Welke functies maken isolatie per gebruiker mogelijk op een gedeelde AI-server voor thuis?

Eva Wong is de Technisch Schrijver en en vaste knutselaar bij ZimaSpace. Een levenslange geek met een passie voor homelabs en open-source software, zij is gespecialiseerd in het vertalen van complexe technische concepten naar toegankelijke, praktische handleidingen. Eva gelooft dat zelf-hosting leuk moet zijn, niet intimiderend. Met haar tutorials stelt ze de community in staat om hardware-setup te ontrafelen, van het bouwen van hun eerste NAS tot het beheersen van Docker-containers.

Isolatie per gebruiker vereist aan elke data- en toolgrens autorisatie die aan een identiteit is gebonden, plus resourcecontroles die voorkomen dat รฉรฉn gezinslid de gedeelde server volledig belast.

Een enkele GPU thuis kan meerdere gezinsleden bedienen zonder voor elke persoon een afzonderlijk model te laden, maar gedeelde inferentie is niet hetzelfde als gedeelde toegang. De gateway moet vastleggen wie elk verzoek heeft gestart, retrieval en geheugen op basis van die identiteit filteren, alleen beperkt geldige credentials delegeren en wachtrijen of quota per gebruiker afdwingen voordat werk de gedeelde model- en opslagdiensten bereikt.

De identiteit moet het volledige verzoekpad doorlopen

Authenticatie stelt vast wie de interface gebruikt, maar isolatie hangt ervan af dat die identiteit wordt meegenomen door retrieval, promptopbouw, toolaanroepen, logs en achtergrondtaken. Als deze wordt vervangen door รฉรฉn gedeeld serviceaccount, verdwijnt de context die nodig is voor autorisatiebeslissingen verderop in de keten.

Een gedetailleerde architectuur voor isolatie van tenantidentiteiten scheidt tenantidentiteit, data-isolatie, versleuteling, snelheidslimieten en resourcequota. Dezelfde grenzen kunnen worden toegepast op een huishouden, waar elke gebruiker privรฉbestanden en verschillende automatiseringsrechten heeft.

Delegatietokens met een korte geldigheidsduur moeten zowel de gebruiker als de agentactie identificeren. Diensten valideren deze onafhankelijk in plaats van te vertrouwen op identiteitstekst in de prompt, die een LLM verkeerd kan begrijpen of die door een geรฏnjecteerd document kan worden gemanipuleerd.

Data, geheugen en credentials hebben afzonderlijke naamruimten nodig

Elk document, elk tekstfragment, elk geheugenitem, elk gesprek en elke toolcredential moet een eigenaar- of geautoriseerde-groepsbeleid bevatten. Retrieval past die filters toe voordat kandidaten in de modelcontext komen, en caches nemen de autorisatiescope op, zodat een privรฉresultaat niet opnieuw voor een andere gebruiker kan worden gebruikt.

Een ontwerp voor toegangsbeheer tijdens queryโ€™s voor embeddings bewaart de toegangsbeheercontext van bestanden samen met geรฏndexeerde inhoud. Dit laat zien waarom semantische overeenkomst ondergeschikt moet blijven aan de oorspronkelijke bronrechten, in plaats van een nieuwe omweg daaromheen te worden.

Credentials verdienen de nauwste naamruimte. De assistent van een kind mag een gedeelde agenda lezen, maar niet de e-mail van een ouder; een mediaworkflow mag naar รฉรฉn map schrijven, maar niet naar alle NAS-shares. Het model ziet de toolbeschrijvingen, terwijl de uitvoeringsgateway de daadwerkelijke geheimen beheert en vrijgeeft.

Compute-isolatie beheerst luidruchtige buren, niet de toegang tot data

Limieten voor gelijktijdigheid per gebruiker, tokenbudgetten, wachtrijgewichten en annulering voorkomen dat รฉรฉn lange generatie GPU-slots monopoliseert. Ook CPU, RAM, tijdelijke opslag en netwerkuitgaand verkeer hebben limieten nodig, omdat toolworkloads de server buiten het model om kunnen uitputten.

Een ontwerp voor tokenquota per klant beschrijft verzoeklabels, quota-afdwinging, beheersing van luidruchtige buren en gedeelde GPU-planning. Deze mechanismen verbeteren de eerlijkheid, maar vervangen geen autorisatie voor documenten en credentials. Dit onderscheid blijft zichtbaar tijdens latere tests binnen het huishouden.

De fout ligt in de aanname dat een afzonderlijke chatsessie gelijkstaat aan isolatie. Gedeelde vectorcaches, prefixcaches, tijdelijke bestanden, logs of brede servicecredentials kunnen nog steeds tussen gebruikers lekken. Test elk gedeeld onderdeel op identiteitsbewuste sleutels en geweigerde toegang, niet alleen de zichtbare applicatiedatabase.

Voer een isolatietest tussen gebruikers uit

Maak twee accounts aan met รฉรฉn gedeeld document, voor elk account รฉรฉn privรฉdocument, afzonderlijke geheugens, verschillende toolrechten en ongelijke computequota. Voer vanuit beide identiteiten semantisch identieke queryโ€™s uit, directe gokpogingen naar paden, verzoeken om caches op te warmen, gelijktijdige lange prompts en achtergrondtaken.

Vergelijk de autorisatiegrens met isolatie op basis van capabilities, waarbij de scope van een capability wordt beschouwd als onderdeel van agentbeveiliging in plaats van promptgedrag. Leg geslaagde leesacties, geweigerde pogingen, wachtrijvertraging, cachesleutels, de identiteit van gedelegeerde credentials en auditgebeurtenissen vast.

De test is pas geslaagd wanneer gedeeld bewijsmateriaal voor beide gebruikers zichtbaar is, privรฉbewijsmateriaal nooit in de context van de andere gebruiker terechtkomt en รฉรฉn workload de andere niet verder kan uithongeren dan volgens het gedeclareerde beleid is toegestaan. Elke cachehit tussen gebruikers met privรฉcontext is een blokkerend defect.

Tech & AI HUB

Meer om te lezen

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.