# AI 行動防火牆與生物權杖域：從秘密保存到個人能力生成的研究總綱

## 摘要

目前多數 AI Agent 在存取 GitHub、Cloudflare、資料庫、SSH 或第三方 API 時，仍依賴人類手動複製 API Key、OAuth Token 或帳號密碼。這種流程不只低效，也使秘密可能進入聊天上下文、終端歷史、日誌、錯誤訊息與模型記憶。傳統密碼管理器能保存秘密，傳統 Secrets Manager 能向應用程式注入秘密，但它們通常不理解 AI 的自然語言意圖、提示注入風險與細粒度行動權限。

本文提出一個分層研究框架：以「本地 AI 行動防火牆」作為秘密與 Agent 之間的中介；再以「生物模糊權杖域」作為人類授權與個人能力生成的根。生物特徵不直接成為密鑰，也不直接產生外部 API Token，而是經由模糊匹配、可撤銷轉換、區間映射、類型切分、時間切分與安全亂數抽樣，生成短效、限權、限次且不可由外部觀察者辨識的能力權杖。

本文的主要目的不是宣稱一套已完成的密碼學標準，而是建立後續論文、原型與形式驗證所需的統一概念架構。

**關鍵詞：** AI Agent、安全中介、行動防火牆、生物辨識、模糊提取器、能力權杖、區間生成、秘密代理

---

## 一、問題定義

現行常見流程為：

$$
\text{人類}
\rightarrow
\text{複製秘密}
\rightarrow
\text{AI 或 Agent}
\rightarrow
\text{外部服務}
$$

此流程至少存在五種問題：

1. 人類必須反覆搜尋、複製與貼上秘密。
2. 秘密可能進入聊天上下文或雲端模型服務。
3. Agent 工具或 MCP Server 可能直接讀取秘密。
4. 提示注入可能誘導 AI 洩漏或濫用秘密。
5. API Key 通常代表過大的權限，缺少具體行動與時間限制。

因此，真正的問題不是如何更方便地把秘密交給 AI，而是如何讓 AI 在不取得秘密的情況下完成受控操作。

可將目標寫為：

$$
\text{AI Intent}
\rightarrow
\text{Policy Evaluation}
\rightarrow
\text{Human Authorization}
\rightarrow
\text{Local Execution}
\rightarrow
\text{Redacted Result}
$$

其中 AI 只提交意圖，不擁有根秘密，也不應直接接觸外部服務的長期權杖。

---

## 二、從秘密權限轉向行動能力

傳統設計通常把權限理解為：

$$
\text{擁有 API Key}
\Rightarrow
\text{擁有一組服務能力}
$$

本文改寫為：

$$
\text{擁有行動能力}
\neq
\text{擁有秘密本身}
$$

Agent 不應呼叫：

```text
get_secret("cloudflare_api_token")
```

而應呼叫：

```text
cloudflare.deploy_worker(
    project="ai-board",
    environment="production",
    artifact_hash="..."
)
```

本地代理再判斷：

- 哪一個 Agent 提出要求；
- 代表哪位使用者；
- 要操作哪個資源；
- 是否落在允許的時間與風險範圍；
- 是否需要人類重新授權；
- 是否可以使用既有秘密完成該操作。

因此，系統的核心不再是秘密讀取，而是受控函數：

$$
f_{\mathrm{authorized}}(x)
$$

而非：

$$
\operatorname{Reveal}(s)
$$

---

## 三、四層研究架構

### 3.1 秘密保存層

此層可由既有技術完成，例如：

- 作業系統 Keychain；
- TPM 或 Secure Enclave；
- 本地加密資料庫；
- 企業 Vault；
- 硬體安全金鑰。

秘密保存層的責任是：

$$
\operatorname{Store}(S),\quad
\operatorname{Rotate}(S),\quad
\operatorname{Revoke}(S)
$$

它不必理解 AI 意圖。

### 3.2 行動防火牆層

行動防火牆負責：

$$
I_{\mathrm{model}}
\land
P_{\mathrm{policy}}
\land
C_{\mathrm{consent}}
\land
V_{\mathrm{validation}}
$$

只有上述條件全部成立時，才允許執行。

其中：

- $I_{\mathrm{model}}$ ：模型提出的結構化意圖；
- $P_{\mathrm{policy}}$ ：預先設定的政策；
- $C_{\mathrm{consent}}$ ：人類同意；
- $V_{\mathrm{validation}}$ ：參數、資源、風險與執行環境驗證。

### 3.3 生物權杖域層

生物辨識不直接輸出永久密鑰，而是建立一個個人隱藏生成域：

$$
b_{u,t}
\rightarrow
\mathcal B_u
\rightarrow
\mathcal D_u
$$

其中：

- $b_{u,t}$ ：使用者 $u$ 在時間 $t$ 的生物樣本；
- $\mathcal B_u$ ：個人的核心區與模糊區；
- $\mathcal D_u$ ：由生物特徵定位或重建出的隱藏密碼學生成域。

### 3.4 能力權杖層

真正的權杖由個人域、用途、時間、版本與安全亂數共同產生：

$$
T=
F(
\mathcal D_u,
c,
e,
v,
r,
scope,
resource,
exp
)
$$

其中：

- $c$ ：權杖類型；
- $e$ ：時間窗；
- $v$ ：版本；
- $r$ ：密碼學安全亂數；
- $scope$ ：操作範圍；
- $resource$ ：資源；
- $exp$ ：到期時間。

