Nuggets 发布 Authority Control Plane,为企业 AI Agent 提供授权证明层
伦敦身份信任技术公司 Nuggets 8月22日发布 Authority Control Plane (ACP),一个位于 AI Agent 与企业系统之间的企业级治理层。ACP 区分 access 与 authority,在每次动作执行前评估身份、授权、策略和运行时上下文,产生签名的 Action Receipt 供跨组织独立验证。基于 W3C DID/VC 开放标准,已集成 LangChain,ISO 27001 认证。
Nuggets Authority Control Plane:AI Agent 的授权证明层
2026 年 8 月 22 日,伦敦身份信任技术公司 Nuggets 发布 Authority Control Plane (ACP),一个位于 AI Agent 与企业系统之间的企业级治理层。
事件背景
随着企业将 AI Agent 从 demo 推向生产环境,一个关键障碍浮现:现有身份和访问管理 (IAM) 基础设施可以验证 Agent 身份并记录其行为,但无法确认每个具体动作在执行时刻是否被授权。Nuggets CEO Seema Khinda Johnson 表示:"客户告诉我们,他们无法将 Agent 部署到生产环境,因为他们无法证明 Agent 被允许做什么。"
关键事实
| 项目 | 详情 |
|---|---|
| 产品定位 | 位于 Agent 与企业系统之间的执行路径中的治理层 |
| 核心区分 | access(谁能访问)vs authority(谁被授权执行此动作) |
| 评估维度 | 身份、授权、组织策略、意图、运行时上下文 |
| 输出产物 | 签名的 Action Receipt,记录 Agent、使用的授权、请求的动作、结果 |
| 验证方式 | 客户、合作伙伴、审计师、监管者可独立验证,无需访问内部日志 |
| 技术标准 | 基于 W3C DID(去中心化标识符)和 VC(可验证凭证) |
| 集成状态 | 已通过 LangChain 在生产环境运行 |
| 认证 | ISO 27001 |
| 开源组件 | langchain-nuggets 开源集成 |
技术机制
ACP 在 Agent 尝试动作时实时评估:
- 验证 Agent 身份(基于 DID/VC,从已验证的个人和组织延伸)
- 检查授权范围(可执行的动作、支出上限、可达到的目标、过期条件)
- 评估组织策略和运行时上下文
- 允许、拒绝或转人工审批
- 产生签名的 Action Receipt
授权可以实时颁发、委派和撤销。全局 kill switch 故障关闭——撤销 Agent 授权或完全冻结,其下一个动作在执行前被拒绝,拒绝像其他决策一样被签名和记录。
产业影响
- Agent 治理基础设施:从"看到"Agent 行为转向"证明"Agent 授权,填补 IAM/PAM 在 Agent 场景的缺口
- 合规驱动:满足 EU AI Act 高风险系统的人类监督和可审计性要求,以及金融服务 DORA 的运营韧性要求
- 跨组织验证:授权和证明随 Agent 跨边界流动,解决多组织协作中的信任问题
- 市场时机:在 Zenity 等 Agent 治理初创公司融资 $125M 的背景下,Nuggets 进入同一赛道
风险边界与后续观察
- 商业牵引力和定价模型未披露
- 除 LangChain 外的主要云和企业栈集成深度待验证
- 加密审计回执是否获得监管者认可成为事实标准尚不确定
- 大型 IAM 厂商(Okta、Ping Identity 等)可能快速推出类似功能
- 关注受监管行业(金融服务、医疗)的命名客户采用情况
- 跟踪 langchain-nuggets 开源集成的社区反馈和扩展
AI Master 解读
核心事件
Nuggets 发布 Authority Control Plane (ACP),为企业 AI Agent 提供运行时授权验证和加密审计回执行层。
行业影响
为什么重要: 这是 AI Agent 从 demo 进入生产环境的关键基础设施缺口。现有 IAM/PAM 能验证 Agent 身份和记录行为,但无法确认每个具体动作在执行时刻是否被授权。ACP 补上这个缺口——每个决策产生签名的 Action Receipt,客户、合作伙伴、审计师和监管者可独立验证,无需访问内部日志。这解决了企业将 Agent 部署到生产的最大障碍:"无法证明 Agent 被允许做什么"。
影响分析:
| 维度 | 影响 |
|---|---|
| Agent 治理 | 从"看到"Agent 行为转向"证明"Agent 授权 |
| 合规审计 | 加密回执满足 EU AI Act 高风险系统的人类监督和可审计性要求 |
| 跨组织协作 | 授权和证明随 Agent 跨边界流动,合作伙伴可独立验证 |
| 市场定位 | 补充而非替代现有 IAM/PAM,减少销售摩擦但需证明附加价值 |
风险边界: 商业牵引力和定价模型未披露;除 LangChain 外的主要云和企业栈集成深度待验证;加密审计回执是否获得监管者认可成为事实标准而非专有产物尚不确定;大型 IAM 厂商可能快速推出类似功能。
AI Master 建议
关注 Nuggets 在受监管行业(金融服务、医疗)的命名客户采用情况;跟踪 langchain-nuggets 开源集成的社区反馈;评估 EU AI Act 和 DORA 对运行时审计轨迹的要求是否推动 ACP 类别成为标准;比较 Nuggets 与 Zenity、其他 Agent 治理初创公司的功能差异。 **来源:** Biometric Update / The Fintech Times / Nuggets 官方博客 **链接:** https://www.biometricupdate.com/202607/nuggets-launches-authority-platform-for-governing-enterprise-ai-agents
