Jak działają uprawnienia do narzędzi dla poszczególnych użytkowników na domowym serwerze AI?

Eva Wong jest Technicznym pisarzem i stałym majsterkowiczem w ZimaSpace. Całe życie geek z pasją do homelabów i oprogramowania open-source, specjalizuje się w tłumaczeniu skomplikowanych koncepcji technicznych na przystępne, praktyczne przewodniki. Eva wierzy, że samodzielne hostowanie powinno być zabawą, a nie czymś onieśmielającym. Poprzez swoje samouczki umożliwia społeczności rozwiewanie tajemnic konfiguracji sprzętu, od budowy pierwszego NAS po opanowanie kontenerów Docker.

Domowy serwer AI może egzekwować różne uprawnienia narzędzi dla poszczególnych użytkowników, gdy zaufana tożsamość jest przekazywana do warstwy wykonawczej, a każde wywołanie narzędzia powodujące konsekwencje jest sprawdzane pod kątem zgodności z zasadami, zanim zostanie wykonane.

Model językowy nie powinien być systemem autoryzacji. Może zaproponować działanie, takie jak „odblokuj drzwi” lub „usuń ten plik”, ale odrębna warstwa zasad musi zdecydować, czy ten uwierzytelniony użytkownik, działając w tym kontekście, może w danej chwili wywołać to narzędzie dla tego zasobu.

Uwierzytelnianie identyfikuje użytkownika, ale autoryzacja musi podążać za przebiegiem działania agenta

Logowanie potwierdza, kto zainicjował żądanie. Tożsamość musi następnie przetrwać przez sesję czatu, planistę, wywołania podagentów, pobieranie danych i wykonawcę narzędzi. Jeśli komponent znajdujący się dalej w łańcuchu otrzymuje wyłącznie instrukcję w języku naturalnym, nie może odróżnić rodzica proszącego o zmianę temperatury od zapytania gościa, które przypadkiem zawiera te same słowa.

Architektura bezpieczeństwa AWS dotycząca przekazywania autoryzacji użytkownika traktuje kontekst autoryzacji jako dane, które muszą podróżować wraz z żądaniami agenta, zamiast być odtwarzane na podstawie promptów. Wersja dla serwera domowego może być prostsza, ale potrzebuje tego samego zaufanego łańcucha od tożsamości do wykonania.

Nie pozwalaj modelowi wybierać na podstawie tekstu własnego identyfikatora użytkownika, roli ani grupy domowej. Te atrybuty powinny pochodzić z uwierzytelnionej sesji lub zaufanej usługi tożsamości. Jeśli kontekst jest niedostępny, zastosuj domyślną odmowę zamiast przechodzić na współdzielone konto o szerokich uprawnieniach.

Najmniejsze uprawnienia zamieniają katalog narzędzi w możliwości przypisane konkretnym użytkownikom

Serwer może udostępniać dziesiątki narzędzi, podczas gdy każda osoba powinna widzieć tylko ich podzbiór: dzieci mogą dodawać produkty do listy zakupów, ale nie zmieniać reguł zapory; goście mogą sterować oświetleniem, ale nie odczytywać kalendarzy; administrator może zarządzać pamięcią masową, lecz nadal powinien wymagać potwierdzenia przed wykonaniem działań destrukcyjnych. Uprawnienia powinny zatem wiązać tożsamość, narzędzie, zasób i działanie.

Analiza firmy Microsoft z 2026 roku dotycząca przypisywania narzędzi zgodnie z zasadą najmniejszych uprawnień wskazuje, że tożsamość agenta i dostęp do narzędzi powinny mieć wąski zakres, zamiast korzystać z szerokich, wielokrotnego użytku poświadczeń. Ma to bezpośrednie zastosowanie do domowego serwera AI: agent powinien otrzymywać minimalne możliwości potrzebne do wykonania żądanego zadania, a nie nadrzędny token całego gospodarstwa domowego.

Powiązany artykuł ZimaSpace dotyczący dostępu do narzędzi opartego na możliwościach omawia tę granicę możliwości. Autoryzacja poszczególnych użytkowników dodaje kolejny wymiar: to samo narzędzie może być dostępne dla różnych osób, ale z innym zakresem zasobów lub odmiennymi wymaganiami dotyczącymi zatwierdzania.

Zasady muszą być oceniane w chwili wykonania, a nie tylko podczas tworzenia planu

Plan agenta może przetrwać warunki, w których został zaproponowany. Rola użytkownika może się zmienić, urządzenie może przejść w tryb chroniony albo okno zatwierdzania może wygasnąć, gdy model nadal rozumuje. Wykonawca narzędzia potrzebuje aktualnej decyzji dotyczącej zasad bezpośrednio przed wywołaniem efektu ubocznego.

SEAgent, platforma kontroli dostępu z 2026 roku, stosuje obowiązkową kontrolę dostępu agentów, aby zapobiegać eskalacji uprawnień i działaniu zdezorientowanego zastępcy w agentach korzystających z narzędzi. Badanie wzmacnia kluczowy wniosek architektoniczny: instrukcje w promptach mają charakter doradczy, natomiast zewnętrzna kontrola autoryzacji może odrzucić zabronioną operację, nawet gdy model nalega na jej wywołanie.

Rozdziel uprawnienia do odczytu, zapisu, wykonywania i delegowania tam, gdzie poziom ryzyka jest różny. Zezwolenie na odczyt stanu termostatu nie oznacza zgody na zmianę jego harmonogramu; możliwość utworzenia pliku nie oznacza możliwości usunięcia kopii zapasowej. Precyzyjne działania ułatwiają audyt zasad i ograniczają zakres szkód wynikających z błędnego planu.

Testy uprawnień powinny próbować przełamać granicę

Miarodajny test domowy wykorzystuje kilka tożsamości i wrogie prompty. Poproś konto gościa o wywołanie narzędzia dostępnego wyłącznie administratorowi, poproś jednego członka rodziny o pobranie prywatnego pliku innej osoby za pomocą legalnego narzędzia wyszukiwania i spróbuj uruchomić opóźniony przepływ pracy po odebraniu mu uprawnień. Oczekiwanym rezultatem jest deterministyczna odmowa przed wystąpieniem skutków ubocznych.

AgentGuard proponuje zasady narzędzi oparte na atrybutach dla agentów korzystających z narzędzi, pokazując, jak zasady obowiązujące w czasie wykonywania mogą łączyć użytkownika, zasób, kontekst i żądane działanie. Lepiej odzwierciedla to gospodarstwo domowe niż pojedyncza statyczna flaga „administrator/użytkownik”, ponieważ znaczenie mogą mieć pomieszczenia, urządzenia, klasy danych, czas i stan zatwierdzenia.

System można uznać za bezpieczny dla poszczególnych użytkowników dopiero wtedy, gdy odrzucone narzędzia nigdy nie otrzymują użytecznych poświadczeń, dozwolone narzędzia działają wyłącznie na autoryzowanych zasobach, dzienniki audytowe identyfikują użytkownika inicjującego działanie, a odebranie uprawnień zaczyna obowiązywać przy następnym sprawdzeniu podczas wykonywania. Jeśli jedyną ochroną jest komunikat systemowy „nie używaj tego narzędzia”, serwer zapewnia wskazówki dotyczące zachowania, a nie egzekwowalną izolację uprawnień.

Centrum Technologii i Sztucznej Inteligencji

Więcej do przeczytania

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.