🛡️ 安全风险

过度代理(Excessive Agency)

别名:权限过大Over-Privilege过度授权Agent 越权最小权限违反
分类🛡️ 安全风险
阅读时间⏱️ 15 分钟
更新时间📅 2026-07-16
条目编号ENC-SECURITY-11-excessive-agency
过度代理指 Agent 被授予了超出任务所需的权限与能力(如可删库、可转账、可触达全部数据),一旦被诱导或出错,造成的破坏远超必要。它是 OWASP LLM Top 10 中的核心风险之一。

关键要点 ✦

风险本质

过度代理的核心不是「模型坏」,而是权限设计失当:把「能删库」「能转账」「能读全部客户数据」的凭据一股脑交给 Agent,只为图省事。一旦模型被 prompt injection 诱导、或自身规划失误,一次错误调用即可造成不可逆损失。

OWASP 将其列为 LLM 应用十大风险之一(Excessive Agency)。

典型表现

工具过宽:Agent 持有 shell 执行权却只需读文件。数据过宽:可访问全量数据库而非单条记录。动作过宽:能执行「永久删除」而非「软删除」。无确认:高风险动作零人工闸口。

治理原则

遵循最小权限(Least Privilege):只给完成任务必需的权限。分级动作:只读/写入/删除分档,删除与对外动作强制人工确认。作用域隔离:Agent 只在特定资源上下文运行。能力收敛:把「万能工具」拆成多个受限专用工具,降低单点破坏面。

🎯 应用场景

代码 Agent
限制可执行命令白名单,禁危险系统操作。
金融 Agent
转账/删除等动作强制人工会签。
数据 Agent
按用户/租户隔离数据访问作用域。

✅ 最佳实践

  • 按任务粒度授予最小必要权限,杜绝一次性给满
  • 对删除/对外/支付类动作强制人工确认
  • 把万能工具拆为多个受限专用工具
  • 定期审计 Agent 实际权限,回收闲置能力

🔮 未来展望

过度代理的治理将标准化为「Agent 权限模型」:类似 RBAC 但带动作分级与运行时约束,平台默认拒绝高风险动作并强制确认,把安全责任从开发者个体转移到系统默认。

📖 相关条目

🛠️ 相关产品

🏷️ 标签过度代理Excessive Agency权限最小权限安全OWASP