EPFL এবং Swisscom-এর একটি যৌথ প্রচেষ্টা CAPMAS, ডেভেলপারদের macaroons-এর মাধ্যমে AI child agent-দের সীমিত পরিসরের (narrowly scoped) পারমিশন দেওয়ার সুযোগ করে দেয়। এটি টোকেন হ্যান্ডলিং ল্যাটেন্সি ৩০ গুণ কমিয়ে দেয় এবং ফুল-ইউজার JWT-কে এজেন্টদের নাগালের বাইরে রাখে।
কেন এই পরিবর্তনটি গুরুত্বপূর্ণ
যখন একটি LLM ডাউনস্ট্রিম টুলস পরিচালনা (orchestrate) করে, তখন টিমগুলো প্রায়ই তৈরি হওয়া "child" এজেন্টকে সেই একই JWT দিয়ে দেয় যা দিয়ে ইউজার লগ-ইন করেছেন। একটি JWT হলো একটি সাইন করা ব্লব (signed blob) যা ইউজারের কাছে থাকা প্রতিটি পারমিশন—যেমন HR ডেটা, প্রজেক্ট ফাইল, অ্যাডমিন রাইটস ইত্যাদি—তালিকাভুক্ত করে। যদি মডেলটি কোনো ধ্বংসাত্মক কমান্ডের ক্ষেত্রে ভুল তথ্য দেয় (hallucinate করে), তবে child agentটি ইউজারের পূর্ণ ক্ষমতা ব্যবহার করে সেটি কার্যকর করতে পারে। একটি ভুল পুরো প্রতিষ্ঠানের ডেটা উন্মোচিত করে দিতে পারে।
বর্তমান বিকল্প পদ্ধতির সীমাবদ্ধতাগুলো
RFC 8693 token-exchange flow ব্যবহার করে চাহিদানুসারে একটি সীমিত টোকেন তৈরি (minting) করলে IAM সিস্টেমে বেশ কিছু রাউন্ড-ট্রিপ যোগ হয়, যা নেটওয়ার্ক ট্রাফিক বাড়িয়ে দেয় এবং উল্লেখযোগ্য ল্যাটেন্সি তৈরি করে। যেসব টিম অনেকগুলো স্বল্পস্থায়ী (short-lived) এজেন্ট তৈরি করে, তারা দ্রুতই এই অতিরিক্ত কাজের বোঝা (overhead) অসহ্য হয়ে পড়ে।
CAPMAS কীভাবে কাজ করে
CAPMAS পারমিশন প্রদান প্রক্রিয়াকে দুটি ধাপে বিভক্ত করে:
- IAM-side encoding – IAM সার্ভিস একটি এনকোডার চালায় যা একটি ন্যাচারাল-ল্যাঙ্গুয়েজ রিকোয়েস্টকে (যেমন, “list files in the finance folder”) সামঞ্জস্যপূর্ণ কিছু প্রিভিলেজে (privileges) রূপান্তর করে।
- Macaroon creation – সেই প্রিভিলেজগুলো একটি macaroon-এর ভেতরে caveats হিসেবে পরিণত হয়; এটি একটি নমনীয় টোকেন ফরম্যাট যা ডাউনস্ট্রিম এজেন্টদের আরও বিধিনিষেধ যোগ করতে দেয়, কিন্তু বিদ্যমান কোনো বিধিনিষেধ সরিয়ে ফেলতে দেয় না।
যখন একটি এজেন্ট macaroon গ্রহণ করে, তখন এটি স্কোপ আরও কমিয়ে আনতে পারে—যেমন, একটি ফাইল-লিস্ট রিকোয়েস্টকে একটি সাব-ডিরেক্টরিতে সীমাবদ্ধ করা—কিন্তু এটি স্কোপ বাড়াতে পারে না। প্রতিটি ধাপে (hop) IAM সার্ভিস সমস্ত caveats-এর ইন্টারসেকশন (intersection) যাচাই করে, যা নিশ্চিত করে যে কোনো এজেন্টই মূল অনুমতির বাইরে যেতে পারছে না।
পারফরম্যান্সের পরিসংখ্যান যা নিজেই কথা বলে
- Speed – CAPMAS একটি পারমিশন রিকোয়েস্ট ২০ মিলিসেকেন্ডের কম সময়ে প্রসেস করে, যা RFC 8693 এক্সচেঞ্জের তুলনায় প্রায় ৩০ গুণ দ্রুত।
