OPEN PROTOCOL TASK-LEVEL AUTHORIZATION FOR AI AGENT ACTIONS

AI Agent 高后果动作的
任务级授权层

让每一次 Agent 代理执行,都拥有明确的人类意图、清晰的边界,和争议时可还原的证据。
OAuth 授权的是资源访问;IntentGrant 授权的是这一次具体任务。

Specification
v2.0 · DRAFT
License
OPEN SOURCE
Governance
INDEPENDENT FOUNDATION (SG, IN SETUP)
Initiated by
YISHAN 一闪
FIG.1 — INTENT GRANT FLOW / 一次授权签发流程
USER human principal AGENT task executor GATEWAY policy · sign · audit RESOURCE system / data ① intent + task_digest ② request grant (scope · risk) ③ authorization preview → human decision ④ confirmation (physical / in-band) ⑤ IntentGrant token — signed · single-use · TTL ⑥ execute (bearer grant) ⑦ receipt: result_hash anchored
/ 01 — THE GAP

Agent 正在替人做事,但"这一次到底是谁同意的"还没有答案

当 Agent 从聊天助手走向行动执行者,授权不再是静态配置,而是每一次高后果动作都要回答的问题。以下为产业侧访谈中被反复指出的四个缺口。

张业尧
光帆科技
AIOS 模型基座负责人
"协议层都还没定……A2A 也好,MCP 也好,它在状态描述上是有缺陷的。"
Agent 状态无法统一表达
刘瑞童
淘宝闪购
AI 产品总监
"这里面是会判责的。我们做交易 Agent 这么久,其实也给用户赔了不少钱。"
争议时无法还原授权
茹忆
李未可科技
创始人兼 CEO
"支付在 Agent 链路里会更方便,可能是往后退,而不是往前提。"
支付从孤立按钮变成授权状态
杨天润
Naughty Labs
创始人兼 CEO
"所有软件都是给人类设计的,而不是给 Agent 设计的。"
现有软件接口不适合 Agent

原话引自 2026-09-02 虎嗅 AI100 闭门会第 10 场《AI 硬件与 Agent 落地挑战及前景研讨 ↗》完整转写;仅作为产业侧证据(industry interviews),不构成嘉宾、所在公司或活动主办方对一闪的合作、背书或采购意向。

/ 02 — THE MODEL

一套协议,三层结构,两种部署形态

IntentGrant 不是单点产品,而是分层的授权体系。协议语义只有一套,端点形态可以按风险替换。

L1IntentGrant 协议层
OPEN SOURCE
定义任务级授权的字段结构、状态机、消费规则与证据格式。所有实现共享同一套语义,与厂商和平台无关。
field schemastate machinesignaturereceipt formatref: RFC 9396
↑ implements
L2Gateway / SDK 控制层
REFERENCE IMPL
身份映射、策略判断、凭证签发、验签审计、执行结果锚定。可嵌入任意 Agent 运行时,也可由第三方独立实现。
identity mappingpolicy engineissue / verifyaudit logresult anchoring
↑ invokes on risk
L3确认端点层
OPTIONAL · RISK-GATED
独立确认信号,用于高风险、职责分离、独立在场等场景。手机、PDA、IM、工单可覆盖大多数场景;RoleKey 仅作为独立确认端点的参考实现之一,并非协议的必要组成。
in-band: app / IM / ticketindependent: RoleKey referencesegregation of duties

B 端是今天的钱,C 端是明天的量;协议层不分叉,只换部署形态。

/ 03 — THE GRANT OBJECT

一次授权 = 一个凭证 = 一份证据

每个 IntentGrant 凭证都是一次性的、带签名的、带边界的任务授权。争议时可还原,审计时可追溯。

INTENT_GRANT // TOKEN CONSUMED
serialig::2026::9f2c-77a1
issuergateway.corp.example.com
principaluser: alice@corp.com
role: sales_director
device: rolekey_abc123
agentmeeting-summary-v2
task_digestsha256:7f83b…d41a
actionread_meeting + generate_report
resource_scopemeeting:today / client:acme
risk_levelmedium
ttl180s · single-use
consume_statusconsumed @ 09:38:12
receiptresult_hash: sha256:2e91…88cf
signatureed25519: 4f2a…b91d
NOT A LONG-LIVED TOKEN ONE GRANT · ONE TASK · ONE RECEIPT
Identity IAM / OAuth IntentGrant
answers 主体是谁 长期能访问哪些资源 此刻是否同意这一项动作,边界在哪
lifetime 持久 会话 / 长期令牌 单次 · TTL 秒级 · 用后即焚
binds to 账户 资源范围 scope 任务摘要 + 动作 + 资源 + 风险
proof 登录凭证 access token 签名凭证 + 执行回执
on dispute 令牌是否有效 意图—确认—执行—结果全链路可还原
/ 04 — DEPLOYMENT PROFILES

