AI agents increasingly call tools via the Model Context Protocol (MCP) and delegate to other agents via Agent-to-Agent (A2A), yet neither protocol verifies agent identity. A scan of approximately 2,000 MCP servers found all lacked authentication. In our survey, we did not identify a prior implemented protocol that jointly combines public-key verifiable delegation, holder-side attenuation, expressive chained policy, transport bindings across MCP/A2A/HTTP, and provenance-oriented completion records. We introduce Invocation-Bound Capability Tokens (IBCTs), a primitive that fuses identity, attenuated authorization, and provenance binding into a single append-only token chain. IBCTs operate in two wire formats: compact mode (a signed JWT for single-hop cases) and chained mode (a Biscuit token with Datalog policies for multi-hop delegation). We provide reference implementations in Python and Rust with full cross-language interoperability. Compact mode verification takes 0.049ms (Rust) and 0.189ms (Python), with 0.22ms overhead over no-auth in real MCP-over-HTTP deployment. In a real multi-agent deployment with Gemini 2.5 Flash, AIP adds 2.35ms of overhead (0.086% of total end-to-end latency). Adversarial evaluation across 600 attack attempts shows 100% rejection rate, with two attack categories (delegation depth violation and audit evasion through empty context) uniquely caught by AIP's chained delegation model that neither unsigned nor plain JWT deployments detect.


翻译:AI智能体日益通过模型上下文协议(MCP)调用工具,并通过智能体间协议(A2A)委托任务给其他智能体,然而这两种协议均未验证智能体身份。对约2000个MCP服务器的扫描发现,所有服务器均缺乏身份认证。在我们的调研中,未发现任何现有已实现的协议能够同时整合公钥可验证委托、持有者端权限衰减、富有表现力的链式策略、跨MCP/A2A/HTTP的传输绑定以及面向溯源的任务完成记录。我们提出了调用绑定能力令牌(IBCTs),这是一种将身份、衰减化授权和溯源绑定融合为单一仅追加令牌链的原始机制。IBCTs采用两种线路格式:紧凑模式(单跳场景下采用签名的JWT)和链式模式(多跳委托场景下使用包含Datalog策略的Biscuit令牌)。我们提供了Python和Rust两种语言的参考实现,实现了完全跨语言互操作。紧凑模式验证耗时在Rust中为0.049毫秒,在Python中为0.189毫秒,在真实MCP-over-HTTP部署中仅比无认证场景增加0.22毫秒开销。在基于Gemini 2.5 Flash的真实多智能体部署中,AIP增加了2.35毫秒开销(占端到端总延迟的0.086%)。针对600次攻击尝试的对抗性评估显示100%的拒绝率,其中两种攻击类别(委托深度违规和通过空上下文的审计规避)能被AIP的链式委托模型唯一捕获,而未经签名的部署或普通JWT部署均无法检测到此类攻击。

0
下载
关闭预览

相关内容

Palantir AIP平台:连接智能体与决策
专知会员服务
57+阅读 · 5月1日
通用智能体评估的逻辑架构
专知会员服务
22+阅读 · 2月28日
AI 智能体系统:体系架构、应用场景及评估范式
智能体工程(Agent Engineering)
专知会员服务
36+阅读 · 2025年12月31日
国家标准《人工智能 知识图谱知识交换协议》
专知会员服务
33+阅读 · 2024年5月16日
2024中国AI Agent行业研究报告|附60页PDF文件下载
专知会员服务
127+阅读 · 2024年4月30日
AI Agent:基于大模型的自主智能体
专知会员服务
250+阅读 · 2023年9月9日
重磅!AI框架发展白皮书(2022年),44页pdf
专知
28+阅读 · 2022年2月27日
智能合约的形式化验证方法研究综述
专知
16+阅读 · 2021年5月8日
【AIOT】2020年中国智能物联网(AIoT)白皮书|附下载
产业智能官
32+阅读 · 2020年3月13日
浅谈群体智能——新一代AI的重要方向
中国科学院自动化研究所
44+阅读 · 2019年10月16日
基于车路协同的群体智能协同
智能交通技术
10+阅读 · 2019年1月23日
群体智能:新一代人工智能的重要方向
走向智能论坛
12+阅读 · 2017年8月16日
国家自然科学基金
0+阅读 · 2017年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
5+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
国家自然科学基金
10+阅读 · 2013年12月31日
国家自然科学基金
21+阅读 · 2013年12月31日
国家自然科学基金
18+阅读 · 2009年12月31日
国家自然科学基金
17+阅读 · 2008年12月31日
VIP会员
相关主题
最新内容
综述 | 3D场景图:开放挑战与未来方向
专知会员服务
2+阅读 · 6月22日
21世纪的无人机战争
专知会员服务
3+阅读 · 6月22日
《量子技术的军事任务技术适配与利用》
专知会员服务
3+阅读 · 6月22日
美国从乌克兰无人机战争中学习经验
专知会员服务
7+阅读 · 6月21日
ICML 2026 | 面向视觉语言模型的语义鲁棒性认证
专知会员服务
5+阅读 · 6月21日
相关VIP内容
Palantir AIP平台:连接智能体与决策
专知会员服务
57+阅读 · 5月1日
通用智能体评估的逻辑架构
专知会员服务
22+阅读 · 2月28日
AI 智能体系统:体系架构、应用场景及评估范式
智能体工程(Agent Engineering)
专知会员服务
36+阅读 · 2025年12月31日
国家标准《人工智能 知识图谱知识交换协议》
专知会员服务
33+阅读 · 2024年5月16日
2024中国AI Agent行业研究报告|附60页PDF文件下载
专知会员服务
127+阅读 · 2024年4月30日
AI Agent:基于大模型的自主智能体
专知会员服务
250+阅读 · 2023年9月9日
相关资讯
重磅!AI框架发展白皮书(2022年),44页pdf
专知
28+阅读 · 2022年2月27日
智能合约的形式化验证方法研究综述
专知
16+阅读 · 2021年5月8日
【AIOT】2020年中国智能物联网(AIoT)白皮书|附下载
产业智能官
32+阅读 · 2020年3月13日
浅谈群体智能——新一代AI的重要方向
中国科学院自动化研究所
44+阅读 · 2019年10月16日
基于车路协同的群体智能协同
智能交通技术
10+阅读 · 2019年1月23日
群体智能:新一代人工智能的重要方向
走向智能论坛
12+阅读 · 2017年8月16日
相关基金
国家自然科学基金
0+阅读 · 2017年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
5+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
国家自然科学基金
10+阅读 · 2013年12月31日
国家自然科学基金
21+阅读 · 2013年12月31日
国家自然科学基金
18+阅读 · 2009年12月31日
国家自然科学基金
17+阅读 · 2008年12月31日
Top
微信扫码咨询专知VIP会员