|
【事件概述】AWS于2026年9月22日在官方开源博客发布TOLAP(Tool-Object Level Access Protocol),用对象级策略约束AI代理工具实际返回的数据,补上“用户能调用工具”与“工具能返回哪些行列”之间的安全缺口。
【对象与发布方】对象是开源TOLAP规范和SDK,发布方为Amazon Web Services(AWS),Apache-2.0许可,代码仓库为awslabs/tolap。项目提供.NET、Python和TypeScript SDK、参考策略服务器与编辑控制台,并集成MCP SDK、Strands、LangChain、Vercel AI SDK、OpenAI Agents、Pydantic AI、Semantic Kernel、Bedrock Agents等14种框架。
【关键能力与改动】TOLAP把策略放在数据源边界执行,可限制具体列、行、字段、标签、接口、HTTP方法、相似度阈值、对象存储前缀和结果数量;策略支持版本化、分配范围与到期时间。策略合并遵循“最严格优先”,SDK在数据返回代理前执行行过滤、字段脱敏、哈希和结果上限。新增的purpose-binding可把访问绑定到声明用途,delegation chains记录人类到代理的授权链,action validation可拒绝不在允许列表中的工具动作;可选LLM judge用于检测已通过确定性规则后的语义偏移,但默认关闭。
【适用对象】适合让AI代理访问医疗、金融、客户或企业知识库的开发者、安全工程师和平台团队,尤其适合需要把MCP、数据库、REST API、向量库和对象存储放进统一数据权限体系的场景。
【实际影响与限制】TOLAP在数据离开工具前执行策略,未授权列不会进入模型上下文,因而比只过滤模型输出更能抵御提示注入;跨语言测试夹具也有助于保持策略行为一致。但保护范围只覆盖接入TOLAP包装器的路径,直接数据库访问会绕过它;签名上下文在未启用重放防护时仍可在过期前重放;LLM judge具有非确定性,不适合作为唯一合规闸门。上线前应先梳理所有数据出口并采用短时效签名。
【官方来源】https://aws.amazon.com/blogs/opensource/introducing-tolap-object-level-access-control-for-ai-agent-tools/ |
0