CAPMAS، جو EPFL اور Swisscom کا ایک مشترکہ منصوبہ ہے، ڈویلپرز کو macaroons کے ذریعے AI child agents کو محدود دائرہ کار (narrowly scoped) والے اجازت نامے دینے کی سہولت فراہم کرتا ہے۔ یہ ٹوکن ہینڈلنگ کی تاخیر (latency) کو 30 گنا کم کر دیتا ہے اور مکمل صارف کے JWTs کو ایجنٹس کی پہنچ سے دور رکھتا ہے۔

یہ تبدیلی کیوں اہم ہے

جب ایک LLM downstream tools کو منظم (orchestrate) کرتا ہے، تو ٹیمیں اکثر پیدا کیے گئے "child" ایجنٹ کو وہی JWT دے دیتی ہیں جس کے ذریعے صارف نے لاگ ان کیا ہوتا ہے۔ JWT ایک دستخط شدہ بلاگ (signed blob) ہے جو صارف کے پاس موجود ہر اجازت کی فہرست دیتا ہے—جیسے HR ڈیٹا، پروجیکٹ فائلیں، ایڈمن حقوق، وغیرہ۔ اگر ماڈل کوئی تباہ کن کمانڈ "hallucinate" کر لے، تو child ایجنٹ اسے صارف کے مکمل اختیار کے ساتھ نافذ کر سکتا ہے۔ ایک غلطی پوری تنظیم کا ڈیٹا ظاہر کر سکتی ہے۔

موجودہ متبادل طریقہ کار کی خامیاں

RFC 8693 token-exchange flow کے ذریعے ضرورت کے مطابق ایک محدود ٹوکن تیار کرنا IAM سسٹم میں کئی اضافی مراحل (round-trips) کا اضافہ کرتا ہے، نیٹ ورک ٹریفک کو بڑھاتا ہے، اور نمایاں تاخیر (latency) کا باعث بنتا ہے۔ وہ ٹیمیں جو بہت سے مختصر مدت کے ایجنٹس بناتی ہیں، جلد ہی اس اضافی بوجھ (overhead) کی وجہ سے مشکلات کا شکار ہو جاتی ہیں۔

CAPMAS کیسے کام کرتا ہے

CAPMAS اجازت دینے کے عمل کو دو مراحل میں تقسیم کرتا ہے:

  1. IAM-side encoding – IAM سروس ایک انکوڈر چلاتی ہے جو قدرتی زبان کی درخواست (مثلاً "finance folder میں فائلیں دکھائیں") کو متعلقہ مراعات (privileges) کے ایک سیٹ میں تبدیل کر دیتی ہے۔
  2. Macaroon creation – وہ مراعات ایک macaroon کے اندر caveats بن جاتی ہیں، جو کہ ایک لچکدار ٹوکن فارمیٹ ہے جو downstream agents کو مزید پابندیاں لگانے کی اجازت دیتا ہے لیکن موجودہ پابندیوں کو ختم کرنے کی نہیں۔

جب ایک ایجنٹ کو macaroon موصول ہوتا ہے تو وہ دائرہ کار کو مزید محدود کر سکتا ہے—مثلاً، فائل لسٹ کی درخواست کو کسی سب ڈائریکٹری تک محدود کرنا—لیکن وہ اسے وسیع نہیں کر سکتا۔ ہر مرحلے پر IAM سروس تمام caveats کے تقاطع (intersection) کی تصدیق کرتی ہے، جس سے یہ یقینی بنایا جاتا ہے کہ کوئی بھی ایجنٹ اصل اجازت سے تجاوز نہ کرے۔

کارکردگی کے اعداد و شمار جو خود بولتے ہیں

  • Speed – CAPMAS ایک اجازت کی درخواست کو 20 ms سے بھی کم وقت میں پروسیس کرتا ہے، جو RFC 8693 exchange کے مقابلے میں تقریباً 30 گنا تیز ہے۔
  • Accuracy – ٹولز کے ایک بڑے کیٹلاگ کے ساتھ کیے گئے بینچ مارک میں، ایک معیاری LLM ان مراعات میں سے 53% کو چھوڑ گیا جن کی اسے ضرورت تھی۔ CAPMAS نے صرف 2.1% کی کمی کے ساتھ 90.9% درستگی حاصل کی۔
  • Bandwidth – چونکہ macaroon میں صرف حتمی caveats کا سیٹ ہوتا ہے، اس لیے تبادلہ ہونے والا ڈیٹا اس کے مقابلے میں بہت کم ہوتا ہے جو ایک مکمل token-exchange flow کے لیے درکار ہوتا۔

عمل درآمد کا ایک عملی طریقہ کار (workflow)

  1. Pre-filter the request – کسی بھی orchestrator کے ٹول کیٹلاگ کو چھونے سے پہلے صارف کے قدرتی زبان کے ارادے کو top-k allowlist میں تبدیل کریں۔
  2. Seal the allowlist – اس allowlist کو ایک ایسے macaroon میں انکوڈ کریں جسے child agent وسیع نہ کر سکے۔
  3. Verify at the service – درخواست کو تسلیم کرنے سے پہلے ٹارگٹ سروس کو IAM سے تمام caveats کے تقاطع (intersection) کا حساب لگانے کا کہیں۔

یہ اقدامات "بچے کو پورے گھر کی چابی دے دینے" کے پیٹرن کو "صرف ایک بار استعمال ہونے والی، محدود دائرہ کار والی چابی دینے" کے ماڈل سے بدل دیتے ہیں۔

CAPMAS کس چیز کو ٹھیک نہیں کرتا

یہ فریم ورک prompt-injection حملوں کو نہیں روکتا، جہاں حملہ آور LLM کے پرامپٹ میں ہیرا پھیری کر کے نقصان دہ کمانڈز شامل کرتا ہے۔ اس کا تحفظ "honest-but-curious" ایجنٹس اور غیر قابل اعتماد LLMs کے لیے ہے جو شاید مکمل JWT پر عمل کر سکتے تھے۔ ٹیموں کو پرامپٹ پر مبنی خطرات سے نمٹنے کے لیے اب بھی الگ دفاعی اقدامات—جیسے input sanitisation، sandboxing، یا model-level guardrails—کی ضرورت ہے۔

کن کو فائدہ ہوگا

  • Enterprise developers جو AI سے چلنے والے اسسٹنٹ بنا رہے ہیں جو اندرونی APIs کو استعمال کرتے ہیں۔
  • Security teams جو کسی متاثرہ (compromised) ماڈل کے نقصانات کے دائرہ کار (blast radius) کو کم کرنا چاہتی ہیں۔
  • Product owners جنہیں زیادہ تعدد (high-frequency) والے ایجنٹ بنانے کے لیے تیز اور قابل اعتماد اجازت چیکنگ کی ضرورت ہے۔

آگے کیا ہے

CAPMAS ایک مجوزہ ڈیزائن ہے۔

خلاصہ (Takeaway): مکمل صارف کے JWTs کو محدود دائرہ کار والے macaroons سے بدلنا ڈویلپرز کو AI ایجنٹس کو ایماندار رکھنے کا ایک طریقہ فراہم کرتا ہے، بغیر روایتی token-exchange flows کی تاخیر (latency) کا خمیازہ اٹھائے۔ تاہم، prompt-injection سے بچاؤ کے اقدامات کی ضرورت برقرار رہے گی۔