EPFL మరియు Swisscomల ఉమ్మడి ప్రయత్నమైన CAPMAS, డెవలపర్లు macaroons ద్వారా AI child agentsలకు పరిమితమైన (narrowly scoped) అనుమతులను ఇవ్వడానికి అనుమతిస్తుంది. ఇది token-handling latencyని 30 రెట్లు తగ్గిస్తుంది మరియు full-user JWTలను agents పరిధికి రాకుండా నిరోధిస్తుంది.
ఈ మార్పు ఎందుకు ముఖ్యం
ఒక LLM downstream toolsని నిర్వహించినప్పుడు (orchestrates), బృందాలు తరచుగా వినియోగదారు లాగిన్ అయిన అదే JWTని సృష్టించబడిన “child” agentకు అందిస్తాయి. JWT అనేది వినియోగదారు కలిగి ఉన్న ప్రతి అనుమతిని—HR డేటా, ప్రాజెక్ట్ ఫైళ్లు, admin rights మొదలైనవి—జాబితా చేసే ఒక signed blob. ఒకవేళ మోడల్ ఏదైనా వినాశకరమైన కమాండ్ను హాలూసినేట్ (hallucinate) చేస్తే, ఆ child agent వినియోగదారు యొక్క పూర్తి అధికారంతో దానిని అమలు చేయగలదు. ఒక్క చిన్న పొరపాటు కూడా మొత్తం సంస్థ యొక్క డేటాను బహిర్గతం చేయవచ్చు.
ప్రస్తుత పరిష్కారంలోని లోపాలు
RFC 8693 token-exchange flowతో అవసరమైనప్పుడు ఒక పరిమితమైన (narrow) tokenను సృష్టించడం వల్ల IAM సిస్టమ్కు అనేక round-trips పెరుగుతాయి, నెట్వర్క్ ట్రాఫిక్ పెరుగుతుంది మరియు గణనీయమైన latency ఏర్పడుతుంది. చాలా తక్కువ సమయం ఉండే (short-lived) agentsలను సృష్టించే బృందాలు, ఈ అదనపు భారాన్ని (overhead) ఎదుర్కోవడం కష్టంగా భావిస్తాయి.
CAPMAS ఎలా పనిచేస్తుంది
CAPMAS అనుమతి మంజూరును రెండు దశలుగా విభజిస్తుంది:
- IAM-side encoding – IAM సర్వీస్ ఒక encoderను నడుపుతుంది, ఇది సహజ భాషా అభ్యర్థనను (ఉదాహరణకు, “list files in the finance folder”) సరిపోలే అధికారాల (privileges) సెట్గా మారుస్తుంది.
- Macaroon creation – ఆ అధికారాలు macaroon లోపల caveats గా మారుతాయి. macaroon అనేది ఒక ఫ్లెక్సిబుల్ టోకెన్ ఫార్మాట్, ఇది downstream agents మరింత పరిమితులను జోడించడానికి అనుమతిస్తుంది కానీ ఉన్న వాటిని తొలగించదు.
ఒక agent macaroonను అందుకున్నప్పుడు, అది దాని పరిధిని మరింత తగ్గించగలదు (ఉదాహరణకు, ఒక file-list అభ్యర్థనను ఒక sub-directoryకి మాత్రమే పరిమితం చేయడం), కానీ దానిని విస్తరించలేదు. ప్రతి దశలో (hop), IAM సర్వీస్ అన్ని caveats ల యొక్క intersectionను ధృవీకరిస్తుంది, తద్వారా ఏ agent కూడా అసలు అనుమతిని మించదని హామీ ఇస్తుంది.
స్వయంగా నిరూపితమయ్యే పనితీరు గణాంకాలు
- Speed – CAPMAS ఒక permission requestను 20 ms లోపు ప్రాసెస్ చేస్తుంది, ఇది RFC 8693 exchange కంటే సుమారు 30 × వేగవంతమైనది.
