什么是 ATS

更新时间:
复制 MD 格式

产品概述

随着 AI Agent 生态的快速发展,Agent 通过互联网进行协作通信日益频繁。然而,由于缺乏统一的身份认证和信任机制,Agent 通信面临数据泄露、中间人攻击以及行为无法溯源等安全风险。

Agent 可信服务(ATS)是阿里云与中国互联网络信息中心(CNNIC)联合共建的 AI Agent 可信基础设施服务。ATS 基于已有成熟的 PKI 证书体系和 DNS 基础设施,为 AI Agent 提供可信身份注册、证书签发、DNS 锚定、透明日志封存以及可信发现的全链路信任服务,确保 Agent 在互联互通场景下的身份真实性、通信安全性和行为可审计性。

核心能力

Agent 可信注册

企业客户可通过 ATS 控制台完成 Agent 注册,获取 Agent 身份证书和 DNS 记录,使其 Agent 可被全网发现和信任验证。注册流程涵盖 ACME 域名验证、实名信息关联审核、Private CA 签发、透明日志封存等多个环节,确保每个 Agent 的身份真实、可验证、受监管。

多部署模式:ATS 支持独立域名共享域名两种部署模式。单 Agent 可独占域名;若多个 Agent 运行在同一共享平台上,则可共用主域名,通过子域名相互隔离身份。

一键配置云解析:域名托管在阿里云云解析时,支持将系统生成的 DNS 记录自动写入云解析 DNS。

证书生命周期管理

ATS 为每个 Agent 管理两张证书,并提供覆盖签发、续期、吊销、告警的全生命周期管理:

  • 身份证书(Private CA):由 CNNIC Private CA 签发、阿里云作为注册机构(RA)代理承办,用于证明 Agent 的身份真实性。Agent 注册时,通过 ACME DNS-01 验证证明域名所有权后自动签发。

  • 服务器证书(Public CA/BYOC):由公共权威 CA(如阿里云数字证书管理服务、Let's Encrypt)签发或开发者自带(BYOC),用于服务端身份验证和加密通信。

两类证书的续期均支持证书共存期,在此期间新旧证书同时有效,客户端可平滑切换,避免服务中断。

Agent 发现与搜索

ATS 基于 DNS 标准协议实现 Agent 的全局发现。客户端通过标准 DNS 查询即可按协议和版本发现目标 Agent,无需维护双边关系矩阵。同时,ATS 控制台提供 Agent 广场,您可按关键词、通信协议等浏览和搜索已注册的可信 Agent,了解其身份信息和端点能力。

Agent 身份认证

ATS 采用渐进式认证层级。Agent 之间建立连接时,按设定的认证层级对对端出示的凭据逐级校验:层级越高,校验步骤越多、安全性越强。认证级别由 Agent 验证通过的 DNS 记录动态决定。

  • 基础认证:双证书认证

    验证对端出示的身份证书和服务器证书:确认证书链可追溯至 CNNIC Private CA 根、证书有效(含吊销检查),且证书 URI SAN 与 Agent 标识一致,并配合 mTLS 建立双向加密通道。提供基础信任保障,可防御中间人攻击和身份冒充。

  • 增强认证:在线认证

    在双证书认证的基础上,增加 Badge 在线凭证。Agent 在通信时出示由透明日志系统实时颁发、经阿里云 KMS 签名的 Badge,调用方查询 _ati-badge TXT 记录获取 Badge 地址,通过 Merkle Proof 与 KMS 签名验签,确认目标 Agent 的注册记录在透明日志中实时有效。

  • 高级认证:全链路认证

    在在线认证的基础上,融合 DANE 协议与 DNSSEC 技术。通过 DNSSEC 确保 DNS 记录在传输过程中未被篡改;同时利用 DANE 将 Agent 证书的公钥指纹锚定在 DNS 的 TLSA 记录中,对比 TLSA 指纹与实际证书的强一致性。提供完全信任保障,可防御 CA 系统被攻破和 DNS 劫持,适用于金融级高安全场景。

透明日志

ATS 支持基于 Merkle Tree 和 KMS 签名的透明日志机制。Agent 的注册、证书签发、身份变更等关键操作均写入透明日志,日志内容不可篡改、可独立验证,满足合规审计和事后追溯需求。同时,ATS 控制台的所有操作均记录完整操作日志,支持按 Agent、操作类型、时间等维度筛选。

应用场景

多 Agent 安全协作

当多个 AI Agent 需要协同完成复杂任务时,每个 Agent 需要验证协作伙伴的身份。ATS 为每个 Agent 颁发经 CNNIC Private CA 签发的身份证书,Agent 之间通过 mTLS 双向认证建立可信通信通道,防止身份仿冒和中间人攻击。

跨组织 Agent 互信

不同组织开发的 Agent 缺乏天然的信任关系。ATS 提供统一的 Agent 可信注册体系,各组织的 Agent 在Agent 广场公开可见。调用方可通过 DNS 查询发现目标 Agent,并依据签发的证书验证其身份,在无需预先协商的情况下建立跨组织互信。

合规审计

对于金融、政务等对安全合规要求严格的场景,ATS 的透明日志机制提供完整的操作审计轨迹。监管机构或审计人员可独立验证日志完整性,确认 Agent 的注册、认证和通信行为符合合规要求。

基本概念

概念

说明

Agent ID

由 CNNIC 签发 Private CA 后自动分配的唯一标识。

独立域名模式

单个 Agent 独占一个域名的部署模式。

共享域名模式

多个 Agent 共用一个主域名、通过一级子域名标识各自身份的部署模式。

访问域名

即 Access Hostname,是 Agent 对外提供服务的域名,承担 TLS 握手、服务器证书验证和流量入口。共享域名模式下由多个 Agent 共享(主域名)。

标识域名

即 Identity Hostname,是 Agent 的注册单元、证书锚点与 DNS 发现入口。一个标识域名只对应一个 Agent 和一份身份证书,不可被多个 Agent 共享。

独立域名模式下,标识域名和访问域名相同;共享域名模式下,标识域名必须是访问域名的一级子域名。

ATI Name

Agent 的全局唯一信任标识,将 Agent 标识直接绑定至标准的互联网域名。

格式:

  • 独立域名模式:ati://v{版本}.{访问域名}

  • 共享域名模式:ati://v{版本}.{标识域名}

身份证书

由 CNNIC Private CA 签发的 Agent 身份证书,用于证明 Agent 身份真实性,支持 mTLS 双向认证。

服务器证书

由 Public CA 签发或用户自带(BYOC)的 TLS 服务器证书,用于服务端身份验证和加密通信。

ACME DNS-01

Agent 注册时的域名所有权验证方式,需向 DNS 添加指定的 TXT 记录,验证通过后方可签发身份证书。

通信协议

Agent 支持的交互协议类型。当前,ATS 支持以下通信协议:

  • MCP:AI 模型上下文协议,支持 Agent 与 LLM 的标准化交互。

  • A2A:Agent 间直接通信协议。

  • OpenAPI:基于 RESTful API 的标准接口协议。

透明日志

基于 Merkle Tree 和 KMS 签名的不可篡改审计日志,记录 Agent 注册、证书签发等关键操作。

Badge

透明日志颁发的在线验证凭证,增强实时可信度。

证书共存期

证书续期审核通过后的过渡期。共存期内新旧证书同时有效,客户端使用任一证书建联均可通过验证;共存期结束后旧证书 DNS 记录自动清除。