CAPMAS, satu usaha kerjasama daripada EPFL dan Swisscom, membolehkan pembangun memberikan kebenaran skop sempit kepada ejen anak AI melalui macaroon. Ia mengurangkan kependaman pengendalian token sebanyak 30 kali ganda dan memastikan JWT pengguna penuh tidak dapat dicapai oleh ejen tersebut.
Mengapa perubahan ini penting
Apabila LLM menguruskan alatan hiliran, pasukan sering menyerahkan JWT yang sama yang digunakan oleh pengguna semasa log masuk kepada ejen "anak" yang dihasilkan. JWT ialah satu blok data bertandatangan yang menyenaraikan setiap kebenaran yang dimiliki pengguna—data HR, fail projek, hak admin, dan sebagainya. Jika model mengalami halusinasi arahan yang memusnahkan, ejen anak tersebut boleh melaksanakannya dengan kuasa penuh pengguna. Satu kesilapan boleh mendedahkan data seluruh organisasi.
Kelemahan penyelesaian sementara semasa
Menjana token skop sempit mengikut permintaan dengan aliran pertukaran token RFC 8693 menambah beberapa pusingan ke sistem IAM, meningkatkan trafik rangkaian, dan memperkenalkan kependaman yang ketara. Pasukan yang melancarkan banyak ejen jangka pendek akan mendapati beban kerja tersebut sangat membebankan.
Cara CAPMAS berfungsi
CAPMAS membahagikan pemberian kebenaran kepada dua peringkat:
- Pengekodan di pihak IAM – Perkhidmatan IAM menjalankan pengekod yang menterjemah permintaan bahasa semula jadi (contohnya, “senaraikan fail dalam folder kewangan”) kepada satu set keistimewaan yang sepadan.
- Penciptaan macaroon – Keistimewaan tersebut menjadi caveats di dalam macaroon, satu format token fleksibel yang membolehkan ejen hiliran menambah sekatan lanjut tetapi tidak boleh membuang sekatan yang sedia ada.
Apabila ejen menerima macaroon, ia boleh mengecilkan skop—contohnya, mengehadkan permintaan senarai fail kepada sub-direktori—tetapi ia tidak boleh meluaskannya. Pada setiap langkah, perkhidmatan IAM akan mengesahkan persilangan semua caveats, menjamin bahawa tiada ejen yang melebihi kebenaran asal.
Angka prestasi yang membuktikan kehebatannya
- Kelajuan – CAPMAS memproses permintaan kebenaran dalam masa kurang daripada 20 ms, kira-kira 30 kali lebih pantas daripada pertukaran RFC 8693.
- Ketepatan – Dalam penanda aras dengan katalog alatan yang besar, LLM standard terlepas 53% daripada keistimewaan yang diperlukan. CAPMAS mencapai ketepatan 90.9% dengan kadar kegagalan hanya 2.1%.
- Lebar jalur – Oleh kerana macaroon hanya membawa set caveats akhir, data yang dipertukarkan hanyalah sebahagian kecil daripada apa yang diperlukan oleh aliran pertukaran token penuh.
Aliran kerja penggunaan pragmatik
- Tapis permintaan terlebih dahulu – Tukarkan niat bahasa semula jadi pengguna kepada senarai benar (allowlist) top-k sebelum mana-mana orchestrator menyentuh katalog alatan.
- Meterai senarai benar – Kodkan senarai benar tersebut ke dalam macaroon yang tidak boleh diluaskan oleh ejen anak.
- Sahkan pada perkhidmatan – Biarkan perkhidmatan sasaran meminta IAM untuk mengira persilangan semua caveats sebelum memenuhi permintaan tersebut.
Langkah-langkah ini menggantikan corak “berikan kunci rumah sepenuhnya kepada anak” dengan model “serahkan kunci kegunaan tunggal dengan skop terhad”.
Apa yang CAPMAS tidak selesaikan
Rangka kerja ini tidak menghalang serangan suntikan arahan (prompt-injection), di mana penyerang memanipulasi arahan LLM untuk menyuntik arahan berniat jahat. Perlindungannya merangkumi ejen yang "jujur tetapi ingin tahu" (honest-but-curious) dan LLM yang tidak dipercayai yang mungkin bertindak berdasarkan JWT penuh. Pasukan masih memerlukan pertahanan berasingan—sanitasi input, sandboxing, atau pagar keselamatan (guardrails) pada tahap model—untuk menangani ancaman berasaskan arahan.
Siapa yang bakal mendapat manfaat
- Pembangun perusahaan yang membina pembantu dipacu AI yang memanggil API dalaman.
- Pasukan keselamatan yang ingin mengurangkan radius impak (blast radius) daripada model yang telah dikompromi.
- Pemilik produk yang memerlukan semakan kebenaran yang pantas dan boleh dipercayai untuk pelancaran ejen frekuensi tinggi.
Apa yang seterusnya
CAPMAS ialah reka bentuk yang dicadangkan.
Rumusan: Menukar JWT pengguna penuh kepada macaroon skop sempit memberikan cara kepada pembangun untuk memastikan ejen AI kekal jujur tanpa menanggung penalti kependaman daripada aliran pertukaran token tradisional. Imbangannya tetap memerlukan langkah keselamatan suntikan arahan yang berterusan.
