Agentic Cryptography: Know Your Agent
KI-Agenten in der Produktion fordern bereits Schlüssel an, rufen APIs auf, signieren Transaktionen und greifen auf regulierte Daten zu. Die meisten authentifizieren sich noch wie ein Batch-Job von 2012: ein geteiltes Servicekonto, ein langlebiges Secret in einem Vault-Pfad und ein Audit-Log, das sagt «der Automation-User hat etwas getan», ohne zu nennen, welcher Agent.
Agentic Cryptography ist die Control Plane für diese Lücke. Jeder Agent erhält eine kryptografische Identität, die Sie ausstellen, attestieren und widerrufen können, ohne Credentials für den Rest der Flotte zu rotieren.
Inhaltsverzeichnis
- Das Problem
- Was «Know your agent» bedeutet
- DuoKeys Antwort
- Bezug zu governed Objects auf der Plattform
- Wo das in DuoKey sichtbar wird
- FAQ
Das Problem
Produktive Agenten-Deployments teilen typischerweise drei Fehlermodi:
- Breite, geteilte Servicekonten. Ein Credential trägt Produktionszugriff für viele Agenten. Kompromittieren Sie einen Prozess, erben Sie die stehenden Privilegien des gesamten Pools.
- Kein individueller Widerruf. Einen fehlgeleiteten Agenten abzuschalten bedeutet oft, ein geteiltes Secret zu rotieren oder eine Rolle zu deaktivieren, die andere Agenten noch brauchen. Der Blast Radius wird zu einem Change-Fenster.
- Schwaches Audit pro Agent. Logs zeigen eine Maschinenidentität oder eine Vault-AppRole, nicht welche Agenteninstanz unter welcher Policy für welche Aufgabe gehandelt hat. Incident Response kann «welcher Agent war das?» nicht beantworten, ohne Tribal Knowledge zu rekonstruieren.
Nichts davon ist ein Modellqualitätsproblem. Es ist ein Identitäts- und Key-Management-Problem, das klassische Kryptografie-Anbieter selten als First-Class-Produktoberfläche behandeln.
Was «Know your agent» bedeutet
Know your agent ist dieselbe Idee wie Know your customer, angewandt auf nicht-menschliche Akteure, die ausgeben, freigeben oder entschlüsseln können:
- Jeder Agent hat eine benannte kryptografische Identität, ausgestellt bei der Erstellung
- Diese Identität ist als Einheit widerrufbar, ohne flottenweite Rotation
- Jede sensible Aktion trägt eine signierte Attestierung, gebunden an diese Identität und die Policy, die sie autorisiert hat
- Zugriff ist auf Aufgabe und Owner begrenzt, nicht auf eine stehende geteilte Rolle
Wenn Sie den Agenten nicht benennen, allein widerrufen und nachweisen können, was er signiert hat, haben Sie keine Agenten-Governance. Sie haben Automation mit einem geliehenen menschlichen Credential-Modell.
DuoKeys Antwort
| Kontrolle | Was sie tut |
|---|
| Kryptografische Identität pro Agent | Nachweisbare Identität bei Agentenerstellung ausstellen; kein geteiltes Produktions-Servicekonto für die Flotte |
| Einheitlicher Widerruf | Autorität eines Agenten in einem Vorgang entziehen; andere Agenten laufen weiter |
| Signierte Attestierung pro Aktion | Schlüsselverwendung, Signatur oder sensible Calls an Agentenidentität und Policy-Entscheidung binden |
| Policy außerhalb des Agenten | Limits, Allow-Lists und Eskalation leben außerhalb des Agentenprozesses, damit ein kompromittierter Agent sie nicht umschreiben kann |
| MPC-gestütztes Schlüsselmaterial | Wo Agenten Signatur- oder Zahlungsautorität halten, werden Schlüsselanteile nie als einzelnes Klartext-Secret reassembliert (MPC vs HSM) |
Das ist dieselbe Architektur, die auf der Plattform zusammengefasst ist: jeder Agent erhält eine widerrufbare Identität; kein geteiltes Servicekonto trägt Produktionszugriff; know your agent.
Agentic Cryptography sitzt auf Objekten, die DuoKey bereits anderswo auf der Plattform steuert:
| Governed Object | Rolle für Agenten |
|---|
| Keys / KMS | Agenten fordern Unwrap oder Nutzung unter Policy an; keine stehende Custody nur beim Cloud-Anbieter |
| Certificates / PKI | Maschinen- und Workload-Identitäten für Agenten, die TLS oder mTLS brauchen, ohne Spreadsheet-PKI |
| Secrets | Kurzlebigen, agent-skopierten Material statt kopiertem .env oder geteilter AppRole |
| Crypto agility / PQC | Estate-Renewals und Algorithmuswechsel unter derselben Automation-Plane, die Agenten bereits nutzen |
Agenten sind kein separates Produktsilo. Sie sind Principals auf derselben Control Plane wie Zertifikate, Schlüssel und Secrets.
Wo das in DuoKey sichtbar wird
- Produkt: Agentic Crypto Agility: Identitätsausstellung, Rotation, Widerruf und Audit für Agenten
- Use Case: Agentic wallet (MPC): Wallets pro Agent für Ausgaben und Signatur, mit Blast-Radius-Kontrolle wenn Geld bewegt wird
- Plattform-Säule: Agentic Cryptography auf /platform
FAQ
Q: Ist das dasselbe wie jedem Agenten einen API-Key zu geben?
Nein. Ein API-Key ist weiterhin ein einzelnes Secret, das kopiert und wiederverwendet werden kann. Eine kryptografische Agentenidentität wird als Principal ausgestellt, attestiert und widerrufen, mit Policy und Schlüsselmaterial so ausgelegt, dass die Kompromittierung eines Agenten nicht die Flotten-Credentials impliziert.
Q: Brauchen wir MPC für jeden Agenten?
Nicht für jeden risikoarmen Read-only-Bot. Für Agenten, die signieren, zahlen oder regulierte Daten unwrappen, entfernt MPC den einzelnen Klartext-Schlüssel, den geteilte Servicekonten und einfache Vault-Secrets wiederherstellen. Siehe MPC vs HSM und den Agentic-Wallet-Use-Case.
Q: Wie hängt das mit menschlichem IAM zusammen?
Menschliches SSO und MFA bleiben. Agenten brauchen ein paralleles, nicht-menschliches Identitätsmodell mit denselben Eigenschaften, die Security-Teams bereits für Menschen erwarten: einzigartige Identität, Least Privilege, Widerruf und eine Audit-Spur, die den Akteur benennt.
Fazit
Agenten operieren bereits in der Produktion. Geteilte Servicekonten skalieren nicht zu dieser Realität. Agentic Cryptography macht jeden Agenten zu einem widerrufbaren kryptografischen Principal, mit Attestierung auf Aktionen und Policy außerhalb des Agentenprozesses. Das meint «know your agent» in der Praxis, und warum es neben KMS, PKI und Secrets auf dieselbe Plattform gehört.
Referenzen