Rivault:用Face ID为AI代理数据访问上锁的零知识安全方案

当AI代理需要你的隐私数据时,谁来把关?
随着AI代理(AI Agent)和计算机使用代理(CUA, Computer-Using Agent)的能力不断增强,它们已经可以帮我们完成越来越复杂的任务:预订机票、填写表单、完成支付。但一个尖锐的问题也随之浮出水面——当这些自动化程序需要你的护照号、信用卡信息或其他敏感数据时,你真的放心把它们直接交出去吗?
AI代理是指能够自主感知环境、做出决策并执行动作的人工智能系统。与传统的聊天机器人不同,AI代理具备"规划-执行-反馈"的闭环能力,可以分解复杂任务并逐步完成。计算机使用代理(CUA)则是AI代理的一个特殊子类,它能像人类一样操作图形界面——点击按钮、填写表单、在不同应用之间切换。2024年以来,OpenAI的Operator、Anthropic的Computer Use功能以及Google的Project Mariner等产品相继推出,标志着CUA从实验室走向消费者市场。然而,这些代理在执行任务时往往需要访问用户的敏感凭证,这种需求与传统的权限管理模型产生了根本性冲突。
近日在 Product Hunt 上线的 Rivault 正是瞄准了这一痛点。它的口号简洁而直白:"用 Face ID 授权 AI 代理的数据访问"。这款产品在上线当天就获得了 111 个投票和 28 条评论,排名第 14 位,反映出开发者社区对"AI 时代数据安全"这一议题的高度关注。

