知识卡片:企业 AI 智能体的动态能力范围界定:一个合成数据集与三源权限架构
英文标题:Dynamic Capability Scoping for Enterprise AI Agents: A Synthetic Dataset and Three-Source Permission Architecture
英文关键词:Enterprise AI Agents; Dynamic Capability Scoping; Least-Privilege Principle; Three-Source Architecture; Synthetic Dataset; Permission Taxonomy
一句话结论
本文主张企业 AI 智能体的权限应遵循动态最小权限原则(作为预防机制而非检测机制),设计了一个包含角色上限、任务上下文分类器和策略组合禁止的三源权限架构,并贡献了一个 600 条合成任务提示数据集用于评估该架构。
研究问题
企业 AI 智能体通常在配置时授予静态凭证集,持有角色可能需要的所有工具,导致持久权限过剩,扩大了攻击面。本文的核心问题是如何实现动态的、最小化的能力范围界定,以在攻击发生前防止凭证滥用。
方法/产品要点
- 三源权限架构:
- 角色上限:基于角色设定权限天花板;
- 任务上下文分类器:根据当前任务上下文动态判定所需权限;
- 策略导出组合禁止:基于策略推导出禁止的组合操作。
- 支持强制执行模式和仅观察模式;后者记录与任务上下文不一致的权限请求,可作为行为信号用于对齐研究。
- 合成数据集:
- 包含 600 条企业任务提示,基于多部门公司策略,使用 15 种权限工具分类法标注最低所需权限;
- 两通道生成管道:提示生成与权限标注分离以避免循环;
- 经 60 条记录/688 个决策的人工验证,Cohen’s κ 从审查前 0.917 提升至审查后 0.967。
主要结果/产业意义
- 数据集与策略的迭代过程将上限违规从 46 降至 3,降幅达 93%。
- 表明合成提示生成可以与策略细化协同发展,为动态范围界定机制的评估提供基础。
- 数据集、环境规范与生成管道已公开发布。
为什么重要
该工作将权限管理从静态授权转向动态预防,填补了企业 AI 智能体安全中“最小权限原则”在实践层面的缺失。其合成数据构建方法也可用于其他安全策略的自动优化。
局限与不确定性
- 数据集完全为合成生成,其分布与企业真实场景的差异待核实。
- 三源架构仅以论文形式提出,实际部署效果待核实。
- 仅包含 600 条提示,规模较小,泛化能力待核实。
可用于图书/PPT/简报的角度
- 强调“最小权限”在 AI 智能体安全中的核心地位,与静态授权对比;
- 展示合成数据在安全策略制定中的反向驱动作用;
- 介绍三源架构的层次化防御思路,适合作为企业 AI 治理案例。
原始材料
- 论文标题:Dynamic Capability Scoping for Enterprise AI Agents: A Synthetic Dataset and Three-Source Permission Architecture
- arXiv ID:
2607.22445v1 - 作者:Halil Burak Noyan
- 发布日期:2026-07-24
- URL:https://arxiv.org/abs/2607.22445v1
- 类别:cs.AI, cs.CR