EPFL-ഉം Swisscom-ഉം സംയുക്തമായി വികസിപ്പിച്ച CAPMAS, macaroons ഉപയോഗിച്ച് AI ചൈൽഡ് ഏജന്റുകൾക്ക് (child agents) പരിമിതമായ അനുമതികൾ (narrowly scoped permissions) നൽകാൻ ഡെവലപ്പർമാരെ സഹായിക്കുന്നു. ഇത് ടോക്കൺ കൈകാര്യം ചെയ്യുന്നതിലെ കാലതാമസം (latency) 30 മടങ്ങ് കുറയ്ക്കുകയും, മുഴുവൻ ഉപയോക്താവിനും ലഭിക്കുന്ന JWT-കൾ ഏജന്റുകളുടെ കൈയെത്തും ദൂരത്ത് നിന്ന് അകറ്റി നിർത്തുകയും ചെയ്യുന്നു.
ഈ മാറ്റം പ്രധാനമാകുന്നത് എന്തുകൊണ്ട്
ഒരു LLM ഡൗൺസ്ട്രീം ടൂളുകളെ (downstream tools) നിയന്ത്രിക്കുമ്പോൾ, ഉപയോക്താവ് ലോഗിൻ ചെയ്ത അതേ JWT പലപ്പോഴും ആ ചൈൽഡ് ഏജന്റിന് നൽകുന്നു. ഉപയോക്താവിനുള്ള എല്ലാ അനുമതികളും (HR ഡാറ്റ, പ്രോജക്റ്റ് ഫയലുകൾ, അഡ്മിൻ അവകാശങ്ങൾ തുടങ്ങിയവ) അടങ്ങിയ ഒരു സൈൻ ചെയ്ത ബ്ലോബ് (signed blob) ആണ് JWT. മോഡൽ ഒരു തെറ്റായ (hallucinate) വിനാശകരമായ കമാൻഡ് നൽകിയാൽ, ഉപയോക്താവിന്റെ മുഴുവൻ അധികാരത്തോടും കൂടി ആ ചൈൽഡ് ഏജന്റിന് അത് നടപ്പിലാക്കാൻ കഴിയും. ഒരു ചെറിയ പിശക് പോലും ഒരു സ്ഥാപനത്തിന്റെ മുഴുവൻ ഡാറ്റയും വെളിപ്പെടുത്താൻ കാരണമായേക്കാം.
നിലവിലെ പരിഹാരങ്ങളുടെ പോരായ്മകൾ
RFC 8693 ടോക്കൺ-എക്സ്ചേഞ്ച് ഫ്ലോ (token-exchange flow) ഉപയോഗിച്ച് ആവശ്യാനുസരണം ഒരു പരിമിത ടോക്കൺ നിർമ്മിക്കുന്നത് IAM സിസ്റ്റത്തിലേക്ക് കൂടുതൽ റൗണ്ട്-ട്രിപ്പുകൾ (round-trips) കൂട്ടിച്ചേർക്കുന്നു, ഇത് നെറ്റ്വർക്ക് ട്രാഫിക് വർദ്ധിപ്പിക്കുകയും ശ്രദ്ധേയമായ കാലതാമസം (latency) ഉണ്ടാക്കുകയും ചെയ്യുന്നു. ധാരാളം ഷോർട്ട്-ലിവ്ഡ് ഏജന്റുകളെ (short-lived agents) ഉപയോഗിക്കുന്ന ടീമുകൾക്ക് ഈ അധികഭാരം വലിയൊരു തടസ്സമായി മാറും.
CAPMAS എങ്ങനെ പ്രവർത്തിക്കുന്നു
CAPMAS പെർമിഷൻ നൽകുന്നതിനെ രണ്ട് ഘട്ടങ്ങളായി തിരിക്കുന്നു:
- IAM-side encoding – IAM സർവീസ് ഒരു എൻകോഡർ പ്രവർത്തിപ്പിക്കുന്നു, ഇത് സ്വാഭാവിക ഭാഷയിലുള്ള ഒരു അഭ്യർത്ഥനയെ (ഉദാഹരണത്തിന്, “list files in the finance folder”) അനുയോജ്യമായ അവകാശങ്ങളുടെ (privileges) ഒരു കൂട്ടമായി മാറ്റുന്നു.
