跳到主要内容

ANYJOB AI · 文章中心

Agent能登录,但不必看见密码

AnyJob AI梳理Claude登录背后的凭证、权限与审计,也对照中国Agent身份治理进展。

AnyJob AI关键连接
Agent能登录但不必看见密码文章封面

核心事实

01这次合作把“可以使用账号”和“可以看见密码”拆开了。

02它降低了密码和验证码进入提示词、日志或模型记忆的风险,但没有替Agent登录后的行为兜底。

03企业仍需要回答谁授权哪个Agent、以什么权限、在何时做了什么。

关键连接 008 · AI Agent安全

1Password把Claude的账号使用权,拆成一次任务、一次授权。更大的机会,可能在Agent背后的身份、凭证、权限和审计层。

 

Claude在Audible找到一本书,走到登录页。屏幕上没有显示密码,而是1Password告诉用户:Claude想使用哪个账号,为什么需要它。

用户用Touch ID确认后,1Password把登录信息和一次性验证码直接填入页面,Claude继续完成任务。按照1Password公布的架构,这些值不会进入Claude的模型上下文或记忆。

Claude获得的,是本次任务里使用某个登录凭证的许可;密码仍由1Password保管。

先说结论

① 这次合作把“可以使用账号”和“可以看见密码”拆开了。Agent获得任务权限,秘密仍由1Password保管。

② 它降低了密码和验证码进入提示词、日志或模型记忆的风险,但没有替Agent登录后的行为兜底。

③ 企业需要一套能回答“谁让哪个Agent、以什么权限、在何时做了什么”的身份与审计系统。

④ 中国已经沿同一方向推进:监管文件强调可信、可控和可追溯,阿里云也已提供工作负载身份、Token Vault、委托授权和全链路审计。

 Claude请求使用1Password账号并由用户通过Touch ID确认

1Password官方演示:Claude提出账号使用请求,用户通过Touch ID授权。

01|把登录权和密码拆开

过去给自动化程序账号,通常只有两个办法:把密码交给程序,或者让人停下来亲自登录。前者风险太高,后者又把自动化打断。

1Password for Claude增加了第三种办法。Claude到达登录页后,向1Password提出凭证请求。用户看到具体账号和用途,再决定是否批准。通过生物识别后,1Password只向匹配的网站填入被批准的账号、密码和一次性验证码;本次任务结束,授权随之结束。

当兼容的浏览器Agent接管页面时,1Password的Agentic Mode会把扩展界面锁住。Agent只能使用本次明确批准的项目,保险库里的其他内容仍不可达。如果提交失败,1Password会在把控制权交回Agent前清掉已经填入的值。

1Password还会通过macOS的代码签名机制确认请求来自受信任的Claude应用,并要求应用由Anthropic已验证的Apple开发者团队发布。企业管理员可以用安全策略决定员工是否允许Agentic Autofill。

目前这项能力先在Mac上提供,适用于1Password商业版、家庭版和个人版;同时需要1Password桌面应用、浏览器扩展、Claude桌面应用和Claude in Chrome扩展。

02|密码不外泄,操作仍可能出错

这套设计保护的是“凭证从哪里来、谁批准、填到哪里”。一次登录并不会自动变成一次安全的业务操作。

1Password在安全说明里写得很清楚:登录信息被提交后,目标网站和页面上的脚本仍会接触这些值;登录成功后,Agent在网站里做什么,也要依赖Agent产品自身的防护。1Password负责凭证的存储、批准、交付和填写,登录后的每一步行为不在它的保证范围内。

如果页面里藏有提示注入,或者Agent误解了任务,它仍可能在已经登录的会话里点击错误按钮、提交错误数据,甚至执行超出用户本意的操作。

企业还需要高风险操作再次确认,并对每一次工具调用和业务变更进行审计。

03|真正值钱的,是中间这层

1Password过去主要保管人的密码。现在它想保管和调度的是人、机器与Agent共同使用的各种凭证。

今年3月,1Password公布Unified Access;6月又推出Credential Broker,方向都很一致:长期秘密留在受控系统里,应用、脚本或Agent只在运行时拿到被批准的凭证或短期访问凭据。

模型公司、密码管理器、IAM厂商、云平台、AI网关和Agent平台,都会争夺这层入口。安全控制要足够细,也不能让员工被确认弹窗淹没。能同时做到这两点的产品,更有机会进入企业的长期采购清单。

04|中国已经走到哪里

中国侧已经出现政策、标准研究、登记机制和产品落地。

5月,国家网信办等部门发布智能体规范应用与创新发展的实施意见,把安全、可靠、可信放在智能体研发、部署和推广的全过程。随后,国家信息中心牵头筹备智能体身份凭证与责任追溯课题组,讨论把智能体身份与所有者法定身份绑定,并建立可验证、可追溯的身份体系。

