CAPMAS, un'iniziativa congiunta di EPFL e Swisscom, consente agli sviluppatori di assegnare agli agenti AI "figli" permessi con uno scope limitato tramite macaroon. Riduce la latenza nella gestione dei token di un fattore 30 e mantiene i JWT dell'utente completo fuori dalla portata degli agenti.
Perché questo cambiamento è importante
Quando un LLM orchestra strumenti a valle, i team spesso consegnano all'agente "figlio" generato lo stesso JWT con cui l'utente ha effettuato l'accesso. Un JWT è un blob firmato che elenca ogni permesso posseduto dall'utente: dati HR, file di progetto, diritti di amministrazione e così via. Se il modello allucina un comando distruttivo, l'agente figlio può eseguirlo con la piena autorità dell'utente. Un singolo errore può esporre i dati di un'intera organizzazione.
I limiti dell'attuale soluzione temporanea
Generare un token limitato su richiesta tramite il flusso di token-exchange RFC 8693 aggiunge diversi round-trip al sistema IAM, gonfia il traffico di rete e introduce una latenza significativa. I team che avviano molti agenti a breve durata si trovano rapidamente a dover affrontare un overhead paralizzante.
Come funziona CAPMAS
CAPMAS suddivide la concessione dei permessi in due fasi:
- Codifica lato IAM – Il servizio IAM esegue un encoder che traduce una richiesta in linguaggio naturale (ad es. "elenca i file nella cartella finance") in un set di privilegi corrispondenti.
- Creazione del macaroon – Tali privilegi diventano caveats all'interno di un macaroon, un formato di token flessibile che consente agli agenti a valle di aggiungere ulteriori restrizioni, ma mai di rimuovere quelle esistenti.
Quando un agente riceve il macaroon, può restringere lo scope — ad esempio, limitare una richiesta di elenco file a una sottocartella — ma non può ampliarlo. Ad ogni passaggio, il servizio IAM valida l'intersezione di tutti i caveat, garantendo che nessun agente superi l'autorizzazione originale.
Numeri sulle prestazioni che parlano da soli
- Velocità – CAPMAS elabora una richiesta di autorizzazione in meno di 20 ms, circa 30 volte più velocemente dello scambio RFC 8693.
- Accuratezza – In un benchmark con un ampio catalogo di strumenti, un LLM standard ha mancato il 53% dei privilegi necessari. CAPMAS ha raggiunto un'accuratezza del 90,9% con un tasso di errore di solo il 2,1%.
- Larghezza di banda – Poiché il macaroon contiene solo il set finale di caveat, i dati scambiati sono una frazione di quanto richiederebbe un intero flusso di token-exchange.
Un workflow di adozione pragmatico
- Pre-filtra la richiesta – Converti l'intento dell'utente in linguaggio naturale in una allowlist "top-k" prima che qualsiasi orchestratore acceda al catalogo degli strumenti.
- Sigilla la allowlist – Codifica tale allowlist in un macaroon che l
