CAPMAS, un'iniziativa congiunta di EPFL e Swisscom, consente agli sviluppatori di assegnare agli agenti AI "figli" permessi con uno scope limitato tramite macaroon. Riduce la latenza nella gestione dei token di un fattore 30 e mantiene i JWT dell'utente completo fuori dalla portata degli agenti.

Perché questo cambiamento è importante

Quando un LLM orchestra strumenti a valle, i team spesso consegnano all'agente "figlio" generato lo stesso JWT con cui l'utente ha effettuato l'accesso. Un JWT è un blob firmato che elenca ogni permesso posseduto dall'utente: dati HR, file di progetto, diritti di amministrazione e così via. Se il modello allucina un comando distruttivo, l'agente figlio può eseguirlo con la piena autorità dell'utente. Un singolo errore può esporre i dati di un'intera organizzazione.

I limiti dell'attuale soluzione temporanea

Generare un token limitato su richiesta tramite il flusso di token-exchange RFC 8693 aggiunge diversi round-trip al sistema IAM, gonfia il traffico di rete e introduce una latenza significativa. I team che avviano molti agenti a breve durata si trovano rapidamente a dover affrontare un overhead paralizzante.

Come funziona CAPMAS

CAPMAS suddivide la concessione dei permessi in due fasi:

  1. Codifica lato IAM – Il servizio IAM esegue un encoder che traduce una richiesta in linguaggio naturale (ad es. "elenca i file nella cartella finance") in un set di privilegi corrispondenti.
  2. Creazione del macaroon – Tali privilegi diventano caveats all'interno di un macaroon, un formato di token flessibile che consente agli agenti a valle di aggiungere ulteriori restrizioni, ma mai di rimuovere quelle esistenti.

Quando un agente riceve il macaroon, può restringere lo scope — ad esempio, limitare una richiesta di elenco file a una sottocartella — ma non può ampliarlo. Ad ogni passaggio, il servizio IAM valida l'intersezione di tutti i caveat, garantendo che nessun agente superi l'autorizzazione originale.

Numeri sulle prestazioni che parlano da soli

  • Velocità – CAPMAS elabora una richiesta di autorizzazione in meno di 20 ms, circa 30 volte più velocemente dello scambio RFC 8693.
  • Accuratezza – In un benchmark con un ampio catalogo di strumenti, un LLM standard ha mancato il 53% dei privilegi necessari. CAPMAS ha raggiunto un'accuratezza del 90,9% con un tasso di errore di solo il 2,1%.
  • Larghezza di banda – Poiché il macaroon contiene solo il set finale di caveat, i dati scambiati sono una frazione di quanto richiederebbe un intero flusso di token-exchange.

Un workflow di adozione pragmatico

  1. Pre-filtra la richiesta – Converti l'intento dell'utente in linguaggio naturale in una allowlist "top-k" prima che qualsiasi orchestratore acceda al catalogo degli strumenti.
  2. Sigilla la allowlist – Codifica tale allowlist in un macaroon che l