过度代理(Excessive Agency)
别名:权限过大Over-Privilege过度授权Agent 越权最小权限违反
| 分类 | 🛡️ 安全风险 |
| 阅读时间 | ⏱️ 15 分钟 |
| 更新时间 | 📅 2026-07-16 |
| 条目编号 | ENC-SECURITY-11-excessive-agency |
过度代理指 Agent 被授予了超出任务所需的权限与能力(如可删库、可转账、可触达全部数据),一旦被诱导或出错,造成的破坏远超必要。它是 OWASP LLM Top 10 中的核心风险之一。
关键要点 ✦
- 过度代理 = 权限 > 任务所需,是 OWASP LLM 核心风险
- 危害在「被诱导或出错时破坏远超必要」
- 典型:Agent 能删库/转账/触达全量数据
- 根源常是「为省事一次性给满权限」
- 根治原则是最小权限 + 高风险动作人工确认
风险本质
过度代理的核心不是「模型坏」,而是权限设计失当:把「能删库」「能转账」「能读全部客户数据」的凭据一股脑交给 Agent,只为图省事。一旦模型被 prompt injection 诱导、或自身规划失误,一次错误调用即可造成不可逆损失。
OWASP 将其列为 LLM 应用十大风险之一(Excessive Agency)。
典型表现
工具过宽:Agent 持有 shell 执行权却只需读文件。数据过宽:可访问全量数据库而非单条记录。动作过宽:能执行「永久删除」而非「软删除」。无确认:高风险动作零人工闸口。
治理原则
遵循最小权限(Least Privilege):只给完成任务必需的权限。分级动作:只读/写入/删除分档,删除与对外动作强制人工确认。作用域隔离:Agent 只在特定资源上下文运行。能力收敛:把「万能工具」拆成多个受限专用工具,降低单点破坏面。
🎯 应用场景
代码 Agent
限制可执行命令白名单,禁危险系统操作。
金融 Agent
转账/删除等动作强制人工会签。
数据 Agent
按用户/租户隔离数据访问作用域。
✅ 最佳实践
- 按任务粒度授予最小必要权限,杜绝一次性给满
- 对删除/对外/支付类动作强制人工确认
- 把万能工具拆为多个受限专用工具
- 定期审计 Agent 实际权限,回收闲置能力
🔮 未来展望
过度代理的治理将标准化为「Agent 权限模型」:类似 RBAC 但带动作分级与运行时约束,平台默认拒绝高风险动作并强制确认,把安全责任从开发者个体转移到系统默认。
📖 相关条目
🛠️ 相关产品
🏷️ 标签过度代理Excessive Agency权限最小权限安全OWASP