7月,中国互联网协会公布首批可信智能体登记名单,测试内容已经覆盖身份透明、能力边界、权限可靠、运行可控、可干预、合规和风险处置。中国信通院相关指南还把工具网关、最小权限和高风险操作人工复核放进智能体安全能力框架。

产品侧,阿里云的Agent Identity已经提供工作负载身份、Token Vault、KMS加密、即时注入、代表用户授权和ActionTrail审计。Agent默认没有工具权限,得到用户授权后才临时访问;Agent获得的权限不应超过用户本人,每条交互日志可以追到具体的人。

 阿里云Agent Identity官方架构图

阿里云Agent Identity把身份认证、凭证与授权放在Agent和云服务、企业内部系统及第三方SaaS之间。

1Password for Claude更靠近浏览器登录,阿里云Agent Identity更靠近云服务和API调用。入口不同,问题相同:Agent需要做事,却不该长期持有高权限秘密。

05|这块生意会先从高风险场景长出来

这类能力最早的付费场景,很可能是那些一次误操作就会造成真实损失的系统,而非日常陪聊。

阿里云已经把DevOps自动化、钉钉和飞书访问、HR、OA和企业知识库列为典型场景。继续往外推,财务、采购、客户数据和生产运维也会提出类似要求:Agent可以代办,但不能拿着一个长期超级账号到处通行。

企业采购时,先问五个问题

1. 能不能给每个Agent独立身份,并绑定到具体员工或业务责任人?

2. 权限是不是按任务、时间、操作和资源收窄,而不是一次授权长期有效?

3. 密码、API Key和Refresh Token会不会进入模型上下文、代码、浏览器脚本或日志?

4. 转账、删除、发信、改权限等高风险操作,能不能单独拦截并再次确认?

5. 出事后能不能还原完整链路,并立即撤销Agent的全部访问?

只解决“密码不泄露”还不够。身份、授权、运行时控制和审计必须一起成立。

06|谁在定义这套边界

沿AnyJob AI的发布事件图和1Password组织图追踪,这次合作背后并不是单一产品团队。上层是公司AI与身份安全路线,中间是认证体验产品,底层是把浏览器、扩展、系统签名和凭证填充连起来的工程团队。

公开任职和署名能说明三个人与该方向的接近程度,但不能据此推断每项技术决策都由他们个人完成。

07|这次合作还没解决什么

第一,它目前先支持Mac。企业能否在Windows、移动端和更多Agent环境里获得一致体验,还要看后续交付。

第二,1Password公布的是自己的架构与安全说明。本文没有看到针对本次集成的独立安全审计,因此不把“零暴露”扩大解释为所有环节都没有风险。

第三,登录后的业务行为仍是最大的责任空档。成熟的Agent权限系统需要把“允许登录”“允许读取”“允许修改”“允许支付”拆成不同级别,一次登录不能成为后续所有操作的通行证。

Agent开始代人进入真实系统后,企业会继续追问:这个Agent是谁,代表谁,能做什么,凭证在哪里,出了问题找谁。

1Password与Anthropic这次先补上了其中一块:让Agent能登录,同时尽量不接触秘密。下一步还要把登录后的权限和责任链补完整。

AnyJob调研入口

继续深挖

1. 1Password for Claude的认证体验、浏览器扩展和AI安全工程负责人有哪些?

2. 中国哪些云平台和安全公司已经提供Agent Identity、动态凭证或权限网关?

3. 企业内部HR、OA、财务和DevOps Agent分别需要哪些最小权限?

4. 从Nancy Wang继续查找1Password Unified Access与Credential Broker团队。

来源

• 1Password官方发布:产品机制、适用范围和Agentic Mode。

• 1Password安全说明:应用校验、企业开关与网页提交后的风险边界。

• 1Password Unified Access与Credential Broker:运行时凭证和统一访问方向。

• 1Password官方人物页:Nancy Wang的现任职责。

• 阿里云Agent Identity官方文档:工作负载身份、Token Vault、委托授权和审计。

• 国家网信办:智能体规范应用与创新发展实施意见。

• 国家信息中心:智能体身份凭证与责任追溯课题组筹备会。

• 中国互联网协会:首批可信智能体登记名单。

• 新华网与中国信通院:智能体安全能力分级与工具调用安全建议。

关键连接008|本文基于1Password、阿里云、中国监管与行业机构公开资料,以及AnyJob AI人物和事件图谱整理。事实状态截至2026年7月17日。

来源

AnyJob AI 微信公众号已发布原文

Agent能登录,但不必看见密码,发布于2026年7月18日。

相关文章

从内容洞察,到关键连接

发现值得关注的公司或赛道?继续找到背后的关键人

用一句话描述你的目标,搜索潜在合作伙伴、投资人、专家与圈子入口,查看推荐理由、公开动态和潜在引荐路径。