Authorize, Don't Authenticate2 days agohttps://blog.marcua.net/2026/07/31/authorize-dont-authenticate.html作者主张一种“授权,而非认证”的模型,即用户允许应用程序访问其个人数据库,而不是登录到集中式应用程序。应用程序应在用户数据库之外存储最少的数据,使用户可以随时撤销访问权限并保持对其数据的控制。创建个人数据库应像创建文档一样简单,使用诸如ayb之类的工具,让非技术用户也能轻松操作。将应用程序与数据库分离,使用户可以选择数据托管方式,并减少对单一应用程序提供商的依赖,尽管信任转移到了数据库托管方。更多...
MCP 2026-07-28 Specification: transport going stateless4 days agohttps://blog.modelcontextprotocol.io/posts/2026-07-28/2026-07-28 的模型上下文协议(MCP)规范引入了一个无状态协议核心,将MCP从双向有状态协议转变为请求/响应无状态协议,以提高可靠性和可扩展性。每个请求都是自描述的,并带有可选的发现功能;方法和工具名称通过HTTP头传输以进行路由和授权。多轮往返请求(MRTR)取代了服务器发起的双向流,实现了无状态交互,例如在调用过程中请求用户输入。列表响应现在包含缓存提示(ttlMs,cacheScope),以便更好地缓存工具目录和提示列表。更多...
I scanned my AI agent framework for destructive/consequential actions, and wow7 days agohttps://www.actenon.com/对25个AI智能体框架的静态扫描发现,有30个实例中模型控制的参数可以在没有授权检查的情况下执行关键操作。该扫描器区分验证(检查形式)和授权(检查特定操作的权限),捕捉网络出口、文件写入、Shell执行和SQL注入等模式。该研究首次运行时的精确率为81%;发现了12个误报并已修复,同时添加了回归测试以防止再次发生。该扫描器覆盖MCP、LangChain和OpenAI等框架,但不涵盖自定义智能体循环或动作/观察分发器。更多...
AI Authentication and Authorizationa month agohttps://fusionauth.io/articles/ai/ai-authentication-authorizationAI安全性依赖于API热潮中现有的身份认证和授权模式。讨论了三种AI应用场景:检索增强生成(RAG)、工具使用(MCP/API)以及智能体系统。RAG需要在文档到达大语言模型前通过授权机制进行筛选。工具使用涉及通过OAuth 2.1等认证方法控制AI对API和服务的访问权限。更多...