---

## 四、為什麼必須使用隱藏區間

若直接讓某人的權杖落在可見數字區間：

$$
T_u\in[L_u,U_u]
$$

則外部觀察者可能推知：

- 權杖屬於同一個人；
- 某些字串代表較高權限；
- 真正搜尋空間只有區間寬度；
- 權杖可以被跨服務關聯。

因此，個人區間只能存在於內部邏輯空間：

$$
q\in\mathcal I_{u,c,e}
$$

最終輸出必須再經偽隨機函數或具驗證加密映射：

$$
T=
\operatorname{PRF}_{K_B}
(
q
\parallel
c
\parallel
e
\parallel
jti
\parallel
scope
\parallel
exp
)
$$

理想情況下，外部看到：

$$
T\sim U(\{0,1\}^{256})
$$

也就是外觀仍近似完整均勻亂數。

---

## 五、生物辨識的角色

生物辨識在此系統中不是「秘密」，而是四種功能的綜合：

1. **個人域定位**：確認樣本屬於哪個個人域。
2. **模糊容忍**：容許同一生物特徵隨時間與感測條件產生偏移。
3. **風險分級**：核心區與模糊區可映射到不同能力等級。
4. **權杖域啟動**：通過驗證後才允許使用或重建對應的生成域。

其基本關係不是：

$$
T=H(b)
$$

而是：

$$
b
\Rightarrow
\operatorname{Activate}(\mathcal D_u)
\Rightarrow
\operatorname{Mint}(T)
$$

---

## 六、單指、多指與跨模態擴展

單指模型：

$$
\mathcal B_{u,i}
\rightarrow
\mathcal D_{u,i}
$$

多指耦合模型：

$$
\Psi_G
\left(
\mathcal B_{u,i_1},
\ldots,
\mathcal B_{u,i_k}
\right)
\rightarrow
\mathcal D_{u,G}
$$

跨模態模型：

$$
\Psi
(
\mathcal B_{\mathrm{finger}},
\mathcal B_{\mathrm{face}},
\mathcal B_{\mathrm{voice}},
\mathcal B_{\mathrm{device}}
)
\rightarrow
\mathcal D_{u,\mathrm{multi}}
$$

多人共同授權模型：

$$
\Psi
(
\mathcal D_{u_1},
\mathcal D_{u_2},
\ldots,
\mathcal D_{u_n}
)
\rightarrow
\mathcal D_{\mathrm{joint}}
$$

因此，研究可以沿著以下序列發展：

$$
\text{單人生物域}
\rightarrow
\text{多指耦合域}
\rightarrow
\text{跨模態域}
\rightarrow
\text{多人共同能力域}
$$

---

## 七、主要研究命題

### 命題一：秘密不可見不等於行動安全

$$
\text{Secret Non-disclosure}
\not\Rightarrow
\text{Action Safety}
$$

即使 Agent 看不到 API Key，也可能要求代理執行錯誤轉帳、刪除資料或覆蓋 Production。

### 命題二：生物匹配可信度不應降低密碼學熵

模糊區可以限制能力與時效，但不能產生較短或較弱的權杖。

$$
H_\infty(T\mid\mathrm{fuzzy})
\approx
H_\infty(T\mid\mathrm{core})
$$

差異應存在於：

$$
scope,\quad exp,\quad max\_uses,\quad approval
$$

而不是權杖長度與亂數品質。

### 命題三：生物資料必須可撤銷地被使用

人的指紋不可撤銷，但其模板轉換、版本、裝置金鑰與權杖域可以撤銷：

$$
v\leftarrow v+1
\Rightarrow
\mathcal D_u^{(v)}
\neq
\mathcal D_u^{(v+1)}
$$

### 命題四：人類授權應針對行動，而非秘密名稱

錯誤提示：

```text
允許 Agent 使用 Cloudflare Token？
```

正確提示：

```text
允許本地編程 Agent 在 60 秒內，
將指定雜湊的 Worker 部署至 Production？
```

---

## 八、研究分卷

本研究總綱後續分為三篇：

1. **《個人生物模糊權杖域》**
   - 建立單人生物核心區、模糊區與隱藏生成區間。
2. **《多指生物耦合權杖域》**
   - 建立指定組合、任意 $k$ 指門檻、能力映射與耦合公式。
3. **《安全模型、驗證協議與研究計畫》**
   - 建立威脅模型、形式安全目標、實驗指標與 MVP 路線。

---

## 九、結論

本文提出的核心轉換是：

$$
\text{API Key Management}
\rightarrow
\text{AI Capability Governance}
$$

以及：

$$
\text{Biometric as Secret}
\rightarrow
\text{Biometric as Fuzzy Domain Activator}
$$

生物特徵不應成為無法更換的永久 Token。它更適合作為一個具有模糊容忍度的個人座標，啟動可撤銷、可更新、可分類、可分時、可審計的隱藏權杖域。

最終目標不是讓 AI 更容易取得秘密，而是讓 AI 根本不需要取得秘密，仍能在人的授權下安全完成行動。
