1Password 首席技术官 Nancy Wang 最近在介绍一项新功能时,语气里带着明确的技术自信:“当代理需要认证时,1Password 会在设备端解密凭据,然后通过安全通道直接将其注入目标网站。”她说,Claude 可以要求 1Password 执行这项操作,但 1Password 绝不会将明文的凭据返回给 Claude,也不会把它放进模型的上下文中。这个看似简单的设计,解决了 AI 代理大规模接管线上任务时一个棘手的工程难题:如何让代理自动登录,却不让大语言模型触及任何密码。
事情的背景是,越来越多公司已经在生产环境中部署 AI 代理来自动处理线上操作。例如,Coinbase 目前就有超过一千个代理在运行。这些代理需要频繁地登录各种网站,传统的做法是把密码直接塞给 AI 模型,或让模型读取包含密码的文本,这无异于把保险柜的钥匙交给了记忆力超群的助手,谁也无法保证它不会在下次对话中把钥匙“说”出去。1Password 将这种新方案称为“零暴露安全框架”,意味着凭据只有在真正需要填到网页上时才会被解密,并且在传输和使用过程中完全隔绝于 LLM。
![]()
根据 Nancy Wang 的解释,整个解密和填充过程都发生在用户自己的 Mac 电脑上,使用的是 1Password 久经考验的标准自动填充引擎。当 1Password 识别到一个兼容的 AI 代理在操控浏览器时,它的浏览器扩展会自动进入一种受限制的状态,也就是所谓的 Agentic 模式。在这种模式下,1Password 会立刻锁定访问权限,只允许访问当前任务明确授权的那部分凭据,用户保险库中的其他任何条目都是不可见的。Wang 强调:“AI 代理一旦接管浏览器,1Password 就会自动锁定,只将访问权限局限在当前任务明确授予的凭据上。1Password 保险库中的其他任何内容都无法触达。”
这种“任务范围凭据访问”机制,把最小权限原则落到了每次操作中。代理向 1Password 请求某个网站的密码时,用户必须通过 Touch ID 或输入密码进行一次生物识别授权,每一次批准都只针对当前这一个任务,任务结束授权即刻失效,不会在两次会话之间保留任何常驻访问权限。换句话说,Claude 每次帮你登录,都需要你点头。这相当于为每一次凭据发放设定了一个一次性的、有时效的许可证。
不过,保护密码本身的安全并不等于保证代理在登录之后的行为安全。Nancy Wang 特别指出,必须要区分清楚“凭据保护”和“会话控制”。即使密码没有暴露,一旦代理成功登录并获得了用户的已认证会话,它就可以在这个会话之内与目标服务进行交互。这就带来了提示注入的持续风险。恶意注入可能诱使代理请求用户并没有打算授权的访问,或者在登录后执行出乎用户意料的后续操作。
1Password 应对这个风险的方式,是在凭据保护之外增加一道独立的授权边界。当代理请求凭据时,批准请求会通过 1Password 的界面明确弹出,用户必须确认。这相当于在“代理请求—密码解密—网站注入”这条流水线上,额外加了一个由用户直接掌握的阀门,确保即便提示注入攻击试图诱导代理做出非预期的请求,用户依然有机会在看到具体请求时拒绝。
从整个设计来看,1Password 没有试图去限制 AI 代理登录之后的具体行为,这不是它的职责范围。但它用解耦的思路把“能不能拿到密码”和“能不能发号施令”拆成了两个层次的安全控制。让代理能自动登录,但既看不见密码,也无法背着用户翻看整个保险库,这在目前 AI 代理大规模试水的阶段,为身份验证提供了一条相对平衡的技术路径。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.