Кратко
- IETF объявила виртуальную промежуточную встречу рабочей группы OAuth 28 сентября 2026 года с повесткой «Anthropic & OpenAI Agentic Use Cases». Объявление не доказывает поддержку конкретного проекта компаниями и не означает принятия решения группой.
- RAR выражает точные условия, DPoP привязывает токен к ключу. Остаточный риск возникает после генерации вызова: аргументы модели не должны одновременно описывать действие и выдавать ему полномочие. Независимое основание разрешает финальные значения, а первый эффективный sink сверяет их и расходует полномочие до вызова.
Scope payments.write допускает класс операций. Он ничего не говорит о том, откуда взялся IBAN. Если агент прочитал его из заражённого письма, проверка клиента и API может пройти без единой ошибки. Система аутентифицировала исполнителя, но не установила законность акта.
Объявление IETF назначает встречу на 17:00–18:00 UTC. Одна строка повестки подтверждает тему, а не содержание выступлений, поддержку Anthropic или OpenAI, реализацию либо консенсус. Индивидуальные Internet-Drafts остаются рабочими материалами.
Устав OAuth определяет ограниченное делегирование без передачи долгосрочных учётных данных и, при необходимости, личности. RFC 9396 вводит authorization_details; пример платежа содержит сумму и кредитора. Когда значения заранее известны и подтверждены, Resource Server сравнивает их с POST и отклоняет расхождение. Ошибочно утверждать, будто OAuth способен только на грубые scopes.
Письмо от 1 сентября спрашивает о другом: как связать разрешение с tool name и arguments, появившимися после работы модели. Обсуждение RAR отделяет выразительность от источника власти. Копия недоверенных значений в более подробный объект точно описывает их, но не образует внешнего решения. Кандидат не может быть собственным мандатом.
Основанием служит ранее подтверждённый бюджет, версия корпоративной политики, проверенный заказ, состояние независимого сервиса либо новая санкция для исключения. Оно может работать автоматически: независимость не равна постоянному клику человека.
Проект Chen показывает context collapse. В понедельник Alice просит организовать пикник, во вторник получает запрос parks.book и calendar.write после выбора места. Исчезли цель, парк и цена. Документ не предлагает OAuth разбирать естественный язык; он ищет связь между прежними ограничениями и поздним исполнением.
Проект Liu отделяет структурированное предложение в JWT без исходной фразы от токена подтверждённой операции. Проект Yossif называет момент человеческого мандата T0, а автономное действие T1. Тысячи повторных вопросов уничтожают автономию, но отсутствие проверяемых ограничений T0 оставляет T1 без рамок. Текст прямо не задаёт протокольного поведения.
Это рабочие Internet-Drafts, не стандарты и не доказательство выбора IETF.
Связь с финальным действием требует versioned canonicalization. Порядок JSON, форма чисел, defaults, URL и живые поля формы могут изменить digest или сам эффект. В отпечаток входят tool, destination, amount, object и consequence class. Но хеш — не разрешение. Он безошибочно закрепит и вредоносный счёт; его задача — доказать совпадение байтов, а не волю принципала.
Проект Das предлагает один профиль: оставить Candidate Act неэффективным, канонизировать, проверить, зафиксировать evidence, выпустить scoped authority, проверить и израсходовать её в dispatch sink, затем invoke. Это индивидуальный Informational draft с примечанием об интеллектуальной собственности, не архитектура IETF. Практический критерий — tool_use ещё не invoke().
Sink — первая точка, способная изменить внешний мир: Resource Server, локальная function map, browser controller или MCP client wrapper. Если legacy-путь хранит те же credentials, защита одного сервера недостаточна. Продолжение дискуссии формулирует как мнение участника запрет вызова без совпадения финального digest и разрешённой policy assertion. Проверять нужно live values, audience, expiry, destination и replay, а single-use authority расходовать до эффекта.
RFC 9449 связывает токен с ключом через DPoP и обнаруживает replay. Он не оценивает действие законного держателя. RFC 8693 поддерживает Token Exchange с семантикой делегирования и impersonation, но не подтверждает терминальные аргументы.
После invoke требуется отдельный receipt. Сбой после расходования authority и до ответа не сообщает, произошёл эффект или нет. Повтор способен задвоить платёж; отказ от повтора — потерять его. Нужны общая idempotency identity, reconciliation и разные состояния: authorized, submitted, accepted, committed, observed. HTTP 200 не равен цели пользователя.
Цепочка хранит principal, версию policy, mandate и context; candidate tool, consequence, canonicalization и digest; независимое основание, issuer, audience, expiry и key; sink, live digest, replay и consumption; затем ответ, устойчивое состояние, compensation и видимый outcome. Иначе кнопка отмены не знает, какие производные права и эффекты искать.
Принцип Minimum Initial Specification Хэна Лу предлагает стандартизировать лишь идентификацию mandate, act, binding, sink и receipt, оставляя риск-политику локальной. Его Reality Layers разделяют факт протокола, авторизации, реализации, внешнего состояния и результата. Running-Code Primacy требует испытать подмену получателя, гонку single-use, обход wrapper и падение после consumption. Эффект без соответствующего доказательства означает символическую власть.
Источники
- Объявление промежуточной встречи OAuth
- Исходное письмо о конкретных аргументах
- Обсуждение RAR и независимых полномочий
- Продолжение о проверке в sink
- Agent Authorization Use Cases 02
- Agent Operation Authorization 02
- Verifiable Human Mandates 00
- Agentic Tool-Call Binding 02
- Устав OAuth
- RFC 9396 — Rich Authorization Requests
- RFC 9449 — DPoP
- RFC 8693 — Token Exchange
- Heng Lu — Minimum Initial Specification
- Heng Lu — Reality Layers
- Heng Lu — Running-Code Primacy
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
