Google 提出以「情境完整性」取代權限清單,約束 AI agent 的資料流
Google Research · 2026-10-05
Google Research 主張,AI agent 的隱私與安全不該只靠「這個 agent 有沒有權限讀這份資料」,而要改問「這筆資料在這個情境下流向這個對象是否恰當」。這份技術報告把 Helen Nissenbaum 的 Contextual Integrity(CI,情境完整性)從隱私延伸到「情境式安全」,作為 agent 執行動作前的判斷依據。
作者為 Eugene Bagdasarian 與 Marco Gruteser,內容整理自 Google 在 2025 年底於紐約舉辦的 CAPS 工作坊,與會者超過 50 位學界與業界人士。技術報告的作者名單另含 Lillian Tsai、Sahar Abdelnabi 等共 57 人以上。
原本的問題
傳統的存取控制是低階、靜態的權限:app 能不能讀聯絡人、能不能呼叫某個 API。但 agent 要有用,就得碰到個人資料,並且跨多種情境採取有後果的動作。文章把風險歸為三類。
- 非結構化介面與輸入歧義:agent 吃自然語言與圖片,「預期行為」難以定義,也容易遭 prompt injection。
- 機率性控制流:生成式規劃讓執行路徑帶有機率性,傳統測試方法難以涵蓋。
- 自主與委派:任務拉長後,逐步確認會造成「confirmation fatigue」,人工監督形同虛設。
這三點合起來,使得「權限開了就放行」與「每步都問使用者」兩條舊路都走不通。
核心主張:用情境規範判斷資料流
CI 把隱私定義為符合社會規範的恰當資訊流動,規範由三個要素構成:
- 行動者:資訊的發送方與接收方
- 資訊類型:例如醫療、財務
- 傳輸原則:例如保密、互惠
文章舉的例子是,你可能願意把禮物購物清單分享給虛擬購物助理,卻不願分享給家人朋友。同一筆資料,換了接收方與情境,恰當與否就不同。作者要求 agent 的行為在動作前就以這種標準檢查,而不是事後補救。
架構:Contextual Policy Engine 與多層防禦
報告提出的 Contextual Policy Engine 屬於 supervisor 層,負責在資料離開使用者工作區之前,評估所請求的資料流是否恰當,並支援即時的動態政策生成。它要補的是歷來存在的「高階情境規範與低階系統權限之間的語意落差」。
它不是單一元件的解法,報告同時列出多層防禦:
- 系統層沙箱:動態限縮 agent 能力、建立 agent 身分、依情境授權存取。
- 模型層推理:agent 要能判斷分享使用者資料等動作是否恰當,並釐清描述不足的提示。
- 使用者控制:從「Notice and Choice」轉向貼合使用者心智模型的動態、情境化、個人化控制。
- 多 agent 互動:需要護欄防止 agent 之間串通而違反情境規範。
- 生態系治理:蒐集共享規範、解決領域衝突、驗證合規。
影響範圍
| 舊做法 | 報告主張 | |
|---|---|---|
| 授權依據 | 靜態權限、系統層存取控制 | 情境規範:行動者、資訊類型、傳輸原則 |
| 使用者介入 | Notice and Choice、逐步確認 | 動態、情境化、個人化控制 |
| 檢查時機 | 事前設定、事後稽核 | 動作前由 supervisor 層即時評估 |
這份文件是研究議程而非產品發布,沒有公布實作、程式碼或評測數字。對正在做 agent 框架、工具呼叫閘道或 MCP 類整合的團隊,它點出的具體檢查點是:授權層只看權限不看「資料要送給誰」就有語意落差;多 agent 協作時,資料在 agent 之間轉手需要獨立的政策檢查。
報告另呼籲建立開源的「Agent Gym」環境,讓研究者能在長時間內安全模擬複雜、連鎖的互動,作為標準化基準的基礎。此外,報告所引用的 LLM 對 CI 的理解研究可作為模型層判斷能力的延伸閱讀。