Tre identitetssignaler som løser tre ulike problemer
Tre problemer bak det samme ordet
Identitet høres ut som ett tema. Denne uken viser tre kilder at ordet dekker ulike problemer. NIST spør hvordan en KI-agent kan identifiseres, få avgrenset autorisasjon og etterlate et revisjonsspor. Mozilla arbeider med anonyme legitimasjoner som skal begrense misbruk uten å gjøre mer sporing til standardløsningen. Firefox Containers Preview skiller informasjonskapsler, kontoer og annonseoppfølging mellom nettleserkontekster. Jeg synes likheten er nyttig, men bare hvis forskjellene får stå.
NIST handler om hvem en agent opptrer som når programvare kan bruke verktøy og utføre handlinger. Mozilla handler om å bevise at en forespørsel kan få begrenset tilgang uten å avdekke mer om personen enn nødvendig. Containers handler om å holde nettleseraktivitet fra ulike sammenhenger fra hverandre. I praksis er dette agentkontroll, anonym adgang og lokal isolasjon. Ingen av løsningene kan erstatte de to andre.
NIST spør før standarden er ferdig
NISTs konseptpapir er formulert som spørsmål. Det undersøker blant annet identifikasjon, autorisasjon, ikke-benektelse og revisjonsspor for KI-agenter. Det spør også hvordan indirekte promptinjeksjon kan begrenses. Dette er et viktig signal, men ikke en ferdig kontrollkatalog. En sikkerhetsansvarlig kan bruke spørsmålene til å kartlegge dagens agentbruk. Hun kan ikke vise til papiret som bevis på at et bestemt system er trygt.
Jeg ville derfor fulgt med på hvilke identitetsbevis som faktisk blir foreslått, hvordan fullmakter kan trekkes tilbake, og hvem som får lese loggene. Agentens navn i et grensesnitt er ikke nok. Det interessante er om systemet kan skille agent, menneske og tjeneste når noe går galt.
Mozilla vil begrense uten å følge mer
Mozilla beskriver et samarbeid om anonyme legitimasjoner og hastighetsbegrensning i kampen mot automatisert misbruk. Initiativet er fortsatt under utforming. Poenget er å undersøke om en tjeneste kan håndheve grenser uten å bygge enda et omfattende sporingslag. Det er en annen avveining enn NISTs agentarbeid, selv om begge trenger et troverdig signal om hvem eller hva som ber om tilgang.
Det åpne spørsmålet er hvor godt løsningen virker når en angriper fordeler trafikken eller skaffer mange legitimasjoner. Mozilla lover ikke at anonymitet alene løser botproblemet. Jeg leser arbeidet som et forsøk på å bevare et åpent nett mens misbruk fortsatt må bremses.
Containers skiller kontoer, ikke hele identiteten
Firefox 153 Containers Preview isolerer informasjonskapsler, annonseoppfølging og kontoer mellom valgte kontekster. Det kan være nyttig for en person som vil holde arbeid, privatliv og flere innlogginger fra hverandre. Funksjonen gir ikke full anonymitet. Nettstedet kan fortsatt motta annen informasjon fra nettleseren og forbindelsen.
Det er nettopp derfor denne ukens tre signaler bør leses sammen, men ikke blandes. Containers rydder lokalt i nettleseren. Anonyme legitimasjoner prøver å redusere behovet for sporing ved adgangskontroll. NIST spør hvordan handlende agenter skal identifiseres og styres. Neste uke bør vi se etter konkrete tekniske forslag, testresultater og tydeligere grenser. Inntil da er min konklusjon enkel: identitet er ikke én bryter, men flere kontroller med forskjellige oppgaver.
Kilder og videre lesning
- csrc.nist.gov: ipd
- blog.mozilla.org: keeping the web open and private in the bot era
- blog.mozilla.org: firefox containers preview
Åpenhetspliktene i artikkel 50 gjelder fra 2. august 2026.
Den felles testen er begrensning
De tre prosjektene kan vurderes med det samme kontrollspørsmålet: Hva blir faktisk begrenset? For en agent gjelder det handlinger, data og fullmakter. For anonym adgang gjelder det hvor ofte en legitimasjon kan brukes uten at tjenesten lærer unødvendig mye om personen. For Containers gjelder det hvilke informasjonskapsler og kontoer som kan møte hverandre i nettleseren. Et produktnavn eller et personvernløfte svarer ikke på dette. Dokumentasjonen må vise grensen, hvordan den testes og hva som skjer når kontrollen svikter.
Det jeg vil se dokumentert
Jeg vil se forsøk som viser mer enn normal bruk. Agenten bør møte en oppgave den ikke har fullmakt til. Den anonyme legitimasjonen bør prøves mot gjentatt misbruk. En container bør testes for hvilke spor som fortsatt kan deles utenfor informasjonskapslene. Slike resultater vil gjøre neste oppdatering mer verdifull enn enda en lanseringstekst. Denne uken gir oss tre lovende retninger og tre tydelige grenser. Det er nok til å følge dem videre, men ikke nok til å kalle identitetsproblemet løst.
Tre kilder, tre typer ansvar
NISTs spørsmål retter seg mot dem som bygger og bruker handlende agentsystemer. Mozillas prosjekt retter seg mot infrastrukturen for adgang og misbruksvern. Containers gir nettleserbrukeren et lokalt skille mellom sammenhenger. Jeg vil følge hvem som faktisk får ansvar når kontrollen ikke virker. Det er først når dokumentasjonen plasserer dette ansvaret, at de tre identitetssignalene blir nyttige beslutningsgrunnlag og ikke bare interessante tekniske retninger.
Kilder
- Tre identitetssignaler: NIST vil ha agentkontroll, Mozilla vil bevare anonymitet, og Firefox skiller nettleser







