Domowa granica zaufania AI istnieje tylko wtedy, gdy każdy odczyt, proces transformacji, kontekst modelu, wywołanie narzędzia, pamięć podręczna i ścieżka wychodząca są technicznie mediowane.
Uruchomienie agenta na domowym serwerze domyślnie utrzymuje pliki poza chmurowym modelem, ale sama lokalizacja nie definiuje zaufania. Parsery, wtyczki, indeksy wektorowe, dzienniki, narzędzia przeglądarkowe i konektory sieciowe mogą kopiować poufne treści między granicami. Możliwy do obrony projekt klasyfikuje dane, przyznaje wąskie uprawnienia, izoluje niezaufane przetwarzanie, filtruje wyniki wyszukiwania, kontroluje ruch wychodzący i rejestruje każde zatwierdzone przekroczenie.
Klasyfikacja i mediacja definiują to, co znajduje się wewnątrz
Podczas pozyskiwania pliki otrzymują etykiety właściciela, poziomu poufności, celu i dozwolonego odbiorcy. Zaufana brama rozpoznaje ścieżki, weryfikuje użytkownika i obciążenie żądające dostępu, sprawdza zasady oraz zwraca wyłącznie minimalną dozwoloną treść lub pochodną cechę. To rozróżnienie pozostaje widoczne podczas późniejszych testów domowych.
Badania nad ścieżkami danych agentów mapują propagację wrażliwych danych przez pliki, pamięć, wyniki narzędzi i konektory w systemach agentowych. Dzięki temu granica jest grafem mediowanych przepływów, a nie okręgiem narysowanym wokół jednego serwera.
Filtry wyszukiwania działają, zanim tekst kandydujący dotrze do modelu, a pamięci podręczne uwzględniają zakres autoryzacji. Model nigdy nie ustala własnych uprawnień na podstawie tekstu promptu; egzekwowanie zasad korzysta z uwierzytelnionej tożsamości i bieżącego dostępu do źródła poza modelem.
Uprawnienia i izolacja ograniczają zasięg przejętych komponentów
Agent otrzymuje krótkotrwałe uprawnienia do konkretnej operacji, ścieżki, trybu i celu zamiast szerokich poświadczeń dostępu do systemu plików. Parsery i narzędzia kodowe działają w piaskownicach z ograniczonymi punktami montowania, wywołaniami systemowymi, procesami, pamięcią i miejscami docelowymi sieci.
Analiza dziedziczonych uprawnień do plików wskazuje, że łatwiej stosować zasadę minimalnych uprawnień, gdy procesy robocze mogą korzystać z dziedziczonych uprawnień, ale nie mogą otwierać nowych wrażliwych zasobów. Zasada ta bezpośrednio odnosi się do agentów, którzy powinni działać wyłącznie na wcześniej autoryzowanych deskryptorach lub uchwytach plików.
Oddzielne tożsamości dla pozyskiwania, wyszukiwania, generowania i wykonywania działań ograniczają ruch boczny. Szyfrowanie chroni zapisane bajty, ale gdy treść zostanie odszyfrowana na potrzeby wnioskowania, o tym, dokąd może trafić, decydują izolacja procesów i zasady dotyczące wyników. Wynik pośredni musi pozostać możliwy do skontrolowania, zanim automatyzacja podejmie dalsze działanie.
Zasady ruchu wychodzącego i weryfikacja regulują przekraczanie granic
Narzędzia wychodzące sprawdzają miejsce docelowe, klasyfikację danych, rozmiar ładunku, intencję użytkownika i wymagane zatwierdzenie. Redakcja lub lokalne podsumowanie mogą ograniczyć treść przed dozwolonym wywołaniem chmurowym, natomiast nieznane miejsca docelowe i adresy URL pochodzące z promptu pozostają zablokowane. Tę granicę należy mierzyć oddzielnie w realistycznych warunkach działania.
Deterministyczna mediacja agentów wyjaśnia, że niezaufane dane wejściowe, uprzywilejowany dostęp i autonomiczne działania razem tworzą architektoniczną powierzchnię ataku. Deterministyczna mediacja rozbija to połączenie, oddzielając interpretację od uprawnień. Praktyczne znaczenie widać, gdy kilka źródeł konkuruje o ograniczony kontekst.
Granica awarii to ukryta ścieżka kopiowania. Dzienniki debugowania, zrzuty awarii, osadzenia, pamięć wymiany, miniatury, kopie zapasowe lub przesyłanie w przeglądarce mogą ominąć widoczny interfejs agenta. Twierdzenie o istnieniu granicy jest uzasadnione dopiero po zinwentaryzowaniu i przetestowaniu tych ścieżek, także w warunkach ataku przez wstrzyknięcie promptu i przejęcia komponentu.
Przeprowadź test granicy dla wrażliwych plików
Utwórz syntetyczne pliki publiczne, domowe, finansowe, zdrowotne i sekretne z unikalnymi znacznikami kontrolnymi. Przetestuj dozwolone odczyty, zablokowanych użytkowników, zatrute dokumenty, złośliwe nazwy plików, exploity parserów, pamięci podręczne wyszukiwania, argumenty narzędzi, przesyłanie w przeglądarce, dzienniki, zrzuty awarii, kopie zapasowe i ponowne wykorzystanie pamięci modelu.
Zastosuj granicę uprawnień opisaną w granicy zaufania opartej na uprawnieniach i rejestruj każde przekroczenie znacznika kontrolnego według procesu, użytkownika, celu, miejsca docelowego, zatwierdzenia i zdarzenia audytowego. Usuwaj po jednej warstwie egzekwowania zasad, aby potwierdzić, że test wykrywa rzeczywisty wyciek.
Test można uznać za zaliczony dopiero wtedy, gdy dozwolone przepływy otrzymują minimalny zakres danych, a każda nieautoryzowana trasa jest blokowana lub redagowana poza modelem. Każdy niemonitorowany ruch wychodzący, współdzielona pamięć podręczna lub szerokie poświadczenie usługi sprawiają, że deklarowana granica zaufania jest niekompletna.
Centrum Technologii i Sztucznej Inteligencji
Więcej do przeczytania

Jakie czynniki decydują o tym, czy kopie zapasowe oparte na drzewie Merkle’a skutecznie wykrywają ciche zmiany?
Dowiedz się, jak rozmiar fragmentu, współczynnik rozgałęzienia, zaufane katalogi główne, buforowane sumy skrótów, lokalność zmian, zakres metadanych i skanowanie integralności wpływają na koszt weryfikacji...

Jakie komponenty umożliwiają weryfikowalne kopie zapasowe indeksów AI i stanu modeli?
Zobacz, jak skoordynowane migawki, manifesty treści, sumy kontrolne, blokady wersji, próby przywracania i testy zapytań dowodzą, że stan AI można rzeczywiście odzyskać.

Jakie funkcje umożliwiają całkowite usunięcie danych z prywatnej wektorowej bazy danych?
Dowiedz się, jak prywatny system wektorowy śledzi jedno źródło przez fragmenty, wektory reprezentacji, indeksy, pamięci podręczne, repliki, kopie zapasowe i modele, aby udowodnić jego...

