پرش به محتوای اصلی

موج سوم هوش مصنوعی: همکاران مدل امنیتی که برای ماموران کار می کرد را شکستند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۸, چهارشنبه، ساعت ۱۷:۳۱حدود 6 دقیقه مطالعه

همکاران مستمر هوش مصنوعی ممکن است به طور مداوم با دسترسی ایستاده کار کنند و خطرات هویتی ایجاد کنند که مدل‌های امنیتی موجود برای رسیدگی به آن‌ها طراحی نشده‌اند. Token Security توضیح می‌دهد که چرا این عوامل به هویت، مالکان، مجوزهای محدوده و کنترل‌های چرخه حیات خود نیاز دارند. [...]

یک عامل هوش مصنوعی اعتبار شما را قرض می گیرد. یک همکار هوش مصنوعی هرگز آنها را پس نمی دهد.

توسط Itamar Apelblat، یکی از بنیانگذاران و مدیر عامل، Token Security

ما دیگر این تجمل را نداریم که در طول چندین سال با تغییرات سازگار شویم. تغییر اساسی در کار مبتنی بر هوش مصنوعی ماه به ماه شکل می‌گیرد، به طوری که در عرض تنها سه سال، ما امواج متمایز هوش مصنوعی مرتبط با کار را تجربه کرده‌ایم، و دیگری دیگر در افق نیست، بلکه در گوشه و کنار است.

ابتدا چت های مربوط به جلسه مطرح شد، جایی که ریسک همان چیزی بود که مدل می گوید. سپس عواملی با محدوده کار آمدند، جایی که ریسک در آن چیزی است که مدل انجام می دهد. به طور کلی، ما اکنون در اینجا هستیم، اما تیرک دروازه ها در جای دیگری هستند. همکاران واقعا مستمر هوش مصنوعی تقریبا به اینجا رسیده اند، و با آنها، مدل های دسترسی فعلی منحل شده اند.

مانند بسیاری از موارد در این فضا، می‌توانید ببینید که شرکت‌های هوش مصنوعی می‌خواهند با واژگان خود به اینجا برسند. مایکروسافت در مورد نمایندگان به عنوان "همکاران دیجیتالی" صحبت می کند و سم آلتمن، از OpenAI، طرحی را برای همکاران مجازی که به نظر می رسد یک عمر قبل، در فوریه 2025 است، تشریح کرد.

این چشم انداز اکنون در حال تبدیل شدن به واقعیت است و ما باید مدل های امنیتی خود را برای رسیدگی به تفاوت های اساسی در نحوه کار همکاران هوش مصنوعی تطبیق دهیم.

شما باید زودتر برای این کار برنامه ریزی کنید. برای چند سال، ما می‌توانستیم هوش مصنوعی را در مدل‌های دسترسی موجود قرار دهیم، اما یک همکار «واقعی» که به طور مستقل کار می‌کند، به طرز فکر متفاوتی نیاز دارد.

همکاران نمایندگی نیاز به دسترسی از جلو یا روشی سازگارتر با ماشین (و در عین حال ایمن) برای تهیه آن خواهند داشت، زیرا تأیید اقدامات مورد به مورد تنها در صورتی کار می کند که انسانی برای بررسی در دسترس باشد. همکاران دیجیتال واقعی نمی‌توانند برای همه چیز به تأییدیه‌های معمولی اعتماد کنند، اما باید بتوانند در صورت نیاز برای کارهایشان، درخواست دسترسی اضافی کنند.

در حال حاضر، ارائه هویت‌هایی که برای عوامل هوش مصنوعی ساخته شده‌اند، هنوز از معمول بودن فاصله دارند. استاندارد استفاده از کمک های مالی OAuth، تحویل در جلسه و حساب های خدماتی است. دو گزینه اول معمولا انسان را به عنوان موجودیت اصلی قرار می دهند. مورد سوم به ندرت به طور خاص برای عوامل ایجاد می شود.

تداوم منجر به یک نمایه ریسک متفاوت برای اعتبار همکار دیجیتالی از جنبه دیگری می شود. آنها اساسا در حال تبدیل شدن به یک امتیاز ثابت هستند، مانند مردم. برای اطمینان از امنیت، باید به چرخه عمر آنها بپردازیم، از جمله مرحله بسیار مهم حذف تجهیزات.

