
Britive 於 2026 年 8 月 24 日推出 Britive ARC(Agentic Runtime Control),把 AI Agent 的安全問題由「如何保護它手上的憑證」,轉到「它為甚麼需要長期持有特權」。這項產品針對的是會查詢資料庫、呼叫 API、修改基礎設施,甚至由其他 Agent 觸發工作的企業 Agent。
ARC 的核心做法是把存取權限綁定到正在執行的工作。Britive 表示,每次授權都會按照背後的身份、任務和所需範圍評估;通過後只提供完成該任務所需的權限,在執行期間持續控制使用方式,任務完成便撤銷。換句話說,Agent 不需要在兩次任務之間一直保留高權限。
產品的控制循環包括驗證、評估、授權、觀察和撤銷。Britive 表示,系統會記錄相關身份、請求、授權決定、權限、動作和結果;對 Agent 的工具呼叫,審計資料還可以包括提示內容、工具、參數和 Agent 提供的意圖。這種設計把「能不能做」和「做了甚麼」放在同一條事件鏈上。
ARC 亦主打在授權之後繼續控制。對不需要長期憑證的系統,產品可以直接在目標系統內提升 Agent 權限;對必須使用憑證的系統,Britive 表示可以在執行時建立及注入憑證,並於任務結束時撤銷。其 MCP Gateway 會在工具呼叫到達下游系統前,按中央政策評估動作;原文以資料庫讀取 Agent 仍然不能執行未授權破壞性操作作為例子。
這個方向對 Agent workflow 很重要,因為企業最容易忽略的不是模型回答,而是 Agent 一旦連接真實系統後會擁有甚麼可持續權限。把權限縮到任務範圍,可以降低長期憑證暴露和錯誤擴散的風險;但它不等於完整安全方案。企業仍要處理提示注入、身份冒用、錯誤意圖、工具本身的權限,以及高風險動作的人工批准。
Britive 的發布稿說 ARC 已可在其平台使用,能力涵蓋 Agent 發現與治理、MCP 工具呼叫授權、執行時權限提升、權限執行、代表使用者行動和訊號驅動撤銷。這些都是 Britive 對產品的描述,發布稿沒有提供獨立安全測試、跨環境成功率或事故數據。因此,現階段更適合把 ARC 看成一種零長期特權的企業 Agent 授權方向,而不是已被獨立驗證的安全保證。
最值得記住的變化,是 Agent 的權限模型正在由「給一個帳戶,再想辦法監察」轉向「每一次工作都重新證明需要甚麼」。當企業把 Agent 放進 CRM、資料庫、雲端基礎設施或內部自動化流程時,任務級授權、持續政策控制和可追溯紀錄,會比單純增加一層登入保護更接近實際風險。



