આ ઘટનાએ એક એવી ટીમને જગાડી દીધી જેણે પોતાનું સમગ્ર AWS એક્સેસ મોડલ એ માન્યતા પર બનાવ્યું હતું કે માત્ર સાવધ માણસો પાસે જ પ્રોડક્શન કી હોય છે. હવે દરેક ડેવલપરના વર્કફ્લોમાં AI એજન્ટો સામેલ હોવાથી, તે માન્યતા ખોટી સાબિત થઈ. કંપનીએ એક “એક્સેસ બ્રોકર” સ્થાપિત કરીને તેનો જવાબ આપ્યો જે કોઈપણ પ્રોડક્શન-લેવલના ઓપરેશનને 'હ્યુમન-ઇન-ધ-લૂપ' (human-in-the-loop) મંજૂરીના સ્ટેપમાંથી પસાર થવા માટે મજબૂર કરે છે.
આ અકસ્માત કેવી રીતે થયો
એક એન્જિનિયરે AI કોડિંગ એજન્ટને પાઇપલાઇન સ્ક્રિપ્ટ જનરેટ કરવા માટે પ્રોમ્પ્ટ આપ્યો. એજન્ટ દ્વારા એન્જિનિયરના પ્રોડક્શન IAM રોલને વારસામાં મળ્યો—એક AWS ઓળખ જે CloudFormation સ્ટેક્સ બનાવી શકે છે, તેમાં ફેરફાર કરી શકે છે અને તેને ડિલીટ કરી શકે છે. સ્ક્રિપ્ટ ચાલ્યા, લાઈવ એન્વાયરમેન્ટમાં એક સ્ટેક બનાવ્યો, અને તરત જ તેને “ક્લીનઅપ” સ્ટેપ તરીકે દૂર કરી દીધો. કારણ કે આ ઓપરેશન સ્ટાન્ડર્ડ CI/CD પાઇપલાઇનને બાયપાસ કરીને થયું હતું, તેથી જે પોલિસી એન્જિન સામાન્ય રીતે આવા ફેરફારોને રોકે છે, તેણે તેને ક્યારેય જોયું જ નહીં.
મોનિટરિંગ પ્લેટફોર્મ, જે મંજૂર પાઇપલાઇનની બહાર કોઈ પણ રોલ જે વિશેષાધિકૃત (privileged) ક્રિયા કરે તેને ફ્લેગ કરવા માટે સેટ કરવામાં આવ્યું હતું, તેણે સ્ટેક ડિલીટ થતાની સાથે જ એલર્ટ આપ્યું. કોઈ સેવાઓ બંધ થઈ નહીં, પરંતુ એલાર્મે એવા સંજોગો તરફ ધ્યાન દોર્યું જ્યાં ભૂલથી ટાઈપ થયેલ રિસોર્સનું નામ અથવા ખામીયુક્ત AI પ્રોમ્પ્ટ મહત્વપૂર્ણ ઇન્ફ્રાસ્ટ્રક્ચરને ભૂંસી નાખત.
ટીમને સમજાયું કે, ડિટેક્શન (શોધવું) એ પ્રિવેન્શન (અટકાવવું) નથી. જો AI એ ખોટો સ્ટેક ડિલીટ કર્યો હોત, તો મોટી હોનારત સર્જાઈ હોત.
જૂનું ક્રેડેન્શિયલ મોડલ કેમ નિષ્ફળ ગયું
સંસ્થાનો અગાઉનો અભિગમ મલ્ટી-ફેક્ટર ઓથેન્ટિકેશન (MFA) દ્વારા સુરક્ષિત ટૂંકા ગાળાના સેશન્સ પર આધારિત હતો. સૈદ્ધાંતિક રીતે, ડેવલપર એક સેશન વિનંતી કરશે, કાર્ય કરશે અને ક્રેડેન્શિયલ્સ આપમેળે સમાપ્ત થઈ જશે. વ્યવહારમાં, એકવાર લેપટોપ પર સેશન શરૂ થયા પછી, તે મશીનના અપટાઇમ સુધી ચાલુ રહે છે. દરેક પ્રક્રિયા—ટેસ્ટ સુટ્સ, બેકગ્રાઉન્ડ સ્ક્રિપ્ટ્સ અને હવે AI એજન્ટો—કોઈપણ વધારાની તપાસ વગર તે જ ક્રેડેન્શિયલ્સનો ફરીથી ઉપયોગ કરે છે.
તે “એમ્બિયન્ટ ક્રેડેન્શિયલ” (ambient credential) સમસ્યાએ ડેવલપરના વર્કસ્ટેશનમાં પ્રોડક્શન IAM રોલને કાયમી બનાવી દીધો. એક જ શેલમાં સબપ્રોસેસ તરીકે ચાલતો AI એજન્ટ, તે જ પરમિશન વારસામાં મેળવે છે અને માણસની જેમ જ પ્રોડક્શન રિસોર્સ પર કામ કરી શકે છે.
એક્સેસ બ્રોકર: એક નવો ગેટકીપર
એમ્બિયન્ટ ક્રેડેન્શિયલ્સની સાંકળ તોડવા માટે, ટીમે પ્રોડક્શન રોલ્સ કોણ લઈ શકે તે માટે આર્કિટેક્ચર બદલી નાખ્યું. કોઈપણ ડેવલપર ઓળખને સીધી રીતે વિશેષાધિકૃત રોલ લેવા દેવાને બદલે, તેઓએ એક સિંગલ, કડક રીતે નિયંત્રિત એન્ટિટી રજૂ કરી: એક ઇન્ટરનલ એક્સેસ બ્રોકર.