- Accuracy – పెద్ద టూల్స్ క్యాటలాగ్తో చేసిన బెంచ్మార్క్లో, ఒక standard LLM దానికి అవసరమైన అధికారాలలో 53% ని మిస్ అయింది. CAPMAS కేవలం 2.1% miss rateతో 90.9% ఖచ్చితత్వాన్ని సాధించింది.
- Bandwidth – macaroon కేవలం చివరి set of caveatsలను మాత్రమే కలిగి ఉండటం వల్ల, మార్పిడి చేయబడే డేటా పూర్తి token-exchange flow అవసరమయ్యే దానికంటే చాలా తక్కువగా ఉంటుంది.
ఒక ఆచరణాత్మక అడాప్షన్ వర్క్ఫ్లో
- Pre-filter the request – ఏదైనా orchestrator టూల్ క్యాటలాగ్ను తాకకముందే, వినియోగదారు యొక్క సహజ భాషా ఉద్దేశాన్ని (natural-language intent) top-k allowlistగా మార్చండి.
- Seal the allowlist – ఆ allowlistను child agent విస్తరించలేని విధంగా ఒక macaroonలోకి ఎన్కోడ్ చేయండి.
- Verify at the service – అభ్యర్థనను అంగీకరించే ముందు, టార్గెట్ సర్వీస్ అన్ని caveats ల యొక్క intersectionను లెక్కించమని IAMని అడిగేలా చేయండి.
ఈ దశలు "child agentకు ఇంటి తాళం చెవి మొత్తం ఇవ్వడం" అనే పద్ధతిని, "ఒక్కసారి మాత్రమే వాడగలిగే, పరిమిత పరిధి కలిగిన తాళం చెవిని ఇవ్వడం" అనే మోడల్తో భర్తీ చేస్తాయి.
CAPMAS దేనిని పరిష్కరించదు
ఈ ఫ్రేమ్వర్క్ prompt-injection దాడులను ఆపదు, ఇక్కడ దాడి చేసే వ్యక్తి LLM యొక్క promptను మానిప్యులేట్ చేసి హానికరమైన కమాండ్లను పంపిస్తారు. దీని రక్షణ అనేది honest-but-curious agents మరియు పూర్తి JWT ఆధారంగా పనిచేసే నమ్మకం లేని (untrusted) LLMs కోసం మాత్రమే. prompt-ఆధారిత ముప్పులను ఎదుర్కోవడానికి బృందాలకు ఇంకా ప్రత్యేక రక్షణలు—input sanitisation, sandboxing, లేదా model-level guardrails—అవసరమవుతాయి.
ఎవరికి ప్రయోజనం ఉంటుంది
- Enterprise developers – అంతర్గత APIలను పిలిచే (invoke చేసే) AI-driven assistantsలను నిర్మించే డెవలపర్లు.
- Security teams – ఒక మోడల్ కాంప్రమైజ్ అయినప్పుడు దాని ప్రభావం (blast radius) తగ్గించాలని చూసే సెక్యూరిటీ టీమ్స్.
- Product owners – అధిక ఫ్రీక్వెన్సీతో agentలను సృష్టించేటప్పుడు వేగవంతమైన, నమ్మదగిన permission checks అవసరమయ్యే ప్రొడక్ట్ ఓనర్స్.
తదుపరి ఏమిటి
CAPMAS అనేది ఒక ప్రతిపాదిత డిజైన్.
Takeaway: పూర్తి వినియోగదారు JWTలను పరిమిత పరిధి కలిగిన macaroonsతో మార్చడం ద్వారా, సాంప్రదాయ token-exchange flows యొక్క latency భారాన్ని మోయకుండానే AI agentsలను నమ్మకంగా ఉంచే మార్గాన్ని డెవలపర్లు పొందుతారు. అయితే, prompt-injection రక్షణల అవసరం ఇంకా కొనసాగుతూనే ఉంటుంది.