و خزش دسترسی را در نظر بگیرید. اگر یک همکار دیجیتالی پایدار باشد، مطمئنا دسترسی از پروژه های مختلف را جمع می کند. برای انسان ها، خزش دسترسی قدیمی ترین مشکل حل نشده در حاکمیت هویت است. برای ماشین‌ها، هم به دلیل سرعت انباشته شدن دسترسی و هم به دلیل تمایل نمایندگی به استفاده از همه دسترسی‌هایی که به آنها داده می‌شود، قطعا بسیار بدتر خواهد بود. نمایندگان می توانند چندین کمک مالی معقول را در یک دسترسی کلی ترکیب کنند که هیچ کس قصد ندارد به آنها بدهد.

گزارش SOC 2 شما می‌گوید که کنترل‌ها کار کرده‌اند، اما هرگز نمی‌گوید چه چیزی را از دست داده‌اند. نمایندگان با اعتبارنامه های قرض گرفته شده، بدون مالک و بدون کلید خاموش کار می کنند.

Token Security هر عاملی را پیدا می‌کند، به آن هویت اختصاص می‌دهد و دسترسی آن را به کاری که قرار بود انجام دهد، اصلاح می‌کند.

کسب‌وکارها تنها کسانی نیستند که باید خود را با موج سوم جریان‌های کاری نمایندگی تطبیق دهند. در حال حاضر، دو پلتفرم عامل که به طور گسترده مستقر شده اند، اعتبارنامه خود را برای نمایندگان صادر نمی کنند. نه Anthropic و نه OpenAI اعطای اعتبار مشتری OAuth را در محصولات چت میزبانی شده خود اجرا نمی کنند، در حالی که رابط های ChatGPT حساب های خدمات و اظهارات JWT را کاملا رد می کنند.

هر دو به یک توسعه‌دهنده اجازه می‌دهند تا از طریق API‌های خود یک توکن حامل ثابت را به یک عامل تحویل دهد، اما این از یک هویت مناسب دور است.

در نتیجه، نه تنها سیستم‌های هوش مصنوعی دارای امتیازات کاملی هستند که برای انسان‌ها اندازه مناسبی داشتند، بلکه سیاهه‌ها نیز آلوده هستند. وقتی هوش مصنوعی تحت امتیازات اعطا شده توسط کاربر عمل می کند، انسان معمولا به عنوان بازیگر در هر مسیر حسابرسی ثبت می شود.

تمایل به نگه داشتن یک انسان در این حلقه فقط بر هوش مصنوعی تأثیر نمی گذارد. همچنین باری را برای مردم ایجاد می کند. OAuth فرض می‌کند که یک انسان صفحه رضایت را می‌خواند و فهرست ثابتی از محدوده‌ها را تأیید می‌کند. نمایندگان به ندرت از دسترسی اولیه خود راضی هستند. آنها ابزارها را در زمان اجرا کشف می کنند و سعی می کنند از آنها استفاده کنند.

تأیید اقدامات حساس هر چند دقیقه یک بار آزاردهنده و یک خطر امنیتی است، زیرا توجه زیادی وجود دارد.

هوش مدل تنها بخشی از آن است. بقیه به آنچه که او به عنوان کار تاکتیکی گوشت و سیب زمینی توصیف کرد برمی گردد: دسترسی به داده ها، زیرساخت های ابری و قابلیت اطمینان.

تشبیه او این بود: شما یک همکار را استخدام می کنید و سپس آنها را در اتاقی بدون دسترسی به Google Docs، Slack یا پایگاه داده شرکت قفل می کنید. آن همکار قرار نیست موثر واقع شود. او استدلال کرد که یک عامل ابری مجزا به همین دلیل بی فایده است.

او در مورد نیاز درست می گوید. مسیر رسیدن به یک همکار مفید از طریق همان سیستم هایی می گذرد که یک کارمند انسانی لمس می کند.

سشان همچنین توضیح داد که عاملش عوامل فرعی را برای موازی کردن کار و آینده ای نزدیک که در آن عوامل او و عوامل همکارانش در وظایف مشترک همکاری می کنند، توصیف کرد. هر دو جهت معقولی هستند که مدل هویتی را فرض می کنند که وجود ندارد.

