OAuth Token Exchange (RFC 8693)
Обмен токенов (RFC 8693) — стандарт OAuth, позволяющий обменять токен пользователя на токен с ограниченными правами для передачи агенту или сервису.Определение на английскомAn OAuth 2.0 extension that lets a party trade one token for another — used in agent identity to implement Delegated Authority (On-Behalf-Of) and just-in-time privilege narrowing. Two capabilities matter for agents. First, delegation: the exchanged token can carry the user as `sub` and the agent as a nested `act` (actor) claim, so downstream services see both identities instead of the agent impersonating the user. Second, scope reduction: an agent holding a broad base token can exchange it, immediately before a sensitive call, for a narrowly-scoped, audience-restricted, short-lived token — so a compromised agent can only replay tokens for the exact resource it was mid-task on, not its entire accumulated access. RFC 8693 is a stable standard; the OpenID Foundation and the March 2026 IETF agent-auth draft both build their delegation model on it.
Пример
Агент для данных держит базовый токен с областью «analytics.read». Перед экспортом одного отчёта он обменивает этот токен на эфемерный, привязанный к `audience=warehouse.reports`, ограниченный одним датасетом и истекающий через 5 минут. Если агента взломают через 20 минут, этот токен уже мёртв и не может быть переигран против других ресурсов хранилища.
Часто задаваемые вопросы
- Как обмен токенов снижает радиус поражения?
- Заменой одного долгоживущего широкого токена на много короткоживущих узких, выпускаемых под каждое действие. Агент никогда не держит токен мощнее, чем нужно текущему шагу, а каждый токен привязан к конкретной аудитории и не может быть переигран в другом месте. В сочетании с делегированными полномочиями достижимая область скомпрометированного агента схлопывается до того, чем он занимался в момент компрометации.