- Macaroon creation – ഈ അവകാശങ്ങൾ ഒരു macaroon-നുള്ളിലെ caveats ആയി മാറുന്നു. ഇത് ഒരു ഫ്ലെക്സിബിൾ ടോക്കൺ ഫോർമാറ്റാണ്; ഇത് ഡൗൺസ്ട്രീം ഏജന്റുകൾക്ക് കൂടുതൽ നിയന്ത്രണങ്ങൾ ചേർക്കാൻ അനുവദിക്കുന്നുണ്ടെങ്കിലും നിലവിലുള്ളവ നീക്കം ചെയ്യാൻ അനുവദിക്കില്ല.
ഒരു ഏജന്റിന് macaroon ലഭിക്കുമ്പോൾ, അതിന് അതിന്റെ പരിധി കുറയ്ക്കാൻ സാധിക്കും (ഉദാഹരണത്തിന്, ഒരു ഫയൽ ലിസ്റ്റ് അഭ്യർത്ഥനയെ ഒരു സബ്-ഡയറക്ടറിയിലേക്ക് മാത്രമായി പരിമിതപ്പെടുത്താം), എന്നാൽ അത് വിപുലീകരിക്കാൻ കഴിയില്ല. ഓരോ ഘട്ടത്തിലും (hop), എല്ലാ caveats-ന്റെയും ഇന്റർസെക്ഷൻ (intersection) IAM സർവീസ് പരിശോധിക്കുന്നു, അതുവഴി ഒരു ഏജന്റും അനുവദിച്ച പരിധിയിൽ കൂടുതൽ പ്രവർത്തിക്കുന്നില്ലെന്ന് ഉറപ്പാക്കുന്നു.
പ്രകടനം തെളിയിക്കുന്ന കണക്കുകൾ
- Speed – CAPMAS ഒരു പെർമിഷൻ അഭ്യർത്ഥന 20 ms-ൽ താഴെ സമയത്തിനുള്ളിൽ പ്രോസസ്സ് ചെയ്യുന്നു, ഇത് RFC 8693 എക്സ്ചേഞ്ചിനേക്കാൾ ഏകദേശം 30 മടങ്ങ് വേഗതയുള്ളതാണ്.
- Accuracy – വലിയൊരു ടൂൾ കാറ്റലോഗ് ഉപയോഗിച്ചുള്ള ബെഞ്ച്മാർക്കിൽ, ഒരു സാധാരണ LLM അതിന് ആവശ്യമായ അവകാശങ്ങളിൽ 53% വിട്ടുപോയി. എന്നാൽ CAPMAS 90.9% കൃത്യത കൈവരിച്ചു, വെറും 2.1% മിസ്സ് റേറ്റ് മാത്രം.
- Bandwidth – macaroon-ൽ അവസാനത്തെ caveats മാത്രം അടങ്ങിയിരിക്കുന്നതിനാൽ, ഒരു ഫുൾ ടോക്കൺ-എക്സ്ചേഞ്ച് ഫ്ലോയ്ക്ക് ആവശ്യമായ ഡാറ്റയുടെ ഒരു ചെറിയ ഭാഗം മാത്രമേ ഇവിടെ കൈമാറുന്നുള്ളൂ.
പ്രായോഗികമായ ഒരു അഡോപ്ഷൻ വർക്ക്ഫ്ലോ
- Pre-filter the request – ഒരു ഓർക്കസ്ട്രേറ്റർ ടൂൾ കാറ്റലോഗിൽ തൊടുന്നതിന് മുമ്പ്, ഉപയോക്താവിന്റെ സ്വാഭാവിക ഭാഷയിലുള്ള ഉദ്ദേശ്യത്തെ (intent) ഒരു top-k allowlist ആയി മാറ്റുക.
- Seal the allowlist – ആ allowlist-നെ ചൈൽഡ് ഏജന്റിന് വിപുലീകരിക്കാൻ കഴിയാത്ത രീതിയിൽ ഒരു macaroon-ലേക്ക് എൻകോഡ് ചെയ്യുക.
- Verify at the service – അഭ്യർത്ഥന സ്വീകരിക്കുന്നതിന് മുമ്പ്, എല്ലാ caveats-ന്റെയും ഇന്റർസെക്ഷൻ കണക്കാക്കാൻ ടാർഗെറ്റ് സർവീസ് IAM-നോട് ആവശ്യപ്പെടട്ടെ.
