Skip to content

Agentic Covenants / Agentic Covenants Matrix

Identity at Server-side enforcement

This layer is deterministic-and-external.

Dedicated ServiceAccount or IAM principal per agent. OIDC federation. Short-TTL bound tokens.

How it is still bypassed

  • IdP compromise
  • token replay within TTL
  • misconfigured trust policy accepting unintended issuers

Maps to

NIST CSF 2.0
PR.AA-01, PR.AA-02, PR.AA-03, PR.AA-04
NIST AI RMF
MANAGE 4.1
OWASP LLM
LLM02, LLM06
OWASP Agentic
ASI03, ASI10
Other
NIST SP 800-207 §3.4.1, NIST SP 800-63B

Enforcement

controls/identity/server-side/