وقتی عامل یک نفر به نماینده شخص دیگر کار می کند، اعتباری که اجرا می کند متعلق به هر انسانی است که زنجیره را شروع کرده است.

در I/O در ماه مه 2024، گوگل یک عامل Workspace به نام Chip را به نمایش گذاشت. تراشه دارای حساب Workspace، نقش تعیین شده، مجوزهای پیکربندی شده و مجموعه ای از اهداف مشخص شده خود بود. به اتاق‌های گفتگو پیوست و از تاریخچه‌ای که می‌توانست ببیند، پاسخ داد.

آپارنا پاپو معاون Workspace در آن زمان گفت که گوگل قبل از اینکه تجربیات "عاملی" مانند هم تیمی های مجازی به محصول برسند، کارهای زیادی برای انجام دادن دارد. تراشه نسخه ی نمایشی باقی ماند.

آنچه Google (و همه رقبای آن) به جای آن ارسال کرد، عواملی هستند که در آن همکار اقتدار یک انسان را به ارث می برد.

فروشندگان پلت فرم شروع به تطبیق کرده اند. مایکروسافت Entra Agent ID را با هویت عامل درجه یک و یک حامی انسانی نامگذاری شده ارسال کرد. Okta شناسه‌های عامل را با توکن‌های کوتاه‌مدت و محدوده‌ای و یک مسیر ابطال به فهرست جهانی اضافه کرد. SailPoint و CyberArk پیشنهادات مشابهی دارند. نقطه ضعف این است که هر یک از نمایندگان در داخل دارایی خود محافظت می کند.

اگر می‌خواهید پلتفرم‌گرا باشید، کنترل‌های هویت تنها نقطه بازرسی بالفعل هستند که می‌توانید در آن خط‌مشی‌ها را اجرا کنید، زیرا هویت بر دسترسی به هر اقدامی حاکم است. در اینجا پنج کاری وجود دارد که باید انجام دهید:

برای موج اول، جایی که ریسک ناشی از خروجی مدل بود، فیلتر کردن سریع، نرده‌های محافظ و طبقه‌بندی خروجی داشتیم. برای موج دو، با ریسک مبتنی بر اقدام و فرآیند انسان در حلقه، تمرکز بر کنترل‌های دسترسی و تأییدیه‌ها بود. موج سه انسان را می برد و دسترسی را در جای خود رها می کند.

فشار در حال افزایش است. حساب Seshan دارای عواملی است که عوامل فرعی ایجاد می کنند و در بین تیم ها همکاری می کنند. همکار یک نفر ممکن است به زودی کار را به همکار شخص دیگری واگذار کند. این واگذاری‌ها فقط در صورتی قابل کنترل هستند که همکار هویت خود را داشته باشد. به عبارت دیگر، قبل از دادن کار به آن نشان بدهید.

برای ما در Token، ما در حال حاضر عوامل هوش مصنوعی و سرورهای MCP را که در محیط شما اجرا می‌شوند، از جمله آن‌هایی که هیچ‌کس ثبت نام نکرده‌اند، براساس کمک‌های OAuth، کلیدهای API و ترافیک ورود به سیستم شناسایی می‌کنیم. ما به هر عاملی هویت خود و یک مالک انسانی را می‌دهیم، اعتبارنامه‌هایش را محدوده‌بندی می‌کنیم و می‌چرخانیم، و وقتی مالک آن را ترک می‌کند یا بیکار می‌نشیند، آن را بازنشسته می‌کنیم.

Token Security سیستم های ابری و SaaS شما را به طور کلی پوشش می دهد، نه فقط یک فروشنده.

یک نسخه نمایشی Token رزرو کنید تا ببینید چه تعداد از نمایندگان شما با اعتبارنامه های انسانی قرض گرفته شده در حال اجرا هستند.

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

AI's Third Wave: Coworkers Break the Security Model That Worked for Agents

Persistent AI coworkers may operate continuously with standing access, creating identity risks that existing security models were not designed to handle. Token Security explains why these agents need their own identities, owners, scoped permissions, and lifecycle controls. [...]

همه‌ی اخبار فناوری