ഈ ഘട്ടങ്ങൾ "കുട്ടിക്ക് വീടിന്റെ മുഴുവൻ താക്കോലും നൽകുക" എന്ന രീതിക്ക് പകരം "ഒറ്റത്തവണ മാത്രം ഉപയോഗിക്കാവുന്ന, പരിമിതമായ പരിധിയുള്ള താക്കോൽ നൽകുക" എന്ന മാതൃക കൊണ്ടുവരുന്നു.
CAPMAS പരിഹരിക്കാത്ത കാര്യങ്ങൾ
ഒരു അറ്റാക്കർ LLM-ന്റെ പ്രോംപ്റ്റ് മാറ്റിമറിച്ചുകൊണ്ട് വിനാശകരമായ കമാൻഡുകൾ നൽകുന്ന പ്രോംപ്റ്റ്-ഇഞ്ചക്ഷൻ (prompt-injection) ആക്രമണങ്ങളെ ഈ ഫ്രെയിംവർക്ക് തടയുന്നില്ല. എന്നാൽ, ഒരു ഫുൾ JWT ഉപയോഗിച്ച് പ്രവർത്തിക്കാൻ സാധ്യതയുള്ള വിശ്വസനീയമല്ലാത്ത LLM-കളിൽ നിന്നും, വിവരങ്ങൾ ചോർത്താൻ ശ്രമിക്കുന്ന (honest-but-curious) ഏജന്റുകളിൽ നിന്നും ഇത് സംരക്ഷണം നൽകുന്നു. പ്രോംപ്റ്റ് അധിഷ്ഠിത ഭീഷണികളെ നേരിടാൻ ഇൻപുട്ട് സാനിറ്റൈസേഷൻ (input sanitisation), സാൻഡ്ബോക്സിംഗ് (sandboxing), അല്ലെങ്കിൽ മോഡൽ ലെവൽ ഗാർഡ്റൈലുകൾ (model-level guardrails) പോലുള്ള പ്രത്യേക പ്രതിരോധ സംവിധാനങ്ങൾ ടീമുകൾക്ക് ഇപ്പോഴും ആവശ്യമാണ്.
ആർക്കൊക്കെ ഇതിന്റെ ഗുണം ലഭിക്കും
- Enterprise developers – ഇന്റേണൽ API-കൾ ഉപയോഗിക്കുന്ന AI അസിസ്റ്റന്റുകൾ നിർമ്മിക്കുന്നവർ.
- Security teams – ഒരു മോഡൽ ഹാക്ക് ചെയ്യപ്പെട്ടാൽ അതിന്റെ ആഘാതം (blast radius) കുറയ്ക്കാൻ ആഗ്രഹിക്കുന്നവർ.
- Product owners – ഉയർന്ന ഫ്രീക്വൻസിയിൽ ഏജന്റുകളെ സൃഷ്ടിക്കേണ്ടി വരുന്ന സാഹചര്യത്തിൽ വേഗത്തിലും വിശ്വസനീയമായും പെർമിഷൻ ചെക്കുകൾ ആവശ്യമുള്ളവർ.
അടുത്തതായി എന്ത്
CAPMAS ഒരു നിർദ്ദിഷ്ട ഡിസൈൻ (proposed design) മാത്രമാണ്.
Takeaway: മുഴുവൻ ഉപയോക്താവിനും ലഭിക്കുന്ന JWT-കൾക്ക് പകരം പരിമിതമായ പരിധിയുള്ള macaroons ഉപയോഗിക്കുന്നത്, പരമ്പരാഗത ടോക്കൺ-എക്സ്ചേഞ്ച് ഫ്ലോകളുടെ കാലതാമസം നേരിടാതെ തന്നെ AI ഏജന്റുകളെ സുരക്ഷിതമായി നിലനിർത്താൻ ഡെവലപ്പർമാരെ സഹായിക്കുന്നു. എങ്കിലും, പ്രോംപ്റ്റ്-ഇഞ്ചക്ഷൻ സുരക്ഷാ സംവിധാനങ്ങളുടെ ആവശ്യകത ഇപ്പോഴും നിലനിൽക്കുന്നു.