- Accuracy – অনেকগুলো টুলের একটি বড় ক্যাটালগ নিয়ে করা একটি বেঞ্চমার্কে, একটি স্ট্যান্ডার্ড LLM তার প্রয়োজনীয় প্রিভিলেজগুলোর মধ্যে ৫৩% মিস করেছিল। CAPMAS মাত্র ২.১% মিস রেট নিয়ে ৯০.৯% নির্ভুলতা (accuracy) অর্জন করেছে।
- Bandwidth – যেহেতু macaroon শুধুমাত্র চূড়ান্ত caveats বহন করে, তাই এতে ডেটা আদান-প্রদান একটি পূর্ণ টোকেন-এক্সচেঞ্জ ফ্লো-এর তুলনায় অনেক কম হয়।
একটি বাস্তবসম্মত গ্রহণের কার্যপ্রবাহ (workflow)
- Pre-filter the request – কোনো অর্কেস্ট্রেটর টুল ক্যাটালগে স্পর্শ করার আগেই ইউজারের ন্যাচারাল-ল্যাঙ্গুয়েজ ইনটেন্টকে একটি top-k allowlist-এ রূপান্তর করুন।
- Seal the allowlist – সেই allowlist-টিকে একটি macaroon-এ এনকোড করুন যা child agent আরও বাড়াতে পারবে না।
- Verify at the service – রিকোয়েস্টটি গ্রহণ করার আগে টার্গেট সার্ভিসকে IAM-এর কাছে সমস্ত caveats-এর ইন্টারসেকশন গণনা করতে বলুন।
এই ধাপগুলো "child এজেন্টকে পুরো বাড়ির চাবি দিয়ে দেওয়া" প্যাটার্নের পরিবর্তে "একবার ব্যবহারযোগ্য, সীমিত পরিসরের চাবি হস্তান্তর করা" মডেলটি ব্যবহার করে।
CAPMAS যা সমাধান করে না
এই ফ্রেমওয়ার্কটি প্রম্পট-ইনজেকশন (prompt-injection) আক্রমণ প্রতিরোধ করে না, যেখানে একজন আক্রমণকারী ক্ষতিকারক কমান্ড ইনজেক্ট করার জন্য LLM-এর প্রম্পট ম্যানিপুলেট করে। এর সুরক্ষা মূলত honest-but-curious এজেন্ট এবং অনির্ভরযোগ্য LLM-দের জন্য কাজ করে, যারা অন্যথায় একটি ফুল JWT ব্যবহার করে কাজ করতে পারত। প্রম্পট-ভিত্তিক হুমকি মোকাবিলা করার জন্য টিমগুলোর এখনও আলাদা প্রতিরক্ষা ব্যবস্থা—যেমন ইনপুট স্যানিটাইজেশন (input sanitisation), স্যান্ডবক্সিং (sandboxing), বা মডেল-লেভেল গার্ডরেইলস (guardrails)—প্রয়োজন।
কারা উপকৃত হবে
- Enterprise developers যারা ইন্টারনাল API কল করতে পারে এমন AI-চালিত অ্যাসিস্ট্যান্ট তৈরি করছেন।
- Security teams যারা একটি কম্প্রোমাইজড মডেলের প্রভাব বা রেডিয়াস (blast radius) কমাতে চান।
- Product owners যাদের উচ্চ-ফ্রিকোয়েন্সি এজেন্ট স্পনিংয়ের জন্য দ্রুত এবং নির্ভরযোগ্য পারমিশন চেক প্রয়োজন।
পরবর্তী পদক্ষেপ
CAPMAS একটি প্রস্তাবিত ডিজাইন।
মূল কথা (Takeaway): ফুল-ইউজার JWT-এর পরিবর্তে সীমিত পরিসরের macaroon ব্যবহার করলে ডেভেলপাররা প্রথাগত টোকেন-এক্সচেঞ্জ ফ্লো-এর ল্যাটেন্সি ছাড়াই AI এজেন্টদের নিয়ন্ত্রণে রাখতে পারেন। তবে এর বিনিময়ে প্রম্পট-ইনজেকশন সুরক্ষার প্রয়োজনীয়তা বজায় থাকবে।
