AI 行動防火牆與生物權杖域:從秘密保存到個人能力生成的研究總綱
摘要
目前多數 AI Agent 在存取 GitHub、Cloudflare、資料庫、SSH 或第三方 API 時,仍依賴人類手動複製 API Key、OAuth Token 或帳號密碼。這種流程不只低效,也使秘密可能進入聊天上下文、終端歷史、日誌、錯誤訊息與模型記憶。傳統密碼管理器能保存秘密,傳統 Secrets Manager 能向應用程式注入秘密,但它們通常不理解 AI 的自然語言意圖、提示注入風險與細粒度行動權限。
本文提出一個分層研究框架:以「本地 AI 行動防火牆」作為秘密與 Agent 之間的中介;再以「生物模糊權杖域」作為人類授權與個人能力生成的根。生物特徵不直接成為密鑰,也不直接產生外部 API Token,而是經由模糊匹配、可撤銷轉換、區間映射、類型切分、時間切分與安全亂數抽樣,生成短效、限權、限次且不可由外部觀察者辨識的能力權杖。
本文的主要目的不是宣稱一套已完成的密碼學標準,而是建立後續論文、原型與形式驗證所需的統一概念架構。
關鍵詞: AI Agent、安全中介、行動防火牆、生物辨識、模糊提取器、能力權杖、區間生成、秘密代理
一、問題定義
現行常見流程為:
人類→複製秘密→AI 或 Agent→外部服務
此流程至少存在五種問題:
- 人類必須反覆搜尋、複製與貼上秘密。
- 秘密可能進入聊天上下文或雲端模型服務。
- Agent 工具或 MCP Server 可能直接讀取秘密。
- 提示注入可能誘導 AI 洩漏或濫用秘密。
- API Key 通常代表過大的權限,缺少具體行動與時間限制。
因此,真正的問題不是如何更方便地把秘密交給 AI,而是如何讓 AI 在不取得秘密的情況下完成受控操作。
可將目標寫為:
AI Intent→Policy Evaluation→Human Authorization→Local Execution→Redacted Result
其中 AI 只提交意圖,不擁有根秘密,也不應直接接觸外部服務的長期權杖。
二、從秘密權限轉向行動能力
傳統設計通常把權限理解為:
擁有 API Key⇒擁有一組服務能力
本文改寫為:
擁有行動能力=擁有秘密本身
Agent 不應呼叫:
get_secret("cloudflare_api_token")
而應呼叫:
cloudflare.deploy_worker(
project="ai-board",
environment="production",
artifact_hash="..."
)
本地代理再判斷:
- 哪一個 Agent 提出要求;
- 代表哪位使用者;
- 要操作哪個資源;
- 是否落在允許的時間與風險範圍;
- 是否需要人類重新授權;
- 是否可以使用既有秘密完成該操作。
因此,系統的核心不再是秘密讀取,而是受控函數:
fauthorized(x)
而非:
Reveal(s)
三、四層研究架構
3.1 秘密保存層
此層可由既有技術完成,例如:
- 作業系統 Keychain;
- TPM 或 Secure Enclave;
- 本地加密資料庫;
- 企業 Vault;
- 硬體安全金鑰。
秘密保存層的責任是:
Store(S),Rotate(S),Revoke(S)
它不必理解 AI 意圖。
3.2 行動防火牆層
行動防火牆負責:
Imodel∧Ppolicy∧Cconsent∧Vvalidation
只有上述條件全部成立時,才允許執行。
其中:
- Imodel :模型提出的結構化意圖;
- Ppolicy :預先設定的政策;
- Cconsent :人類同意;
- Vvalidation :參數、資源、風險與執行環境驗證。
3.3 生物權杖域層
生物辨識不直接輸出永久密鑰,而是建立一個個人隱藏生成域:
bu,t→Bu→Du
其中:
- bu,t :使用者 u 在時間 t 的生物樣本;
- Bu :個人的核心區與模糊區;
- Du :由生物特徵定位或重建出的隱藏密碼學生成域。
3.4 能力權杖層
真正的權杖由個人域、用途、時間、版本與安全亂數共同產生:
T=F(Du,c,e,v,r,scope,resource,exp)
其中:
- c :權杖類型;
- e :時間窗;
- v :版本;
- r :密碼學安全亂數;
- scope :操作範圍;
- resource :資源;
- exp :到期時間。
四、為什麼必須使用隱藏區間
若直接讓某人的權杖落在可見數字區間:
Tu∈[Lu,Uu]
則外部觀察者可能推知:
- 權杖屬於同一個人;
- 某些字串代表較高權限;
- 真正搜尋空間只有區間寬度;
- 權杖可以被跨服務關聯。
因此,個人區間只能存在於內部邏輯空間:
q∈Iu,c,e
最終輸出必須再經偽隨機函數或具驗證加密映射:
T=PRFKB(q∥c∥e∥jti∥scope∥exp)
理想情況下,外部看到:
T∼U({0,1}256)
也就是外觀仍近似完整均勻亂數。
五、生物辨識的角色
生物辨識在此系統中不是「秘密」,而是四種功能的綜合:
- 個人域定位:確認樣本屬於哪個個人域。
- 模糊容忍:容許同一生物特徵隨時間與感測條件產生偏移。
- 風險分級:核心區與模糊區可映射到不同能力等級。
- 權杖域啟動:通過驗證後才允許使用或重建對應的生成域。
其基本關係不是:
T=H(b)
而是:
b⇒Activate(Du)⇒Mint(T)
六、單指、多指與跨模態擴展
單指模型:
Bu,i→Du,i
多指耦合模型:
ΨG(Bu,i1,…,Bu,ik)→Du,G
跨模態模型:
Ψ(Bfinger,Bface,Bvoice,Bdevice)→Du,multi
多人共同授權模型:
Ψ(Du1,Du2,…,Dun)→Djoint
因此,研究可以沿著以下序列發展:
單人生物域→多指耦合域→跨模態域→多人共同能力域
七、主要研究命題
命題一:秘密不可見不等於行動安全
Secret Non-disclosure⇒Action Safety
即使 Agent 看不到 API Key,也可能要求代理執行錯誤轉帳、刪除資料或覆蓋 Production。
命題二:生物匹配可信度不應降低密碼學熵
模糊區可以限制能力與時效,但不能產生較短或較弱的權杖。
H∞(T∣fuzzy)≈H∞(T∣core)
差異應存在於:
scope,exp,max_uses,approval
而不是權杖長度與亂數品質。
命題三:生物資料必須可撤銷地被使用
人的指紋不可撤銷,但其模板轉換、版本、裝置金鑰與權杖域可以撤銷:
v←v+1⇒Du(v)=Du(v+1)
命題四:人類授權應針對行動,而非秘密名稱
錯誤提示:
允許 Agent 使用 Cloudflare Token?
正確提示:
允許本地編程 Agent 在 60 秒內,
將指定雜湊的 Worker 部署至 Production?
八、研究分卷
本研究總綱後續分為三篇:
- 《個人生物模糊權杖域》
- 《多指生物耦合權杖域》
- 建立指定組合、任意 k 指門檻、能力映射與耦合公式。
- 《安全模型、驗證協議與研究計畫》
- 建立威脅模型、形式安全目標、實驗指標與 MVP 路線。
九、結論
本文提出的核心轉換是:
API Key Management→AI Capability Governance
以及:
Biometric as Secret→Biometric as Fuzzy Domain Activator
生物特徵不應成為無法更換的永久 Token。它更適合作為一個具有模糊容忍度的個人座標,啟動可撤銷、可更新、可分類、可分時、可審計的隱藏權杖域。
最終目標不是讓 AI 更容易取得秘密,而是讓 AI 根本不需要取得秘密,仍能在人的授權下安全完成行動。