工作流,从人类请求到最终输出,然后找出身份、权限或溯源信息在哪个环节消失。
你的组织能否还原每一项重要操作由谁请求、由哪个智能体执行,以及适用哪些限制?如果不能,应暂停扩展并缩小工作流范围。
随着标准逐渐成熟,Google News 将继续刊载关于 AI 身份验证的报道。更重要的问题是,平台和企业能否在整条链路中保留用户意图。



