W jaki sposób kontrola dostępu oparta na możliwościach ogranicza uprawnienia narzędzi agentów?

Eva Wong jest Technicznym pisarzem i stałym majsterkowiczem w ZimaSpace. Całe życie geek z pasją do homelabów i oprogramowania open-source, specjalizuje się w tłumaczeniu skomplikowanych koncepcji technicznych na przystępne, praktyczne przewodniki. Eva wierzy, że samodzielne hostowanie powinno być zabawą, a nie czymś onieśmielającym. Poprzez swoje samouczki umożliwia społeczności rozwiewanie tajemnic konfiguracji sprzętu, od budowy pierwszego NAS po opanowanie kontenerów Docker.

Kontrola dostępu oparta na możliwościach ogranicza agenta, zamieniając uprawnienia w jawną możliwość powiązaną z zasobem, zamiast w uprawnienia środowiskowe dziedziczone przez każde wywołanie narzędzia.

Na serwerze domowym pozwala to jednemu agentowi sprawdzać miejsce docelowe kopii zapasowej, innemu ponownie uruchamiać jedną usługę, a trzeciemu odczytywać folder ze zdjęciami — bez współdzielenia głównego poświadczenia.

Możliwość wiąże uprawnienia z konkretnym zasobem

Kontrola dostępu oparta na możliwościach przedstawia uprawnienia jako token lub odwołanie, które identyfikuje obiekt i określa prawa dostępne dla tego obiektu.

seL4 opisuje możliwość jako niewymienialny token przyznający uprawnienia do uzyskania dostępu do jednostki lub obiektu. Posiadanie jest częścią mechanizmu autoryzacji. seL4 reprezentuje uprawnienia za pomocą możliwości odwołujących się do konkretnych obiektów jądra, co stanowi praktyczny przykład uprawnień powiązanych z zasobem w modelu możliwości seL4.

W przypadku domowego agenta AI narzędzie do tworzenia kopii zapasowych może otrzymać uprawnienia do jednego repozytorium, zamiast dostępu środowiskowego do całego systemu plików. Sama znajomość ścieżki nie zapewnia uprawnień.

Posiadanie zastępuje uprawnienia środowiskowe jawnym delegowaniem

Tradycyjne środowiska często udostępniają uprawnienia środowiskowe za pośrednictwem poświadczeń procesu lub szerokich tokenów API.

Systemy możliwości wyrażają uprawnienia wprost w odwołaniach, które faktycznie posiada dany komponent.

capDL dla seL4 opisuje, które części systemu posiadają możliwości do innych części systemu. Te rozdziały definiują granice kontroli dostępu. Wasmtime opisuje izolację zorientowaną na możliwości dla zasobów WASI, pokazując, jak jawne posiadanie może zastąpić szeroki dostęp środowiskowy w modelu bezpieczeństwa możliwości Wasmtime.

Agent pomocniczy porządkujący zdjęcia może więc otrzymać dostęp do odczytu folderu importu oraz dostęp do zapisu w folderze przejściowym, bez uzyskania uprawnień do usuwania zawartości archiwum.

Prawa mogą być węższe niż sam zasób

Możliwość może zawierać prawa ograniczające zakres operacji dostępnych dla wskazanego obiektu.

Dwaj agenci mogą posiadać możliwości dotyczące tego samego obiektu, ale mieć różne uprawnienia.

seL4 wyjaśnia, że możliwość łączy odwołanie do obiektu z prawami dostępu, które kontrolują dozwolone operacje. Bytecode Alliance opisywało WASI w kontekście bezpieczeństwa opartego na możliwościach, wspierając ideę, że przyznane prawa mogą być węższe niż sam zasób hosta, jak pokazuje bezpieczeństwo WASI oparte na możliwościach.

Przepływ monitorowania może mieć uprawnienia do odczytu stanu, podczas gdy przepływ konserwacyjny ma uprawnienia do ponownego uruchamiania. Usługa jest ta sama, ale dostępne operacje już nie.

-15% OFF

Delegowanie może przekazać podzadaniu mniejszy zakres uprawnień

Systemy możliwości dobrze pasują do dekompozycji zadań agenta, ponieważ uprawnienia mogą być przekazywane wraz z pracą. Agent nadrzędny może delegować tylko to, czego potrzebuje konkretny pomocnik, zamiast przekazywać główne poświadczenie.

Cap'n Proto traktuje odwołania RPC jako odwołania, które jednocześnie przekazują uprawnienia do wywoływania obiektu. Przekazanie odwołania oznacza przekazanie konkretnej możliwości. RPC Cap’n Proto traktuje odwołania do obiektów jako możliwości, które można przekazywać innym komponentom, co stanowi użyteczny model delegowanych uprawnień w obiektowych możliwościach Cap’n Proto.

Pomocnik poproszony o sprawdzenie jednego folderu z logami może otrzymać możliwość odczytu wyłącznie tego folderu. Jego polecenie może wspominać o innych zasobach, ale uprawnienia nie mogą zostać rozszerzone na żądanie.

Mechanizmy możliwości i zakres narzędzi to różne warstwy

Zakres narzędzia to decyzja dotycząca zasad określająca, jak wąskie powinno być działanie agenta.

Kontrola dostępu oparta na możliwościach to mechanizm wykonawczy służący do reprezentowania i egzekwowania tych uprawnień.

Analiza zakresu narzędzi domowego agenta AI firmy ZimaSpace wyjaśnia, dlaczego zakres działania, zasobów, argumentów i poświadczeń powinien się zawężać wraz ze wzrostem autonomii. Bieżące prace nad projektem IETF dotyczącym zawężania tokenów agentów badają delegowane uprawnienia, które można ograniczać dla agentów kolejnych poziomów, ilustrując granicę delegowania w projekcie dotyczącym zawężania tokenów agentów.

Egzekwowanie możliwości nadal ma znaczenie, gdy logika agenta zawiedzie. Analiza powtarzających się pętli wywołań narzędzi firmy ZimaSpace pokazuje, dlaczego błędy zachowania i ograniczenia uprawnień należy traktować osobno.

Odbieranie uprawnień i starsze interfejsy API nadal wyznaczają granice implementacji

Praktyczne systemy nadal potrzebują sposobów na odebranie utraconych uprawnień, wygaszanie tymczasowego dostępu oraz integrację z usługami, które rozumieją wyłącznie użytkowników, role lub tokeny okaziciela.

seL4 udostępnia operacje wyprowadzania i usuwania możliwości, ale sposób odbierania uprawnień zależy od otaczającej architektury. Projekt cap-std udostępnia zasoby zewnętrzne jako wartości możliwości zamiast globalnych uprawnień środowiskowych, pokazując jednocześnie, że starsze interfejsy API i odbieranie uprawnień pozostają odrębnymi kwestiami inżynieryjnymi w interfejsach API cap-std opartych na możliwościach.

Warstwa możliwościowa nad API serwera NAS jest tak silna, jak brama znajdująca się za nią. Jeśli każde żądanie ostatecznie korzysta z nieograniczonego tokenu administratora, pozorna szczegółowość uprawnień może zniknąć za tą granicą.

Centrum Technologii i Sztucznej Inteligencji

Więcej do przeczytania

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.