Okta通过MCP范围界定瞄准AI代理令牌成本 - AI News
Okta通过MCP范围界定瞄准AI代理令牌成本

Okta通过MCP范围界定瞄准AI代理令牌成本

2026-08-13

新闻要点

Okta 推出身份范围的 Model Context Protocol(MCP)工具列表,通过权限过滤减少 AI 代理的 token 成本;该工具在模型接收提示前筛选未授权工具,内部建模显示部分场景工具可见性降低超 90%,token 成本相应减少,同时提升访问控制安全性。

- MCP 工具列表:部分场景工具可见性降超 90%

- token 成本:工具 schema 成本降约同比例

- 访问控制:模型接收前过滤未授权工具

- 设计原则:应用工具级最小权限访问

- 验证方式:基于内部建模无客户数据

主要内容

Okta今日发布的身份范围模型上下文协议(MCP)工具列表过滤方案,可显著降低AI代理的令牌成本。该方案通过在代理提示构建前根据身份权限过滤工具,避免模型处理未授权工具定义,从而减少“工具税”——即模型因接收所有暴露工具的模式、名称、参数等信息而产生的冗余令牌消耗。内部测试显示,部分权限场景下可见工具数量减少超90%,工具模式成本降幅相近(未披露具体数值)。

MCP服务器作为AI代理连接工具与数据的核心渠道,常暴露大量工具(如Google Workspace、Slack及内部服务器)。模型每次调用时需接收所有工具的模式定义、名称、描述和参数,导致令牌成本随工具数量和用户规模快速累积。更关键的是,即使代理尝试调用未授权工具,运行时拦截虽能阻止执行,但模型已消耗令牌处理了工具定义,造成资源浪费。

Okta将此方案纳入“安全代理型企业蓝图”,通过管理员在控制台配置身份可访问的具体工具,将权限控制从服务器级缩小至工具级。该过滤机制在代理提示构建阶段即筛选工具,确保模型仅接收授权信息,同时运行时再次验证权限,实现最小权限访问。

内部模型基于Okta产品数据和公开文档,通过OAuth范围与用户角色(如客服只读、超级管理员等)模拟不同场景,计算显示工具可见性减少超90%。这一方案既解决工具数量与用户规模的成本问题,也从访问控制角度避免未授权工具调用风险。