Kontrola dostępu oparta na możliwościach ogranicza agenta, zamieniając uprawnienia w jawną możliwość powiązaną z zasobem, zamiast w uprawnienia środowiskowe dziedziczone przez każde wywołanie narzędzia.
Na serwerze domowym pozwala to jednemu agentowi sprawdzać miejsce docelowe kopii zapasowej, innemu ponownie uruchamiać jedną usługę, a trzeciemu odczytywać folder ze zdjęciami — bez współdzielenia głównego poświadczenia.
Możliwość wiąże uprawnienia z konkretnym zasobem
Kontrola dostępu oparta na możliwościach przedstawia uprawnienia jako token lub odwołanie, które identyfikuje obiekt i określa prawa dostępne dla tego obiektu.
seL4 opisuje możliwość jako niewymienialny token przyznający uprawnienia do uzyskania dostępu do jednostki lub obiektu. Posiadanie jest częścią mechanizmu autoryzacji. seL4 reprezentuje uprawnienia za pomocą możliwości odwołujących się do konkretnych obiektów jądra, co stanowi praktyczny przykład uprawnień powiązanych z zasobem w modelu możliwości seL4.
W przypadku domowego agenta AI narzędzie do tworzenia kopii zapasowych może otrzymać uprawnienia do jednego repozytorium, zamiast dostępu środowiskowego do całego systemu plików. Sama znajomość ścieżki nie zapewnia uprawnień.
Posiadanie zastępuje uprawnienia środowiskowe jawnym delegowaniem
Tradycyjne środowiska często udostępniają uprawnienia środowiskowe za pośrednictwem poświadczeń procesu lub szerokich tokenów API.
Systemy możliwości wyrażają uprawnienia wprost w odwołaniach, które faktycznie posiada dany komponent.
capDL dla seL4 opisuje, które części systemu posiadają możliwości do innych części systemu. Te rozdziały definiują granice kontroli dostępu. Wasmtime opisuje izolację zorientowaną na możliwości dla zasobów WASI, pokazując, jak jawne posiadanie może zastąpić szeroki dostęp środowiskowy w modelu bezpieczeństwa możliwości Wasmtime.
Agent pomocniczy porządkujący zdjęcia może więc otrzymać dostęp do odczytu folderu importu oraz dostęp do zapisu w folderze przejściowym, bez uzyskania uprawnień do usuwania zawartości archiwum.
Prawa mogą być węższe niż sam zasób
Możliwość może zawierać prawa ograniczające zakres operacji dostępnych dla wskazanego obiektu.
Dwaj agenci mogą posiadać możliwości dotyczące tego samego obiektu, ale mieć różne uprawnienia.
seL4 wyjaśnia, że możliwość łączy odwołanie do obiektu z prawami dostępu, które kontrolują dozwolone operacje. Bytecode Alliance opisywało WASI w kontekście bezpieczeństwa opartego na możliwościach, wspierając ideę, że przyznane prawa mogą być węższe niż sam zasób hosta, jak pokazuje bezpieczeństwo WASI oparte na możliwościach.
Przepływ monitorowania może mieć uprawnienia do odczytu stanu, podczas gdy przepływ konserwacyjny ma uprawnienia do ponownego uruchamiania. Usługa jest ta sama, ale dostępne operacje już nie.
Delegowanie może przekazać podzadaniu mniejszy zakres uprawnień
Systemy możliwości dobrze pasują do dekompozycji zadań agenta, ponieważ uprawnienia mogą być przekazywane wraz z pracą. Agent nadrzędny może delegować tylko to, czego potrzebuje konkretny pomocnik, zamiast przekazywać główne poświadczenie.
Cap'n Proto traktuje odwołania RPC jako odwołania, które jednocześnie przekazują uprawnienia do wywoływania obiektu. Przekazanie odwołania oznacza przekazanie konkretnej możliwości. RPC Cap’n Proto traktuje odwołania do obiektów jako możliwości, które można przekazywać innym komponentom, co stanowi użyteczny model delegowanych uprawnień w obiektowych możliwościach Cap’n Proto.
Pomocnik poproszony o sprawdzenie jednego folderu z logami może otrzymać możliwość odczytu wyłącznie tego folderu. Jego polecenie może wspominać o innych zasobach, ale uprawnienia nie mogą zostać rozszerzone na żądanie.
Mechanizmy możliwości i zakres narzędzi to różne warstwy
Zakres narzędzia to decyzja dotycząca zasad określająca, jak wąskie powinno być działanie agenta.
Kontrola dostępu oparta na możliwościach to mechanizm wykonawczy służący do reprezentowania i egzekwowania tych uprawnień.
Analiza zakresu narzędzi domowego agenta AI firmy ZimaSpace wyjaśnia, dlaczego zakres działania, zasobów, argumentów i poświadczeń powinien się zawężać wraz ze wzrostem autonomii. Bieżące prace nad projektem IETF dotyczącym zawężania tokenów agentów badają delegowane uprawnienia, które można ograniczać dla agentów kolejnych poziomów, ilustrując granicę delegowania w projekcie dotyczącym zawężania tokenów agentów.
Egzekwowanie możliwości nadal ma znaczenie, gdy logika agenta zawiedzie. Analiza powtarzających się pętli wywołań narzędzi firmy ZimaSpace pokazuje, dlaczego błędy zachowania i ograniczenia uprawnień należy traktować osobno.
Odbieranie uprawnień i starsze interfejsy API nadal wyznaczają granice implementacji
Praktyczne systemy nadal potrzebują sposobów na odebranie utraconych uprawnień, wygaszanie tymczasowego dostępu oraz integrację z usługami, które rozumieją wyłącznie użytkowników, role lub tokeny okaziciela.
seL4 udostępnia operacje wyprowadzania i usuwania możliwości, ale sposób odbierania uprawnień zależy od otaczającej architektury. Projekt cap-std udostępnia zasoby zewnętrzne jako wartości możliwości zamiast globalnych uprawnień środowiskowych, pokazując jednocześnie, że starsze interfejsy API i odbieranie uprawnień pozostają odrębnymi kwestiami inżynieryjnymi w interfejsach API cap-std opartych na możliwościach.
Warstwa możliwościowa nad API serwera NAS jest tak silna, jak brama znajdująca się za nią. Jeśli każde żądanie ostatecznie korzysta z nieograniczonego tokenu administratora, pozorna szczegółowość uprawnień może zniknąć za tą granicą.
Centrum Technologii i Sztucznej Inteligencji
Więcej do przeczytania

Stan bieżący a stan trwały w Home Assistant: co musi przetrwać ponowne uruchomienie?
Home Assistant nie zachowuje trwale każdej bieżącej wartości; konfiguracja, rejestry, wybrane przywracane stany, historia i dane wdrożeniowe pełnią różne funkcje podczas ponownego uruchamiania.

Jak Home Assistant uwierzytelnia sesje lokalne i zdalne?
Lokalne i zdalne sesje Home Assistant korzystają z tego samego modelu tożsamości po stronie serwera; zdalny dostęp zmienia trasę i granicę TLS, ale nie...

Dlaczego zapytania do historii Home Assistant mogą zwalniać w miarę przyrostu danych rejestratora?
Wzrost liczby rekordów może zwiększyć koszt zapytań do historii, gdy żądany zakres obejmuje więcej wierszy, rośnie liczba chybień pamięci podręcznej lub operacje na pamięci...

