← Archive
lm-001586 · 2026-07

00_研究總綱_AI行動防火牆與生物權杖域

下載 MD 檔 ⬇

AI 行動防火牆與生物權杖域:從秘密保存到個人能力生成的研究總綱

摘要

目前多數 AI Agent 在存取 GitHub、Cloudflare、資料庫、SSH 或第三方 API 時,仍依賴人類手動複製 API Key、OAuth Token 或帳號密碼。這種流程不只低效,也使秘密可能進入聊天上下文、終端歷史、日誌、錯誤訊息與模型記憶。傳統密碼管理器能保存秘密,傳統 Secrets Manager 能向應用程式注入秘密,但它們通常不理解 AI 的自然語言意圖、提示注入風險與細粒度行動權限。

本文提出一個分層研究框架:以「本地 AI 行動防火牆」作為秘密與 Agent 之間的中介;再以「生物模糊權杖域」作為人類授權與個人能力生成的根。生物特徵不直接成為密鑰,也不直接產生外部 API Token,而是經由模糊匹配、可撤銷轉換、區間映射、類型切分、時間切分與安全亂數抽樣,生成短效、限權、限次且不可由外部觀察者辨識的能力權杖。

本文的主要目的不是宣稱一套已完成的密碼學標準,而是建立後續論文、原型與形式驗證所需的統一概念架構。

關鍵詞: AI Agent、安全中介、行動防火牆、生物辨識、模糊提取器、能力權杖、區間生成、秘密代理


一、問題定義

現行常見流程為:

人類複製秘密AI 或 Agent外部服務\text{人類} \rightarrow \text{複製秘密} \rightarrow \text{AI 或 Agent} \rightarrow \text{外部服務}

此流程至少存在五種問題:

  1. 人類必須反覆搜尋、複製與貼上秘密。
  2. 秘密可能進入聊天上下文或雲端模型服務。
  3. Agent 工具或 MCP Server 可能直接讀取秘密。
  4. 提示注入可能誘導 AI 洩漏或濫用秘密。
  5. API Key 通常代表過大的權限,缺少具體行動與時間限制。

因此,真正的問題不是如何更方便地把秘密交給 AI,而是如何讓 AI 在不取得秘密的情況下完成受控操作。

可將目標寫為:

AI IntentPolicy EvaluationHuman AuthorizationLocal ExecutionRedacted Result\text{AI Intent} \rightarrow \text{Policy Evaluation} \rightarrow \text{Human Authorization} \rightarrow \text{Local Execution} \rightarrow \text{Redacted Result}

其中 AI 只提交意圖,不擁有根秘密,也不應直接接觸外部服務的長期權杖。


二、從秘密權限轉向行動能力

傳統設計通常把權限理解為:

擁有 API Key擁有一組服務能力\text{擁有 API Key} \Rightarrow \text{擁有一組服務能力}

本文改寫為:

擁有行動能力擁有秘密本身\text{擁有行動能力} \neq \text{擁有秘密本身}

Agent 不應呼叫:

get_secret("cloudflare_api_token")

而應呼叫:

cloudflare.deploy_worker(
    project="ai-board",
    environment="production",
    artifact_hash="..."
)

本地代理再判斷:

  • 哪一個 Agent 提出要求;
  • 代表哪位使用者;
  • 要操作哪個資源;
  • 是否落在允許的時間與風險範圍;
  • 是否需要人類重新授權;
  • 是否可以使用既有秘密完成該操作。

因此,系統的核心不再是秘密讀取,而是受控函數:

fauthorized(x)f_{\mathrm{authorized}}(x)

而非:

Reveal(s)\operatorname{Reveal}(s)

三、四層研究架構

3.1 秘密保存層

此層可由既有技術完成,例如:

  • 作業系統 Keychain;
  • TPM 或 Secure Enclave;
  • 本地加密資料庫;
  • 企業 Vault;
  • 硬體安全金鑰。

秘密保存層的責任是:

Store(S),Rotate(S),Revoke(S)\operatorname{Store}(S),\quad \operatorname{Rotate}(S),\quad \operatorname{Revoke}(S)

它不必理解 AI 意圖。

3.2 行動防火牆層

行動防火牆負責:

ImodelPpolicyCconsentVvalidationI_{\mathrm{model}} \land P_{\mathrm{policy}} \land C_{\mathrm{consent}} \land V_{\mathrm{validation}}

只有上述條件全部成立時,才允許執行。

其中:

  • ImodelI_{\mathrm{model}} :模型提出的結構化意圖;
  • PpolicyP_{\mathrm{policy}} :預先設定的政策;
  • CconsentC_{\mathrm{consent}} :人類同意;
  • VvalidationV_{\mathrm{validation}} :參數、資源、風險與執行環境驗證。

3.3 生物權杖域層

生物辨識不直接輸出永久密鑰,而是建立一個個人隱藏生成域:

bu,tBuDub_{u,t} \rightarrow \mathcal B_u \rightarrow \mathcal D_u

其中:

  • bu,tb_{u,t} :使用者 uu 在時間 tt 的生物樣本;
  • Bu\mathcal B_u :個人的核心區與模糊區;
  • Du\mathcal D_u :由生物特徵定位或重建出的隱藏密碼學生成域。

3.4 能力權杖層

真正的權杖由個人域、用途、時間、版本與安全亂數共同產生:

T=F(Du,c,e,v,r,scope,resource,exp)T= F( \mathcal D_u, c, e, v, r, scope, resource, exp )

