Kendi kodunu yazıp çalıştıran yapay zeka ajanları nasıl kum havuzuna alınır
Güncelleme

Üretilmiş kod demek her ajan koşusu kısmen güvenilmez demektir: microVM ya da gVisor kum havuzunda yalıt, ağını gateway çıkış politikasıyla kapat.
Her yapay zeka ajanı demosu sihirli anı gösterir: ajan kod yazar ve çalıştırır. Her güvenlik incelemesi devam sorusunu sorar: tam olarak nerede çalıştırır? Üretilmiş kod tanımı gereği güvenilmez koddur, çünkü çalıştırmadan önce hiçbir insan okumamıştır. Kum havuzu, nereye sorusunu ajanın konuşarak aşamayacağı sınırlarla yanıtlar.
Tehdit tek paragrafta
Kod çalıştıran ve ağa çıkan ajan, makinesinin yapabildiği her şeyi yapabilir: bağlı sırları okur, paylaşılan dosyaları yazar, veriyi dış sunucuya çıkarır ya da komşu iş yüklerine atlar. Komut enjeksiyonu bunu büyütür, çünkü yoldan çıkarma komutu normal görünümlü araç çıktısı içinde gelebilir. Komuttaki politika öneridir. Çalışma zamanındaki yalıtım gerçektir.
Yalıtım seçenekleri, zayıftan güçlüye
Düz konteynerler. İsim alanları ve cgroup süreçleri ucuza çitler ama herkes ana çekirdeği paylaşır. Güvenilir koda yeter, üretilmiş komutlara yetmez.
gVisor tarzı sistem çağrısı süzme. Ajan ile ana makine arasına kullanıcı alanı çekirdek oturur, sistem çağrılarını kendisi yanıtlar. Saldırı yüzeyi tam çekirdek yerine süzgece iner. Çoğu ajan filosu için yoğunluk ve güvenlik dengesi iyidir.
Ajan başına microVM. Her ajan donanım zorunlu sınırlı kendi minik sanal makinesini alır. Açılış pahalılaşır, hafıza genel gideri artar ama bir misafirdeki çekirdek hatası o misafirde kalır. İlk Substrate paylaşımları tam bu katman için Cloud Hypervisor sınıfı çalıştırıcılara işaret eder.
Dine göre değil iş yüküne göre seç. Salt okunur araştırma ajanı ile kabuk sallayan operasyon ajanı aynı kutuyu hak etmez.
Ağ çiti: gateway çıkış politikası
Yalıtım patlamayı kapatır. Çıkış politikası patlayacak şeyi küçültür. Gateway izinli hedefleri listeler: bilet API, doküman sunucusu, iç paket aynası. Açık internet dahil gerisi engellenir ve kaydedilir.
İzin listesini kolaylıktan değil görevden yaz. Triyaj ajanı yalnız bilet ve doküman gerekiyorsa iki hedef alır, yirmi değil. Listeyi güvenlik duvarı kuralları gibi dönem dönem gözden geçir, çünkü ajanlar tıpkı insanlar gibi izin biriktirir.
Sırlar: asla komutta değil
Ajanlar yapıştırmayı sever. Model anahtarları, veritabanı parolaları ve tokenlar platform engellemezse komut, dosya ve kayıtlara düşer. Anahtarları merkezi Model yapılandırmasında tut, çağrı anında enjekte et, her anahtarı gerektirdiği en dar yetkiye bağla. Ham anahtarı hiç görmeyen ajan onu satıra sızdıramaz.
Çalışılmış örnek: dişli kurgusal kod düzeltme ajanı
Aşağıdaki bağlam kurgusaldır. Kurgusal ParcelTrack ekibi (kurgusal) hata raporu okuyup yama yazan ve test paketini koşturan ajan çalıştırır. Bir hafta rapor, ajana depoyu dış sunucuya yüklemesini söyleyen gizli komut içerir.
Kapalı tasarımda ajan görev başına microVM koşar, gateway yalnız Git sunucusu ve paket aynasına izin verir, model anahtarı enjekte edilir, asla görünmez. Enjekte komut çalışır, yüklemeyi dener, engellenen çıkış kuralına çarpar. Deneme gateway kaydına düşer, inceleyen görür, yama yine yazılır. Aynı ajan, aynı komut saldırısı, çit kararıyla iki ayrı son.
Kontrol listesi: tek sayfalık kum havuzu incelemesi
- İş yükü başına yalıtım sınırı adlandırılmış: konteyner, gVisor katmanı ya da microVM.
- Girdi başına gerekçeli çıkış izin listesi, varsayılan engelleme, tüm engeller kayıtlı.
- Sırlar merkezi tutulur ve enjekte edilir, ajan süreç görünmez.
- Çalışma alanı atılabilir: depolar yeniden alınır, üretim kimliği bağlı değildir.
- Öldürme yolu testli: yoldan çıkan görev bir dakikada duraklatılıp yok edilir.
İlgili okuma
- İki katmanın tamamı Google AX ve Agent Substrate nedir yazısındadır.
- Konteyner yalıtım alışkanlıkları küçük güvenli konteyner imajları yazısından taşınır.
- Servis hesabı izin disiplini, izinler servisimi bozdu yazısındaki kasın aynısıdır.
Net yanıtlar
Sık sorulan sorular
Yapay zeka ajanları neden kum havuzu ister?
Kimsenin incelemediği terminal komutları dahil kod üretip çalıştırır. Yalıtım yoksa tek kötü komut sırları okur, veriyi bozar ya da komşuya saldırır.
gVisor kum havuzu nedir?
Uygulamanın sistem çağrılarını kesen kullanıcı alanı çekirdeğidir; ele geçen sürecin ana makinede eriştiğini küçültür.
Ajanlar için microVM nedir?
Ajan başına donanım yalıtımlı minik sanal makinedir; düz konteynerden güçlü sınır verir, biraz açılış ve hafıza bedeli ister.
Ajan yalıtımında konteyner ve microVM karşılaştırması?
Konteynerler ana çekirdeği paylaşır, çekirdek kaçağı herkesi etkiler. MicroVM ajan başına donanım sınırı ekler.
Gateway çıkış politikası nedir?
Ajanın hangi dış host ve API çağrısı yapabileceğini bildiren listedir. Gerisi engellenir, çalınmış kimlik ve enjekte komut duvara çarpar.
Ajanlara açık internet verilmeli mi?
Varsayılan hayır. Görevin gerektirdiği bilet API, doküman sunucusu ve paket aynasını izin listesine al, her izinli çağrıyı kaydet.
Model API anahtarları nerede durur?
Merkezi Model yapılandırmasında, çalışma anında enjekte edilir, komut, dosya ya da sohbet kaydına asla yapıştırılmaz.
Ajan kum havuzu kurulumu nasıl incelenir?
Dört şeye bakılır: yalıtım sınırı, çıkış izin listesi, sır yönetimi ve öldürme yolu. Biri eksikse kurulum bitmemiştir.
Kum havuzları ajanı yavaşlatır mı?
Açılışta ve sistem çağrısı yoğun işte biraz. Yükünde genel gideri ölç; genelde tek olaydan çok küçüktür.