રિક્વેસ્ટ ફ્લો
- વેબ પોર્ટલ – એન્જિનિયર સેલ્ફ-સર્વિસ પોર્ટલ ખોલે છે, જરૂરી એક્સેસ લેવલ (read-only, developer, અથવા administrator) પસંદ કરે છે, અને તેનું કારણ (justification) આપે છે.
- Slack મંજૂરી – વિનંતી એક સમર્પિત Slack ચેનલ પર પોસ્ટ થાય છે જ્યાં નિયુક્ત મંજૂર કરનાર વ્યક્તિએ સ્પષ્ટપણે પરવાનગી આપવી આવશ્યક છે.
Slack સ્ટેપ ટર્મિનલથી અલગ પ્લેટફોર્મ પર બીજા ફેક્ટર તરીકે કામ કરે છે જ્યાં AI એજન્ટ ચાલે છે. કારણ કે મંજૂરી અલગ UI માં થવી જોઈએ, તેથી સ્વાયત્ત સ્ક્રિપ્ટ પોતાની મેળે વર્કફ્લો પૂર્ણ કરી શકતી નથી.
સ્તરિત એક્સેસ (Tiered access)
- Read-only – વપરાશકર્તાઓ રિસોર્સ અને લોગ જોઈ શકે છે પરંતુ તેમાં કંઈપણ ફેરફાર કરી શકતા નથી.
- Developer – સપોર્ટ કાર્યો અને ઇન્ફ્રાસ્ટ્રક્ચરના ફેરફારો માટે; આ સ્તર સ્ટેક ડિલીટ કરવા અથવા ગ્રાહક ડેટાના સીધા એક્સેસ જેવા વિનાશક કાર્યોને અટકાવે છે.
- Administrator – સંપૂર્ણ વિશેષાધિકારો, જે કટોકટીના હસ્તક્ષેપ માટે અનામત છે અને માત્ર ઉચ્ચ સ્તરીય સમીક્ષા પછી જ આપવામાં આવે છે.
બધા પ્રોડક્શન એક્સેસને બ્રોકર દ્વારા પસાર કરીને, ટીમે દરેક લેપટોપ પર વિશેષાધિકૃત ક્રેડેન્શિયલ્સ ફેલાવવાને બદલે જોખમને એક સિંગલ, ભારે સુરક્ષિત સર્વિસમાં કેન્દ્રિત કર્યું.
બ્રોકર ખરેખર શું અટકાવે છે
બ્રોકરનો મુખ્ય હેતુ એ એમ્બિયન્ટ ક્રેડેન્શિયલ્સને રોકવાનો છે જેનો AI એજન્ટો ચુપચાપ ઉપયોગ કરી શકે છે. ભલે કોઈ માણસ વિનંતી મંજૂર કરે, તે મંજૂરી એક સભાન નિર્ણય છે; AI તે સ્ટેપ બનાવી શકતું નથી. પરિણામે:
- અનિચ્છનીય ડિલીશન – જ્યાં સુધી કોઈ માણસ સેશન માટે સ્પષ્ટપણે અધિકૃત ન કરે ત્યાં સુધી AI હવે ડિલીટ કમાન્ડ આપી શકતું નથી.
- ક્રેડેન્શિયલ સ્પ્રોલ (Credential sprawl) – પ્રોડક્શન કી હવે ડેવલપર મશીનો પર રહેતી નથી, જેનાથી માલicios ઇનસાઇડર્સ અને બાહ્ય એક્ટર્સ (જે લેપટોપ સાથે છેડછાડ કરી શકે છે) માટેનો એટેક સરફેસ ઘટી જાય છે.
ટીમ ભાર મૂકે છે કે આ સિસ્ટમ માનવીય ભૂલને દૂર કરતી નથી; ખોટી મંજૂરી હજુ પણ નુકસાન પહોંચાડી શકે છે. જોકે, તે કોઈપણ માનવીય ચેકપોઈન્ટ વગર પ્રોડક્શન રિસોર્સ પર સ્વાયત્ત કોડના કાર્ય કરવાના “સાયલન્ટ” જોખમને દૂર કરે છે.
Takeaway
જ્યારે AI એજન્ટ્સને માનવ એન્જિનિયરોની જેમ જ સમાન અનિયંત્રિત ક્રેડેન્શિયલ્સ મળે છે, ત્યારે તેઓ પ્રોડક્શન બગાડવાની શક્તિ મેળવી લે છે—અને ઘણીવાર કોઈને ખબર પણ પડતી નથી. એક બ્રોકર પાછળ પ્રિવિલેજ્ડ એક્સેસને કેન્દ્રીયકૃત કરીને, જે અલગ માનવ મંજૂરી ચેનલ ફરજિયાત બનાવે છે, તેના દ્વારા એક ટીમ સ્વાયત્ત સ્ક્રિપ્ટ્સને છૂપી રીતે વિનાશ મચાવતા રોકી શકે છે, ભલે માનવીય ભૂલ હજુ પણ મુશ્કેલી ઊભી કરી શકે છે. સાચી સુરક્ષા સફળતા એમ્બિયન્ટ ક્રેડેન્શિયલ્સને નાબૂદ કરવામાં રહેલી છે, દરેક વ્યક્તિગત નિર્ણય પર દેખરેખ રાખવામાં નહીં.
