该论文关注 LLM Agent 在执行真实动作(运行代码、修改文件、调用外部服务、委派子任务)时的权限最小化问题。与传统系统中「能力预先定义」不同,Agent 真正需要的最小权限是动态的,取决于其「任务意图」——它想做什么、以何种方式做。驱动 Agent 的上下文来源非常杂:用户请求、工具返回结果、被读取的文档、shell 输出、Skill 与 MCP 指令、长期记忆等。这些输入全部汇入同一个共享的规划通道,影响力几乎对等,因此既可能被对抗性注入利用,也会因意外的作用域扩大而越权;然而用户显式请求与文档中抽取的文本在信任等级上并不相同,不应拥有同等的「选择目标」和「扩大访问范围」的权力。现有防御大多约束具体操作与信息流,论文转而研究「按任务定域、多来源的权限组合」。作者主张:Agent 能力应当绑定当前任务意图,而不是绑定沙箱或整个会话生命周期;同时没有任何单一上下文来源能够定义完整能力。为此提出 IntentCap:从四类来源合成能力——用户意图、工作流指令、工具 schema、运行时环境——并采用「字段级所有权」与「单调收窄」原则。每个来源只贡献特定字段,任何来源都不能填写别人的字段;生成的权限租约只能收窄用户已授权的权限,绝不能扩权。实现上,IntentCap 用 LLM 从这些来源生成短时租约,在任何副作用提交之前由确定性检查器校验,并由工具层与操作系统层的信息流策略强制执行。评估显示:IntentCap 能阻断测试中的违规行为且不误拒良性动作,每个来源边界都独立必要,检查器在工具调用、代码执行、文件放置、任务委派等边界上具备泛化能力。适合从事 Agent 安全、最小权限模型、提示注入防御的研究者与工程团队阅读。
💡 推荐理由: 提示注入、MCP/Skill 供应链与 Agent 越权是当前最现实的落地风险。该工作把「最小权限」从静态沙箱推进到任务意图级的多源权限组合,并给出可落地机制:LLM 生成短时租约 + 确定性检查器 + 工具/OS 层信息流强制。对设计 Agent 权限模型与阻断间接注入有直接参考价值。
🎯 建议动作: 研究跟进:评估其多源权限组合与字段级所有权模型是否可纳入内部 LLM Agent 权限框架设计