
AWS 開源 Loom 管 AI agent 越權:保留用家身分,敏感操作要人批
一套畀企業平台團隊參考嘅 AWS 架構,部署同成本要自己執
Agent 有手有腳,權限問題即刻放大
以前公司用 chatbot,答錯最多係有人照抄咗個錯答案;而家 agent 有權改 CRM、開工單同叫 API,錯一步可以直接郁到正式資料。尤其 agent 再叫 MCP server,MCP 又連去另一個 API,權限同責任好易喺幾次跳轉之間散失。iThome 報道提到,AWS 新開源嘅 Loom for AWS,正正想將散落喺唔同服務嘅控制放入同一套介面,畀企業平台工程團隊管理 agent、記憶、外部工具同批核。

圖片:AWS
每一跳都帶住邊個叫佢做
Loom 嘅核心做法係保留身分委派關係。用家可以經 Cognito 登入,GitHub 文件亦列明支援聯邦接駁 Microsoft Entra ID、Okta、Auth0 同其他 OIDC 身分供應者。agent 代表用家叫 MCP server 或 A2A agent 時,AgentCore Identity 會按 RFC 8693 換 on-behalf-of token,令下一站知道邊個用家發起、邊個 agent 代辦,再跟用家原有 scope 決定放行幾多。呢套設計針對一個常見漏洞:agent 拎住高權 credential 代普通職員做事,下游淨係認得 agent,原本嘅用家限制變相失效。

圖片:AWS
三層關卡逐步收窄權限
第一層係角色同 group tag,決定用家睇到咩 agent、記憶同工具;第二層係可選用嘅 AWS Agent Registry,agent、MCP server 同 A2A agent 記錄由 draft 送審,批咗先正式發布或接駁;第三層就放喺執行嗰刻,agent 準備修改資料或叫敏感工具時先停低,等指定人員批准。Loom 提供 hook、interrupt、MCP elicitation 等幾種做法,亦會留低批核紀錄。不過有個 approve 掣唔代表安全,畫面要清楚列出操作、目標資料、發起者同有效時間,否則批核好快變成例行撳掣。

圖片:AWS
固定 agent code,減少重複安全審查
AWS 官方另一個重點係預先寫好 agent 藍圖。Loom 可以將固定嘅 Strands Python agent 部署去 AgentCore Runtime,亦可以用 AgentCore managed harness;建立新 agent 時主要改行為設定、記憶同工具連線,唔會即場生成一段新 code 再推入正式環境。安全團隊可以先掃描同測試固定版本,Loom 嘅 FastAPI 控制層亦只開放指定參數,credential 就交畀 Secrets Manager。不過設定本身一樣可以出事:錯嘅 OAuth scope、MCP endpoint、prompt 或 group tag 都足以放大權限,所以掃過 code 只係減少部分審查,設定變更仍然要有紀錄同政策檢查。
開源參考實作,營運責任由企業接手
AWS 稱 Loom 有 enterprise-grade 設計,但 repo 嘅免責聲明寫得好直接:專案用 Apache 2.0 授權,以 as-is 形式提供,冇 warranty、冇 SLA,版本亦可能有 breaking changes。正式部署亦唔係裝一個 package 咁簡單,指南要求準備 VPC、公私有 subnet、NAT、S3、Route 53、Cognito、ECS Fargate、ALB、RDS 同 CloudWatch 等元件。源碼免費唔代表張 AWS bill 簡單;AgentCore Runtime、Memory、模型推理同觀察數據按用量計費,長期運行嘅 Fargate、RDS 同網絡資源就另外計。企業要自己畫完整成本模型,單睇 Loom 介面入面嘅 token 統計都唔夠。
香港區未列入 AgentCore 支援清單
AWS 嘅 AgentCore 地區表暫時未列出 Asia Pacific(Hong Kong)。Runtime、Identity 等核心功能喺 Singapore 同 Tokyo 有提供,但 Loom 可選用嘅 Agent Registry 範圍再細一截,官方只列北維珍尼亞、俄勒岡、愛爾蘭、Sydney 同 Tokyo。香港團隊部署時可能要揀海外 region,跟住核對資料駐留、跨區流量、延遲同審計紀錄擺喺邊。公司就算已經用 Entra ID,聯邦登入都唔會自動處理呢啲合規問題,尤其 agent memory 同工具回傳內容可能包含內部資料,架構評審要逐條資料路徑查清楚。
最值得參考嘅係邊界設計
Loom 可以當係 AWS 畀平台工程團隊參考嘅完整範例,適合本身已經重用 Bedrock、Cognito 同 AgentCore,又準備由零砌內部 agent 平台嘅公司。多雲環境或者已有成熟 IAM、服務目錄同審批系統嘅團隊,硬搬成套架構未必化算,但身分跟住請求走、每層 scope 收窄、寫入前停低批核呢三個做法值得抽出嚟用。試行時可以由一個以讀取為主嘅 agent 開始,只開幾件指定工具,所有寫入都要批,再刻意測試 token 過期、用家離職同批核逾時後會唔會確實拒絕操作。
參考來源
- iThome — AWS開源企業AI代理平臺Loom,整合身分委派、權限控管與人工核准 — original report
- AWS Open Source Blog:Building secure AI agents at scale — Introducing Loom for AWS — AWS 官方發布,解釋權限、token 交換、固定 agent code、Registry 同人工核准設計。
- AWS Labs:Loom for AWS GitHub repository — 核對 Apache 2.0 授權、免責聲明、Entra ID 整合、部署元件同最新功能。
- IETF RFC 8693:OAuth 2.0 Token Exchange — Loom on-behalf-of token 交換所依據嘅正式標準。
- AWS Agent Registry preview announcement — 核對 Registry 嘅 preview 狀態、審批用途同支援地區。
- Amazon Bedrock AgentCore supported AWS Regions — 核對 AgentCore 各項功能嘅地區清單,香港區暫時未有列出。
- Amazon Bedrock AgentCore Pricing — 核對 Runtime、Identity、Memory、Registry 同觀察數據嘅收費方式。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







