TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #688 195
🔐 JWT2Kerberos: зачем агентам Kerberos

🤖 LLM-агенты всё чаще получают доступ к реальным корпоративным системам:
базам данных, файловым шарам, внутренним API, SOC-инструментам.

Проблема в том, что почти вся эта инфраструктура обычно строится вокруг Active Directory и Kerberos,
а агенты работают с JWT и OIDC.

⚠️ Где возникает проблема

🔑 JWT отлично подходит для:
➖API
➖микросервисов
➖облачных workload’ов

При этом Kerberos-инфраструктура:
❌ не понимает JWT
❌ требует строгой идентичности
❌ строится вокруг принципала, билета и KDC

Поэтому архитектура почти всегда деградирует до простого решения:
🧨 агенту выдают сервисный аккаунт.


С этого момента:
🕒 секрет становится долгоживущим
👥 один аккаунт используют разные агенты
🕵️ audit теряет смысл
💥 любой prompt injection = риск доменного доступа

🧩 Для чего нужен JWT2Kerberos?

JWT2Kerberos - это паттерн аутентификации, который позволяет:

🔐 использовать JWT для идентификации агента
🏛 использовать Kerberos для принятия решения о доступе


Агент не получает Kerberos-секреты.
Он доказывает, кто он, а инфраструктура решает, что ему можно.

🔁 Как это работает:

1️⃣ Агент проходит OIDC-аутентификацию и получает JWT
2️⃣ JWT валидируется (issuer, audience, exp, claims)
3️⃣ Claims мапятся на Kerberos-контекст
4️⃣ Через S4U2Self / constrained delegation запрашивается TGS
5️⃣ Агент получает билет
на конкретный сервис на короткое время
без возможности эскалации

📌 В такой реализации:
❌ нет паролей
❌ нет keytab’ов
❌ нет доступа «куда получится»

🔐 Почему это безопаснее

🧠 Реальная идентичность
Каждый агент это отдельный Kerberos-контекст. В логах больше нет абстрактного svc-agent.

🎯 Минимальный blast radius
Даже скомпрометированный агент ограничен одним SPN,
временем жизни билета и политиками AD

🛡 Zero Trust на уровне AD
Каждый вызов это проверка, а не доверие по факту запуска.

🤖 Почему без этого LLM-агенты опасны

LLM-агент:
🧠 принимает решения на основе текста
🎭 подвержен prompt injection
⚙️ управляет реальными инструментами
JWT2Kerberos вводит жёсткую границу: агент может ошибиться, а инфраструктура нет.

Это и есть defense in depth для агентных систем.

🧨 Главная мысль

JWT2Kerberos не является интеграцией JWT и Kerberos.
Это механизм установки контроля над идентичностью агентов. Инфраструктура каждый раз решает, доверять ли агенту.

Внезапно оказывается, что Kerberos уже не legacy,
а самый строгий компонент в современной AI-безопасности.

Stay secure and read SecureTechTalks 📚

#SecureTechTalks #JWT2Kerberos
#Kerberos #LLMSecurity #AgentSecurity
#ZeroTrust #IdentitySecurity #ActiveDirectory #PromptInjection #CyberSecurity
  • 🔥 2
  • 👍 1
More from @securetechtalks
  1. Oct 2, 2026🧨 AI сокращает путь от найденной уязвимости до реальной атаки Google Threat Intelligence…
  2. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  3. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
  4. Sep 29, 2026🍷 Исследователи «напоили» LLM Команда UNSW решила проверить довольно странную гипотезу, ч…
  5. Sep 28, 2026🧨 GitHub отдал fuzzing AI агенту GitHub Security Lab открыла инструмент, который автомати…
  6. Sep 25, 2026🧨 Carbonato: ботнет устанавливает AI агента на взломанный сервер Исследователи ThreatDown…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →