Tożsamość i dostęp
Tożsamość agentów nieosobowych — tożsamość kryptograficzna, OAuth/OIDC, bezpieczeństwo oparte na uprawnieniach, kradzież tokenów i egzekwowanie zero-trust.
Tożsamość kryptograficzna agentów AI: mTLS, JWT i SPIFFE/SPIRE w praktyce
Dlaczego agenty AI potrzebują weryfikowalnej tożsamości nieosobowej i jak ją nadawać za pomocą mTLS, tokenów JWT oraz SPIFFE/SPIRE. Przewodnik wdrożeniowy.
Czytaj →Bezpieczeństwo oparte na uprawnieniach dla narzędzi agenta: minimalne uprawnienia przez wąskie tokeny i capabilities
Jak wymusić minimalne uprawnienia agenta AI przez tokeny o wąskim zakresie, uprawnienia per narzędzie i model capabilities. Wzorce, pułapki i lista kontrolna wdrożenia.
Czytaj →Kradzież i powtórzenie tokenu agenta AI: jak wyciekają poświadczenia i jak ograniczyć skutki
Jak wyciekają tokeny agentów AI i na czym polega atak powtórzeniowy. Wiązanie tokenu (DPoP, mTLS) i tokeny krótkożyciowe, które tną promień rażenia.
Czytaj →Łańcuch delegacji i zdezorientowany zastępca w tożsamości agentów: bezpieczne podszywanie, wymiana tokenów i ślad audytowy
Jak agenty AI bezpiecznie działają w cudzym imieniu: łańcuch delegacji, problem zdezorientowanego zastępcy, wymiana tokenów (RFC 8693) i czytelny ślad audytowy.
Czytaj →OAuth 2.1 i OIDC dla agentów AI: client credentials, rotacja tokenów i ciasne zakresy
Jak uwierzytelniać agentów AI w OAuth 2.1 i OIDC: przepływ client credentials, rotacja tokenów i projektowanie ciasnych zakresów, by ograniczyć szkody po wycieku.
Czytaj →Zero trust dla agentów AI: założenia zaufania, które wykorzystuje atakujący — i egzekwowanie, które je blokuje
Dlaczego niejawne zaufanie między agentami AI to ścieżka ataku: jak przeciwnik nadużywa zaufania agent-agent i delegowanej tożsamości — oraz jak ciągła weryfikacja, punkt decyzji polityki i mTLS to blokują.
Czytaj →