Skip to main content
VeADK 的安全能力围绕 Agent Identity 构建——火山引擎的一站式身份与权限管理平台,负责用户身份验证、工作负载身份、第三方凭据托管与权限管控,保障智能体在出、入两个方向上的安全与合规。

两个方向

  • 入站认证:验证进入智能体的请求方身份。支持 API Key 与 OAuth2(单点登录与 JWT),可由 API 网关或应用内中间件处理。
  • 出站认证:智能体访问第三方服务时的凭据托管。Agent Identity 加密保管 API Key 与 OAuth 令牌,支持 OAuth2 M2M 与用户委托,凭据不写入代码,并自动轮换与刷新。

核心能力

  • 用户身份管理:用户池管理、企业 IdP(SAML/OIDC)以及第三方身份联合。
  • 工作负载身份管理:为智能体与工具分配唯一数字身份,并维护其属性标签。
  • 第三方凭据托管:加密保管 API Key 与 OAuth 令牌,杜绝明文凭据泄露。
  • 权限管控:基于属性与上下文的动态授权,实现细粒度的权限控制。

内容安全

除身份与凭据外,内容安全护栏借助火山大模型应用防火墙,对智能体各阶段的输入与输出做合规审查,拦截不安全内容。

前端服务安全

VeADK 1.0.4 限制了 Frontend 可访问的远程域名和本地文件范围,并移除了直接执行浏览器提交代码的测试入口。这些约束用于降低公网暴露时的服务端请求伪造、路径跳转和任意代码执行风险。具体行为和部署要求见 VeADK Frontend。

可信运行

当需要端到端可信时,可信 MCP 在标准 MCP 协议之上增加组件身份证明与加密通信,结合机密计算构建全链路可信的智能体。 开通与详细配置见 Agent Identity 官方文档。
最后修改于 2026年9月19日