Rivault 的零知识架构与工作原理
零知识金库存储:数据加密的核心机制
Rivault 的核心设计理念是"零知识"(zero-knowledge)架构。用户可以将敏感数据和上下文信息存储在一个加密的金库中,而 Rivault 本身默认无法访问这些数据。这意味着即便是服务提供方,也无法在未经授权的情况下窥探你的护照号或银行卡详情。
零知识概念源自密码学中的"零知识证明"(Zero-Knowledge Proof),由Goldwasser、Micali和Rackoff在1985年首次提出。其核心思想是:证明者可以向验证者证明某个陈述为真,而不泄露除该陈述真假之外的任何信息。在实际产品应用中,"零知识架构"通常指服务提供商在设计上无法访问用户的明文数据——数据在用户设备端使用用户独有的密钥进行端到端加密后才上传至服务器,服务商只存储密文。这种架构的典型代表包括密码管理器1Password和Bitwarden、端到端加密通讯应用Signal等。其优势在于即便服务器被入侵或公司员工恶意操作,攻击者获得的也只是无法解密的密文。
这一设计沿袭了现代密码学管理工具(如零知识密码管理器)的思路,将"信任最小化"作为安全基石。数据的解密钥匙始终掌握在用户手中,而非服务商的服务器上。
逐次授权与生物识别:Face ID + Passkey 双重验证
Rivault 的工作流程可以概括为四步:
- 存储:用户把数据和上下文存入零知识金库;
- 请求:当 AI 代理执行任务(如订机票)需要某项数据时,Rivault 会向用户发起一次授权请求;
- 解锁:用户通过 Face ID 或 Passkey(通行密钥)来解锁并授权本次数据使用;
- 回收:任务完成后,数据会被"确定性地删除/脱敏"(deterministically redacted)。
这套流程最大的亮点在于——每一次数据访问都需要用户的主动、实时授权,而不是一劳永逸地把权限全部交给代理程序。这种"逐次授权"模式可以视为对传统OAuth授权框架的一次范式升级。OAuth 2.0是当前互联网应用广泛使用的授权协议,它允许用户授予第三方应用有限的资源访问权限而无需共享密码,但其典型模式是"一次授权、持续有效"——用户授予权限后,应用可在令牌有效期内反复访问数据。Rivault将授权粒度从"会话级"细化到"每次访问级",每一次数据读取都需要独立的生物识别确认,这与最小权限原则(Principle of Least Privilege)高度契合,也呼应了欧盟GDPR中"数据最小化"和"目的限制"的监管要求。
生物识别的引入,使得授权过程既安全又快捷。
为什么 Rivault 值得关注?
填补 AI 代理的"信任缺口"
当前主流的 AI 代理在处理敏感任务时,往往面临一个两难:要么用户把凭证直接明文提供给代理(存在泄露风险),要么代理因缺乏必要数据而无法完成任务。Rivault 提供了第三条路径——在需要时临时、可控地授予访问权。
这种"即用即授权、用完即回收"的模式,本质上是把传统的一次性授权拆解为一系列细粒度的、可审计的授权事件。对于金融、旅行、政务等涉及高敏感数据的场景,这样的设计显得尤为必要。
生物识别 + 零知识的组合拳
将 Face ID/Passkey 与零知识金库结合,是 Rivault 的差异化所在。单纯的零知识存储解决了"谁能看到数据"的问题,而生物识别授权则解决了"谁能触发数据使用"的问题。两者叠加,构成了一个相对完整的隐私控制闭环。
你可能没注意到,Passkey 作为 FIDO 联盟推动的无密码认证标准,正在被苹果、谷歌、微软等巨头广泛采用。FIDO联盟(Fast Identity Online Alliance)成立于2012年,由250多家企业共同推动。Passkey的工作原理基于公钥密码学:用户设备本地生成一对公私钥,私钥存储在设备的安全芯片(如iPhone的Secure Enclave或Android的Titan芯片)中永不离开设备,公钥注册到服务端。认证时,服务端发送一个挑战(challenge),设备用私钥签名后返回,服务端用公钥验证。由于不存在可被钓鱼或泄露的共享密码,Passkey从根本上消除了密码重用、撞库攻击和网络钓鱼的风险。Google报告显示Passkey的认证速度比传统密码快40%,成功率高出4倍。Rivault 顺应这一趋势,也降低了用户的接入门槛。
Rivault 仍待观察的关键问题
尽管理念先进,Rivault 目前仍有一些值得关注的细节:
-
"确定性脱敏"的技术实现:任务完成后数据如何被彻底清除?确定性脱敏是一种数据处理技术,指对敏感数据进行不可逆的、可预测的、一致的遮蔽或删除操作。与随机化脱敏不同,确定性脱敏确保相同的输入总是产生相同的输出,这在审计和合规场景中至关重要——它允许验证脱敏操作是否正确执行,同时又无法从脱敏结果逆推原始数据。然而在实际工程中,彻底清除数据面临诸多挑战:操作系统的内存管理机制可能将数据页面交换到磁盘、SSD的磨损均衡算法可能保留旧数据块的副本、第三方API的日志记录可能无意中缓存了敏感字段。在代理运行的临时内存或第三方服务中,数据是否可能残留?这是隐私产品最容易出问题的环节。
-
用户体验与安全的平衡:如果每一次数据访问都需要 Face ID 授权,对于高频任务是否会造成打扰?如何在便利性与安全性之间取得平衡,将直接影响产品的实际采用率。业界的经验表明,过于频繁的安全提示会导致"授权疲劳"(consent fatigue),用户可能养成不假思索就点击确认的习惯,反而削弱了安全机制的实际效果。
-
生态兼容性:Rivault 需要与各类 AI 代理和 CUA 平台对接才能发挥价值,其集成能力和开放程度将决定它能覆盖多大的应用场景。目前AI代理生态仍处于早期阶段,缺乏统一的数据访问协议和标准化接口,这既是Rivault的机遇(先发制定标准),也是挑战(需要逐一适配各平台)。
结语:隐私授权将成为 AI 代理时代的基础设施
Rivault 的出现,代表了一个重要的行业信号:随着 AI 代理逐步渗透到日常事务处理,"数据授权"本身正在成为一个独立且关键的产品品类。过去我们讨论 AI 的能力边界,如今则越来越多地需要讨论 AI 的"权限边界"。
这一趋势与更广泛的数据主权运动一脉相承。从欧盟GDPR到加州CCPA,全球监管机构正在强化个人对自身数据的控制权。AI代理的崛起使得数据授权的频率和复杂度呈指数级增长,传统的隐私政策弹窗和一次性同意机制已远远不能满足需求。Rivault所代表的"实时、细粒度、可验证"的授权范式,可能正是这个新时代所需要的基础架构。
可以预见,类似 Rivault 这样的"AI 数据守门人"工具,将在未来的 AI 应用生态中扮演基础设施角色。谁能在安全性、易用性和生态兼容性之间找到最佳平衡点,谁就有望在这个新兴赛道中占据先机。
核心要点
相关推荐

Qwen3 27B深度评测:推理能力强大却过度思考的解决方案
深度评测Qwen3 27B开源模型的推理能力与过度思考问题。分析27B参数规模的性能优势、过度思考的原因与代价,并提供关闭思考模式、分场景配置等实用优化建议。

Gemini 3.7 Flash发布:智能体经济学之争全面打响
Google DeepMind发布Gemini 3.7 Flash,聚焦编程与智能体能力,激进定价抢占市场。OpenAI推出Ultrafast押注延迟,DeepSeek持续施压成本效率,AI行业智能体经济学竞争格局深度解析。

AI算法工程师自学路线:从零基础到拿到Offer的完整规划
详解AI算法工程师自学路线图,涵盖基础阶段、核心算法、CV与NLP方向选择及转行就业策略。帮助零基础和跨专业学习者建立系统学习规划,掌握从需求分析到模型部署的全链路能力。