B 端用私有化,C 端用云端,协议不变

同一套授权对象、状态和结果字段,不同的合规边界。

profile: b_end // private_idc

B 端 IDC / 关键基础设施

企业私有化部署,数据留域,责任到人

deploy私有化 Gateway,可离线 / 半离线运行
data原始日志与凭证全部留域内
binding责任岗位 × 站点 × 设备 × 动作,四维绑定
assurance等保 / 合规审计 / 职责分离 / 多人授权
endpoint高风险动作启用独立确认端点
raw evidence in-domain · full audit trail
profile: c_end // hosted_cloud

C 端交易 / 履约

云端中立托管,摘要锚定,争议可还原

deploy中立托管服务,任何第三方可运营兼容节点
data授权摘要外部锚定 —— hash now, reveal on dispute
binding用户 × Agent × 订单 × 金额 × 地址
assurance争议时还原完整授权链路
endpointApp / 推送确认,多 Agent 平台可接入
digest anchored externally · dispute-time reveal
/ 05 — PROVENANCE LOG

从概念到规范的可追溯时间线

关键节点均有可验证的外部存证,非事后包装。

2026-07-29 a1f3e9 视频脚本与原型构思豆包创作记录 · TSA 可信时间戳存证
2026-08~08 7c20b8 公开平台首次发布小红书 / B 站视频公开发布
2026-08 d44ad1 TRAE 创造力大赛社区发布 ↗社区论坛公开发布,进入复赛评审
2026-09-02 e910c7 产业侧需求印证虎嗅 AI100 闭门会多位产业嘉宾独立指出同类缺口(见 /01)
2026-09-06 3b77f2 IntentGrant Spec v2.0 定稿协议规范完成 · 可信时间戳存证
2026-09 → —— 英文 Spec 上线 · 国际实体筹备新加坡基金会实体设立中,协议治理独立于运营公司(进行中,非已完成)
/ 06 — CONTRIBUTORS

4 人核心团队

产品、平台工程、端侧硬件与 GTM 的最小完整组合。

苏亚伟 FOUNDER / CEO / PRODUCT 京东产品增长、银豹企业 KA、创业全链路
吴浩麟 ARCHITECTURE 腾讯、美团、蚂蚁经历;平台与协议工程
林景辉 MOBILE & HARDWARE Android、BLE、固件、端侧联调
袁建国 GTM & OPS 生态合作、渠道、早期市场拓展

# 正在补齐:安全工程 · 关键基础设施方案 · 量产供应链顾问(量产安全版本为目标,非已完成节点)

/ 07 — FAQ

常见问题

Q01IntentGrant 是什么?+
一个开放协议,定义 AI Agent 在执行高后果动作前,如何绑定"谁、授权了什么、在什么范围、多长时间、结果如何"的任务级凭证
Q02一闪是做什么的?+
一闪(YiShan)是 IntentGrant 协议的发起方,提供协议参考实现与中立托管服务;协议治理独立于运营公司。
Q03这与 OAuth 是什么关系?+
OAuth 授权"资源访问",IntentGrant 授权"任务执行"。两者互补,不替代;字段设计参考 RFC 9396 的细粒度授权表达。
Q04RoleKey 硬件是必须的吗?+
不是。手机、PDA、IM、工单可以覆盖大多数场景;RoleKey 只在高风险、职责分离、独立在场等条件下作为独立确认端点的参考实现之一。它不承担"盲按即证明本人"的语义,也不单独构成法律意义上的不可抵赖。
Q05和蚂蚁 ACT、Mastercard Verifiable Intent、Google AP2 是什么关系?+
它们的存在验证了"任务级授权"赛道的必要性,但都属于各自生态内的协议;IntentGrant 定位为跨平台的中立层。
Q06托管服务如何保证中立?+
协议开源,任何第三方都可以基于协议运营兼容节点;一闪是首个运营者,不是唯一运营者。
Q07目前有客户了吗?+
目前完成端到端原型,尚无外部客户 POC、付费或生产部署——这是当前的事实边界,所有商业化表述均为情景示意或待验证假设。
Q08IntentGrant 是行业标准吗?+
不是。目前是协议草案(DRAFT),正在推进开源社区与标准组织的长期路径 —— aiming to become,而非已是。
Q09为什么选择新加坡?+
MAS 于 2026 年 7 月发布 SAFR 框架,定义了 agentic AI 的授权需求;新加坡实体将承担国际协议治理与海外托管职能(基金会设立中)。
Q10怎么参与?+
阅读规范、在 GitHub 提 issue、邮件联系团队,或在社区讨论中提出你的使用场景。
GET STARTED

让 Agent 的每一次行动,都有迹可循

从阅读规范开始,了解 IntentGrant 如何为你的 Agent 系统增加任务级授权层。

Protocol
OPEN SOURCE · 字段、状态机、证据格式开放定义
Governance
INDEPENDENT FOUNDATION (SG, IN SETUP) · 治理独立于运营公司
Operator
YISHAN 一闪 · FIRST OPERATOR, NOT THE ONLY ONE