Amazon Web Services (AWS) представила песочницу с открытым исходным кодом для ИИ-агентов, которая позволяет разработчикам ограничивать их действия на основе предыдущего поведения, стремясь устранить риски безопасности по мере того, как предприятия предоставляют автономным системам больший доступ к приложениям и данным.
Инструмент под названием Strands Box сочетает изоляцию на уровне операционной системы с политиками, регулирующими действия агентов. Выпущенный в режиме предварительного просмотра для разработчиков 7 октября под лицензией Apache 2.0, в настоящее время он поддерживает Mac с процессорами Apple Silicon под управлением macOS 15 или новее.
Strands Box использует Dogwood, язык политик с открытым исходным кодом, разработанный AWS, и сопутствующий механизм оценки для определения того, разрешено ли агенту выполнять действие. Механизм может учитывать записанную активность агента в различных инструментах, позволяя, например, чтению файла через командную оболочку инициировать ограничения на последующие сетевые запросы.
«Рассмотрим агента, расследующего инцидент на производстве», — говорится в сообщении AWS. «Мы хотим, чтобы он публиковал обновления о ходе работы в канале инцидентов в Slack по мере обнаружения информации, но не засорял канал и не скрывал обновления от людей. Политика может разрешить агенту публиковать сообщения, но не более трех раз за 10 минут. Агент может продолжать расследование, в то время как Box обеспечивает соблюдение лимита публикаций, не полагаясь на то, что агент будет его помнить».
Strands Box проверяет действия, маршрутизируемые через его интерпретаторы командной оболочки и Python, а также его брокер Model Context Protocol (MCP). По умолчанию его сетевой шлюз оценивает исходящие запросы на соответствие политикам и может прикреплять учетные данные к одобренным запросам, не раскрывая секреты агенту.
AWS заявила, что этот подход предназначен для обеспечения контроля, независимого от фреймворка ИИ-агента, снижая зависимость от механизмов разрешений, встроенных в отдельные агенты. Однако его реальная сила, возможно, заключается не столько в лежащей в основе технологии, сколько в способе ее применения.
«Strands Box устраняет реальный пробел в безопасности, хотя лежащие в его основе технологии не новы», — сказал Парикх Джайн, генеральный директор Pareekh Consulting. «Его главное преимущество заключается в упрощении последовательного обеспечения безопасности в различных фреймворках ИИ-агентов».
Преимущества безопасности сопряжены с компромиссами
Политики Dogwood не охватывают каждое действие, которое может предпринять агент. Например, файлы, доступ к которым осуществляется напрямую через встроенные инструменты агента, по-прежнему подпадают под действие ограничений на уровне операционной системы, но не оцениваются механизмом политик Dogwood.
AWS также признала, что ее интерпретаторы командной оболочки и Python работают вне песочницы как часть доверенного процесса, что увеличивает количество компонентов, от безопасности которых зависит система.
Джайн предупредил, что дополнительные средства контроля безопасности могут увеличить накладные расходы на обработку и ввести новые компоненты, которые сами по себе могут содержать уязвимости.
«Плохо разработанные политики могут блокировать законные действия агента или создавать операционную сложность, в то время как чрезмерно разрешительные политики все еще могут оставлять лазейки», — сказала Тулика Шил, старший вице-президент Kadence International.
«Это не может предотвратить каждое вредоносное решение, которое агент принимает в рамках предоставленных ему разрешений», — сказал Джайн. «Предприятиям по-прежнему потребуются IAM, мониторинг и человеческий надзор».
Strands Box проходит проверку переносимости
AWS заявила, что хочет расширить поддержку за пределы macOS и позволить разработчикам развертывать агентов с их политиками на таких платформах, как Amazon Bedrock AgentCore, Amazon ECS и Kubernetes. Компания не предоставила сроков для этих возможностей.
Джайн сказал, что общий слой политик позволит разработчикам сосредоточиться на создании агентов, в то время как команды безопасности будут поддерживать общие правила. Он добавил, что внедрение будет зависеть от более широкой поддержки платформ и того, насколько большими будут накладные расходы на применение политик.
Шил сказала, что подход с открытым исходным кодом может способствовать внедрению, но предприятиям потребуются доказательства того, что средства контроля надежно работают в производственной среде, прежде чем широко их внедрять.
«По мере того как агенты становятся более автономными, поведенческие контроли могут стать столь же фундаментальными для инфраструктуры ИИ, как сегодня управление идентификацией и доступом», — сказала Шил.
Статья первоначально опубликована на InfoWorld.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Prasanth Aby Thomas




