Я неожиданно стал немного иначе доверять session keys после того, как провел время рядом с Ньютоном: дело было не в том, что ключи изменились, а в том, что я начал думать о том, что происходит, когда идентификация и авторизация перестают существовать в отдельных частях системы.
Большая часть обсуждений об автоматизации сосредоточена на том, что агент может сделать после того, как было выдано разрешение. Обычно разговор идет об исполнении. Может ли агент торговать. Может ли он перемещать активы. Может ли он взаимодействовать с контрактами. Предположение заключается в том, что если разрешение существует, действие может быть выполнено.
Пока я следил за Ньютоном, мое внимание ушло в другое место.
Я потратил время на то, чтобы разобраться, как работает авторизация, управляемая политиками, и подумать о растущей роли агентов в финансовой активности. Чем больше я об этом думал, тем меньше меня интересовала сама транзакция. Мое внимание удерживало то, что было до транзакции.
Вот где в моей картине появились ключи сессии.
Ключи сессии полезны, потому что они уменьшают трение. Никто не хочет снова и снова подтверждать каждое мелкое действие, которое выполняет автоматизированная система. Если от агента ожидается эффективная работа, то в некоторой степени делегированная власть становится необходимой. Проблема в том, что делегированная власть создает странный психологический разрыв.
Ключ может быть действительным.
Разрешения могут быть корректными.
Политики могут быть настроены правильно.
Но остается назойливый вопрос: связан ли человек, который изначально создал эти разрешения, с той активностью, которая происходит.
Этот вопрос ощущается все более важным по мере того, как агенты становятся более способными.
Проводя время рядом с подходом Ньютона к авторизации, я снова и снова возвращался к мысли о том, что доверие редко формируется из одного события проверки. Обычно доверие приходит из слоев подтверждений, которые поддерживают друг друга.
Ключ сессии доказывает, что власть была делегирована.
Биометрическая аутентификация может помочь доказать, кто инициировал это делегирование.
Это не одно и то же.
Сначала это различие кажется незначительным, но оно меняет то, как я думаю об автоматизированных системах.
Без надежного слоя идентичности ключ сессии иногда может ощущаться как инструкция, которая продолжает двигаться по системе задолго после того, как исходное решение ушло на задний план. Ключ остается активным, потому что выполнены технические требования.
Биометрическая аутентификация вводит другой тип связи.
Вместо того чтобы власть существовала исключительно как технический объект, власть связывается с человеческим решением, которое можно проверить в момент, когда разрешения создаются или изменяются.
Это не устраняет риск.
Это не решает все проблемы безопасности.
Это не гарантирует правильных решений.
Похоже, это делает другое: сокращает расстояние между намерением и авторизацией.
Это сокращение имеет значение.
Одна вещь, которую я усвоил, проводя время в крипто, — это то, что многие сбои происходят не потому, что разрешений не было, а потому, что разрешения пережили предположения, которые изначально оправдывали их.
Рынки меняются.
Стратегии меняются.
Участники меняют свое мнение.
Допустимый уровень риска меняется.
Но авторизации часто остаются нетронутыми.
Чем дольше я следил за Ньютоном, тем больше начинал воспринимать авторизацию как живой процесс, а не как единичное событие. Если политики могут адаптироваться и если делегированные разрешения можно тщательно ограничивать, то проверка личности становится более осмысленной, потому что она участвует в продолжающемся взаимодействии с системой, а не выступает разовой контрольной точкой.
Думаю, отчасти поэтому обсуждения вокруг Ньютона часто кажутся отличающимися от типичных разговоров об автоматизации. Фокус снова и снова возвращается к тому, должны ли действия происходить при определенных условиях, а не просто к тому, могут ли они происходить.
Это различие влияет на то, как я думаю о ключах сессии.
Ключ сессии сам по себе дает удобство.
Ключ сессии, связанный с биометрической аутентификацией, начинает ощущаться как подотчетное удобство.
Разница тонкая.
Большинство пользователей никогда не задумываются об этом, пока транзакции исполняются в фоновом режиме.
И все же, когда я смотрю на то, как формируется доверие в автоматизированных средах, я ловлю себя на мысли, что уделяю меньше внимания скорости выполнения и больше — цепочке решений, которая сделала выполнение возможным в первую очередь.
Наблюдение за участием вокруг NEWT закрепило для меня эту перспективу. Многие обсуждения в итоге возвращаются к разрешениям, границам авторизации и условиям, связанным с активностью, а не к самой активности. Похоже, за этим стоит следить, потому что это указывает на то, что люди могут по-разному оценивать автоматизацию, чем раньше.
Я не уверен, к чему в конечном итоге приводит эта тенденция, но она заставляет меня задуматься, будут ли самыми сильными те системы, в которых делегированная власть ощущается менее далекой от людей, которые ее создали.


