分析 AI Agent(如 Copilot Studio)操作系统时凭证暴露的风险,指出即使密码未明文显示,权限截图和会话状态同样可被利用,建议通过 R.A.H.S.I. 框架设计访问边界。

🛡️ 需要的是落地实现,而非仅仅洞察?让我们在 computer-use agent 大规模扩展之前,先把最高风险的系统保护起来。
🛡️ 阅读完整文章
Computer-Use Credential Boundary | Protecting Passwords, Tokens and Privileged Screens From AI Agent Exposure | R.A.H.S.I. Framework™ Analysis
Computer-use credential governance protects passwords, tokens and privileged screens from uncontrolled AI agent access and exposure at risk
Hire Aakash Rahsi | Expert in Intune, Automation, AI, and Cloud Solutions
Hire Aakash Rahsi, a seasoned IT expert with over 13 years of experience specializing in PowerShell scripting, IT automation, cloud solutions, and cutting-edge tech consulting. Aakash offers tailored strategies and innovative solutions to help businesses streamline operations, optimize cloud infrastructure, and embrace modern technology. Perfect for organizations seeking advanced IT consulting, automation expertise, and cloud optimization to stay ahead in the tech landscape.
当一个 AI agent 能够操控屏幕时,凭证就不再只是一个身份问题了。
它变成了一个执行边界问题。
Copilot Studio computer use 可以打开网站和桌面应用程序、选择控件、输入文本,并通过虚拟鼠标和键盘完成工作——即使在不存在 API 的地方也可以。
Maker-provided credentials
Stored credentials protected through Power Platform storage
Secrets referenced through Azure Key Vault
但有一条警告会改变整个架构:
使用 maker-provided credentials 的共享 agent 可以允许其他用户以原始创建者的访问权限进行操作。
现在再加上截图、会话回放、机器登录、访问过的网站、访问过的应用程序以及凭证使用指示器。
Agent 可能永远不会以明文形式泄露密码。
但它仍然可以暴露:
已认证的会话
管理界面
在过度权限下执行的操作
截图中或回放证据里捕获的信息
这就是为什么仅隐藏凭证是不够的。
组织必须治理附属于凭证的权限。
凭证边界包括每一个可以使用、暴露、转移或继承特权访问的组件。
Microsoft 提供了多项能力,可以帮助增强 computer-use 安全态势:
Dedicated and isolated execution machines
Least-privilege user and workload identities
Website and application allow lists
End-user authentication
Power Platform data policies
Connector classification
Connector endpoint filtering
Microsoft Entra workload identities
Privileged Identity Management
Zero Trust identity and device controls
Microsoft Purview audit integration
这些都是非常有价值的控制措施。
但控制措施并不会自动成为凭证边界。
组织仍然需要一个架构,来决定身份、密钥、机器、工具、证据和特权操作如何协同工作。
Maker-provided credentials 可能简化自动化。
但它们也可能在一个请求操作的人与执行操作的身份之间制造危险的分离。
用户可能触发了一个 agent,但 resulting action 却是使用原始创建者的访问权限执行的。
这会造成以下几种风险:
用户可能间接行使了自己不具备的特权
共享 agent 可能成为提权的通道
业务操作可能被归因于错误的身份
调查人员可能难以确定谁授权了这个结果
特权访问可能比业务任务需要的时间更长
创建者的权限可能在 agent 最初部署之后才扩展
关键问题不仅仅在于凭证是否被加密。
问题在于它们的权限是否被适当约束。
Computer-use 监控可以提供 agent 行为的详细证据。
访问过的应用程序
凭证使用指示器
人工升级事件
这些证据对于故障排查、审计和事件响应至关重要。
但它也可能成为敏感数据。
截图可能捕获:
管理门户
身份验证提示
内部通信
机密仪表板
与原始任务无关的信息
因此,回放仓库必须被视为受保护的证据系统——而不是无害的诊断日志。
Workload identities 和 managed identities 可以减少对传统密码的依赖。
它们通常比嵌入长期凭证更安全。
但用 token 替换密码并不能消除风险。
组织仍然需要确定:
该身份可以访问哪些资源
实际需要哪些权限
访问权限是常设的还是时间限制的
该身份是否专用于一个工作负载
如何监控身份验证事件
如何撤销被泄露的凭证或 token
同一身份是否在多个 agent 之间重用
访问是否受到环境、设备、端点或网络的限制
Managed identity 仍然可能权限过高。
Token 仍然可能被滥用。
Service account 仍然可能成为横向移动的路径。
Power Platform data policies 可以对 connectors 进行分类,并限制业务数据在它们之间移动的方式。
Endpoint filtering 可以进一步限制允许的目标。
这些控制很重要,因为 computer use 可能同时与图形界面和连接服务交互。
风险不仅仅限于密码被显示。
敏感信息可能通过以下方式流出:
组织必须评估数据和凭证移动的完整路由。
Microsoft Entra Privileged Identity Management 支持时间限制和基于审批的特权访问。
当 AI agent 操作管理或敏感系统时,这一原则尤为重要。
常设特权会造成更大的暴露窗口。
更强的模型会考虑:
Eligibility(符合条件)而不是永久分配
即时激活
高风险提权的审批
有限的激活持续时间
强身份验证
目的或工单说明
特权会话的监控
详细设计必须反映组织的系统、运营模型和监管义务。
它不能被安全地简化为一个通用的公开清单。
人类监督可以在敏感操作完成之前中断 agent。
这只有在校审者理解自己正在批准什么时才有价值。
有意义的审批应提供如下上下文:
正在更改的确切系统
目标账户或记录
Agent 打算执行的操作
执行该操作的身份
涉及的权限级别
该操作是否可逆
哪些数据可能被暴露
批准后将发生什么
模糊的审批请求会造成有控制的假象,而非基于充分信息的决策。
🛡️ Agent 实际上是以谁的身份在操作?
🛡️ 一个用户能否触发另一个人的特权访问?
🛡️ 存储的密码是否仅限于一个可信的域或应用程序?
🛡️ Token 是否可以通过 connector 或下游工具逃逸?
🛡️ Session replay 是否捕获了已认证或特权的屏幕?
🛡️ 凭证是常设的、共享的还是时间限制的?
🛡️ 执行身份能否访问批准任务之外的系统?
🛡️ 哪些操作需要升级审批或人工监督?
🛡️ 每个特权操作是否都能绑定到用户、工具版本和机器会话?
🛡️ 组织能否证明 agent 访问了什么、更改了什么、提交了什么?
这些问题不能通过一个产品设置来解决。
它们需要架构。
R.A.H.S.I. Framework™ 将 computer-use 身份视为跨越以下方面的分段信任架构:
Session-replay protection
目标不仅仅是隐藏密码。
而是要确保 AI agent 不能悄悄地继承、复用、扩展或重新分发特权权限。
详细的实现模型必须保持对组织身份架构、应用资产、风险概况、许可和监管义务的特定性。
这才是真正的安全工程工作开始的地方。
Computer-use agent 不需要显示密码才能产生凭证风险。
它只需要访问:
一个已认证的会话
一个特权身份
一个敏感应用程序
一台权限过高的机器
一个能够移动数据的 connector
一个缺乏足够上下文的审阅者
目标不仅仅是隐藏密码。
而是防止 AI agent 成为特权倍增器。
For further actions, you may consider blocking this person and/or reporting abuse