Internet phát triển nhờ các giao thức chung cho phép các hệ thống độc lập tương tác mà không cần sự tin tưởng trước. Các đại lý AI tự động giờ đây đang đẩy web đến một điểm chuyển đổi tương tự — hoạt động qua các cửa hàng trực tuyến, API và hệ thống hậu cần với sự giám sát của con người tối thiểu. Sự ủng hộ của Vint Cerf đối với một lớp nhận dạng mở, dựa trên tiêu chuẩn là tín hiệu rằng những điều cơ bản của trách nhiệm cấp Internet — ai đã ủy quyền đại lý, nó được phép làm gì và nó thực sự đã làm gì — phải được giải quyết ở cấp giao thức, không phải bằng các tiện ích riêng của nhà cung cấp. Đối với các nhà lãnh đạo an ninh, pháp lý và vận hành, đây không phải là quản trị trừu tượng; đó là sự khác biệt giữa tự động hóa có thể mở rộng và cơn ác mộng kiểm toán.
Thiết kế đang nổi lên rất thực tế: tận dụng hạ tầng Internet hiện có làm gốc tin cậy, liên kết các định danh đại lý với kiểm soát tổ chức, và kết hợp nhận dạng với các quyền năng được ký để giới hạn hành động theo phạm vi, thời gian và tài nguyên. Mỗi giao dịch tạo ra một biên nhận không thể chối bỏ — được ký mật mã, đóng dấu thời gian và có thể tham chiếu — để bạn có thể tái tạo hoạt động trên SaaS, đám mây và tại chỗ. Điều này bổ sung cho OAuth/OIDC trong luồng người dùng-đến-ứng dụng bằng cách thêm nguồn gốc ứng dụng-đến-ứng dụng và đại lý-đến-đại lý. Quan trọng là, nó phải hỗ trợ xoay khóa, thu hồi và cập nhật chính sách mà không phá vỡ khả năng tương tác, và nên được triển khai với PKI và thư mục doanh nghiệp hiện nay, không phải viết lại toàn bộ nhận dạng.
Tại sao điều này quan trọng ngay bây giờ: các mô hình kinh doanh cho đại lý — mua sắm, lên lịch, phân loại hỗ trợ, đồng bộ dữ liệu, thậm chí điều khiển công nghiệp — phụ thuộc vào việc bên thứ ba tin tưởng các yêu cầu. Gian lận, giả mạo, tự động hóa bóng tối và trách nhiệm pháp lý không rõ ràng đe dọa sự tin tưởng đó. Một lớp nhận dạng có thể xác minh nâng cao mức độ an toàn: các thị trường chỉ có thể chấp nhận đại lý được chứng thực, các bộ xử lý thanh toán có thể thực thi quyền hạn giới hạn, và doanh nghiệp có thể phân tầng rủi ro theo mức độ đảm bảo. Các cơ quan quản lý cũng sẽ có cái nhìn rõ hơn về chuỗi ủy quyền, cho phép các quy tắc chính xác (ví dụ, phạm vi đồng ý, lưu giữ kiểm toán) mà không cấm tự động hóa hoàn toàn. Hãy mong đợi các danh sách kiểm tra thẩm định, các chương trình chứng nhận và các chuẩn đoán xuyên đám mây sẽ hội tụ nhanh chóng khi các giao thức ổn định.
Đối với người mua, bước gần nhất là coi “nhận dạng và trách nhiệm đại lý” như một yêu cầu nền tảng, không phải tính năng. Thử nghiệm với các luồng công việc rủi ro thấp nơi bạn có thể thực thi quyền tối thiểu, ghi lại nhật ký đầy đủ và kiểm tra thu hồi dưới tải. Trong mua sắm, yêu cầu các nhà cung cấp chứng thực ai đã vận hành đại lý, trình bày các tuyên bố quyền năng bạn có thể xác minh độc lập, và cung cấp nhật ký có thể mang đi để đối chiếu với SIEM của bạn. Ưu tiên các nhà cung cấp phù hợp với các tiêu chuẩn mở và cung cấp các tài liệu nhận dạng và khóa có thể xuất khẩu dưới sự kiểm soát của bạn. Các tổ chức xây dựng trên những nguyên tắc này sẽ phát hành nhanh hơn với ít sự cố hơn — và sẵn sàng khi kiểm toán viên hỏi đại lý của bạn biết giới hạn của họ như thế nào.