其中:

  • cc :權杖類型;
  • ee :時間窗;
  • vv :版本;
  • rr :密碼學安全亂數;
  • scopescope :操作範圍;
  • resourceresource :資源;
  • expexp :到期時間。

四、為什麼必須使用隱藏區間

若直接讓某人的權杖落在可見數字區間:

Tu[Lu,Uu]T_u\in[L_u,U_u]

則外部觀察者可能推知:

  • 權杖屬於同一個人;
  • 某些字串代表較高權限;
  • 真正搜尋空間只有區間寬度;
  • 權杖可以被跨服務關聯。

因此,個人區間只能存在於內部邏輯空間:

qIu,c,eq\in\mathcal I_{u,c,e}

最終輸出必須再經偽隨機函數或具驗證加密映射:

T=PRFKB(qcejtiscopeexp)T= \operatorname{PRF}_{K_B} ( q \parallel c \parallel e \parallel jti \parallel scope \parallel exp )

理想情況下,外部看到:

TU({0,1}256)T\sim U(\{0,1\}^{256})

也就是外觀仍近似完整均勻亂數。


五、生物辨識的角色

生物辨識在此系統中不是「秘密」,而是四種功能的綜合:

  1. 個人域定位:確認樣本屬於哪個個人域。
  2. 模糊容忍:容許同一生物特徵隨時間與感測條件產生偏移。
  3. 風險分級:核心區與模糊區可映射到不同能力等級。
  4. 權杖域啟動:通過驗證後才允許使用或重建對應的生成域。

其基本關係不是:

T=H(b)T=H(b)

而是:

bActivate(Du)Mint(T)b \Rightarrow \operatorname{Activate}(\mathcal D_u) \Rightarrow \operatorname{Mint}(T)

六、單指、多指與跨模態擴展

單指模型:

Bu,iDu,i\mathcal B_{u,i} \rightarrow \mathcal D_{u,i}

多指耦合模型:

ΨG(Bu,i1,,Bu,ik)Du,G\Psi_G \left( \mathcal B_{u,i_1}, \ldots, \mathcal B_{u,i_k} \right) \rightarrow \mathcal D_{u,G}

跨模態模型:

Ψ(Bfinger,Bface,Bvoice,Bdevice)Du,multi\Psi ( \mathcal B_{\mathrm{finger}}, \mathcal B_{\mathrm{face}}, \mathcal B_{\mathrm{voice}}, \mathcal B_{\mathrm{device}} ) \rightarrow \mathcal D_{u,\mathrm{multi}}

多人共同授權模型:

Ψ(Du1,Du2,,Dun)Djoint\Psi ( \mathcal D_{u_1}, \mathcal D_{u_2}, \ldots, \mathcal D_{u_n} ) \rightarrow \mathcal D_{\mathrm{joint}}

因此,研究可以沿著以下序列發展:

單人生物域多指耦合域跨模態域多人共同能力域\text{單人生物域} \rightarrow \text{多指耦合域} \rightarrow \text{跨模態域} \rightarrow \text{多人共同能力域}

七、主要研究命題

命題一:秘密不可見不等於行動安全

Secret Non-disclosure⇏Action Safety\text{Secret Non-disclosure} \not\Rightarrow \text{Action Safety}

即使 Agent 看不到 API Key,也可能要求代理執行錯誤轉帳、刪除資料或覆蓋 Production。

命題二:生物匹配可信度不應降低密碼學熵

模糊區可以限制能力與時效,但不能產生較短或較弱的權杖。

H(Tfuzzy)H(Tcore)H_\infty(T\mid\mathrm{fuzzy}) \approx H_\infty(T\mid\mathrm{core})

差異應存在於:

scope,exp,max_uses,approvalscope,\quad exp,\quad max\_uses,\quad approval

而不是權杖長度與亂數品質。

命題三:生物資料必須可撤銷地被使用

人的指紋不可撤銷,但其模板轉換、版本、裝置金鑰與權杖域可以撤銷:

vv+1Du(v)Du(v+1)v\leftarrow v+1 \Rightarrow \mathcal D_u^{(v)} \neq \mathcal D_u^{(v+1)}

命題四:人類授權應針對行動,而非秘密名稱

錯誤提示:

允許 Agent 使用 Cloudflare Token?

正確提示:

允許本地編程 Agent 在 60 秒內,
將指定雜湊的 Worker 部署至 Production?

八、研究分卷

本研究總綱後續分為三篇:

  1. 《個人生物模糊權杖域》
    • 建立單人生物核心區、模糊區與隱藏生成區間。
  2. 《多指生物耦合權杖域》
    • 建立指定組合、任意 kk 指門檻、能力映射與耦合公式。
  3. 《安全模型、驗證協議與研究計畫》
    • 建立威脅模型、形式安全目標、實驗指標與 MVP 路線。

九、結論

本文提出的核心轉換是:

API Key ManagementAI Capability Governance\text{API Key Management} \rightarrow \text{AI Capability Governance}

以及:

Biometric as SecretBiometric as Fuzzy Domain Activator\text{Biometric as Secret} \rightarrow \text{Biometric as Fuzzy Domain Activator}

生物特徵不應成為無法更換的永久 Token。它更適合作為一個具有模糊容忍度的個人座標,啟動可撤銷、可更新、可分類、可分時、可審計的隱藏權杖域。

最終目標不是讓 AI 更容易取得秘密,而是讓 AI 根本不需要取得秘密,仍能在人的授權下安全完成行動。