KeyFrame內部研究專用

5 Ways to Connect AI Agents to Tools: From APIs to MCP

IBM Technology·8月16日週日·11 min英文

三句話摘要

Agent 連接工具的五大模式演進,從直接連接到基於 Vault 的安全授權架構。 Agent-Tool 連接的演進是一場安全與可擴展性的雙線進展:從無身份識別到完整委派認証,從長期硬編碼到統一 MCP 抽象,從長期憑證到短期令牌,每一代都在解決上一代的具體風險。 直接連接的限制:早期 Agent 系統因無用戶識別而無法授權,只能存取公開或全公司可用資訊。每個 Agent 都需硬編碼各工具的連接方式,不可擴展。

重點整理

重點
  • 1

    直接連接的限制:早期 Agent 系統因無用戶識別而無法授權,只能存取公開或全公司可用資訊。每個 Agent 都需硬編碼各工具的連接方式,不可擴展。

  • 2

    OAuth 的折衷:雖然建立了身份認證機制(符合業界標準),但引入了「冒充用戶」的隱患——工具層無法區分 Agent 行為與用戶意圖,且生成的存取令牌可生效 90 天,形成長期憑證風險。

  • 3

    MCP 的抽象突破:透過模型上下文協議,Agent 只需理解 MCP 介面而非各工具細節,降低系統複雜度,讓工具升級時 Agent 無需改動。

  • 4

    Token Exchange 與委派:引入授權委派機制,同時認証 Agent 與用戶,令牌交換確保認證流程安全,系統獲得完整可觀測性(谁在做什麼、有無權限),消除冒充風險。

實用技巧與重點

乾貨
  • OAuth 流程支援工具:GitHub、Jira、Slack
  • 存取令牌有效期:可達 90 天(可配置)
  • MCP(Model Context Protocol):Agent-Tool 間的抽象層介面
  • Token Exchange:安全認證流程,確保令牌傳遞安全
  • 短期憑證方案:Vault 儲存長期令牌,MCP 獲得短期憑證
  • 委派模式:用戶授權 Agent 代理執行工具操作

結論

結論

Agent-Tool 連接的演進是一場安全與可擴展性的雙線進展:從無身份識別到完整委派認証,從長期硬編碼到統一 MCP 抽象,從長期憑證到短期令牌,每一代都在解決上一代的具體風險。

完整解析

詳細

連接 Agent 與工具的技術方案已從早期的直接調用演進到複雜的授權架構。最初的直接連接模式因缺乏用戶身份識別而面臨嚴重的權限控制問題——工具根本無法判斷實際操作者是誰,只能限制 Agent 存取公開資訊,無法支援受控的個人資料或企業敏感內容。

第二代方案引入 OAuth 認證流程,透過身份提供商(Identity Provider)進行用戶驗證,讓 GitHub、Jira、Slack 等服務能簽發存取令牌。這解決了可見性問題,但引入了新的安全隱患:Agent 獲得的令牌通常有 90 天的生命週期,一旦洩露便成為長期風險。更關鍵的是,工具層面看到的是用戶身份但無法區分 Agent 的行動邊界,造成「冒充用戶」的隱患——系統無法區分 Agent 是否按授權範圍行動。

第三代模式引入 MCP(Model Context Protocol),在 Agent 與工具之間建立抽象層。Agent 不再需要硬編碼每個工具的 API 細節,只需理解 MCP 介面語言即可。這大幅降低了系統複雜度,工具升級或增加新工具時,Agent 端不需要修改,只需 MCP 適配層更新。

第四代方案用 Token Exchange 機制替代 OAuth,同時認証 Agent 和用戶,建立明確的委派關係——用戶授權特定 Agent 代理執行某些工具操作。令牌交換層確保認證流程安全且可追溯。系統獲得完整的可觀測性:誰在做什麼、是否有權限、Agent 邊界在哪裡,消除了冒充問題。

第五代(最高安全層級)引入 Vault 方案。Vault 儲存長期的存取令牌,但 Agent/MCP 層只獲得短期憑證。短期憑證降低了洩露風險——即使被截獲重放,其生命週期短暫,無法造成持久危害。這成為當前最安全的連接架構,同時保留了 MCP 的抽象優勢和 Token Exchange 的完整可觀測性。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 技術」的內容

🔬“We have foundation models for language, not for physics” — Anima Anandkumar, Bren Professor of Computing
編輯精選
83 min
AI 技術英文PODCAST8月26日

🔬“We have foundation models for language, not for physics” — Anima Anandkumar, Bren Professor of Computing

Latent Space

  • 加速傳統物理模擬的典範轉移:氣象科學家原本認為 AI 無法匹敵數十年的物理建模工作,但傅里葉神經算子不僅達到同等精度,還快了一萬多倍。原本需要超級計算機的計算現在用消費級 GPU 就能完成,這改變了整個領域的思維方式。
  • 傅里葉域的非局部現象捕捉:傅里葉域能有效表示非局部現象(如大氣河流跨越千里的影響),且計算複雜度為準線性,遠優於完全連接的全局模型。這特別適合流體動力學、量子化學等自然現象中普遍存在的非局部相互作用。
  • 多解析度連續函數表示:神經算子將輸入輸出視為連續函數而非固定維度向量,可在推論時以任意解析度查詢,並能在更高解析度上疊加物理約束或額外數據,克服了固定解析度神經網路的限制。
Between Two Nerds: Attribution is dead, long live attribution
32 min
AI 技術英文PODCAST8月25日

Between Two Nerds: Attribution is dead, long live attribution

Risky Business

  • 工具成本的破壞性下降 — 傳統上,攻擊者必須重複使用昂貴自製的惡意軟體或工具組,因為開發和維護成本極高。這種成本結構使得安全研究人員可以通過工具特徵和程式碼簽名來追蹤攻擊者。LLM 自動化了代碼生成與維護工作流,使得攻擊者可以輕易為每個目標生成新工具,或改用通用系統工具,導致傳統的工具特徵分析失效。
  • 所有取證證據都在攻擊者掌控之中 — 無論是使用的 IP 位址、惡意軟體類型或戰術流程,這些都是攻擊者的主動選擇。即使看似是隨機巧合,攻擊者仍有能力在事前決定留下什麼痕跡。因此,所有可恢復的取證證據本質上都是攻擊者願意暴露的信息。
  • LLM 削弱工具簽名但保留高階行為特徵 — LLM 經過公開駭客技術訓練,使不同使用者產生相似的攻擊模式。然而,勒索軟體集團、國家級行為者的受害者選擇、贖金要求方式或目標模式等高階特徵仍具有識別價值。例如,鎖定加密交易所的攻擊幾乎只能指向朝鮮。
Why the Next AI Breakthrough May Come from Physics with Max Welling - #774
55 min
AI 技術英文PODCAST8月25日

Why the Next AI Breakthrough May Come from Physics with Max Welling - #774

TWIML AI

  • 多層篩選的材料設計流程:先搜尋文獻資料庫找現有材料,若無合適的就用生成模型產生數十萬個候選分子,用機器學習力場進行分子動力學模擬篩選,再進行實驗驗證。這套流程相比傳統量子力學計算能加速效率數個數量級。
  • 生成AI與熱力學的數學等價性:資訊論是兩個領域的共同基礎,生成模型的擴散過程與非平衡統計力學描述資訊損失的過程在數學上完全對應,許多開發出來的方法工具在兩領域都有精確對應的形式。
  • 基礎模型的遷移學習策略:先在廣泛材料資料集上訓練基礎力場表示,再針對特定材料類別進行蒸餾微調,既能保持計算效率也能獲得專一性。