CAPMAS, một nỗ lực hợp tác giữa EPFL và Swisscom, cho phép các nhà phát triển cấp quyền hạn hẹp cho các tác nhân AI con (child agents) thông qua macaroon. Nó giúp giảm độ trễ xử lý token xuống 30 lần và ngăn chặn các tác nhân tiếp cận các JWT đầy đủ của người dùng.
Tại sao sự thay đổi này lại quan trọng
Khi một LLM điều phối các công cụ hạ nguồn (downstream tools), các đội ngũ thường giao cho tác nhân "con" vừa được tạo ra cùng một JWT mà người dùng đã dùng để đăng nhập. JWT là một khối dữ liệu đã được ký, liệt kê mọi quyền hạn mà người dùng nắm giữ—dữ liệu nhân sự, tệp dự án, quyền quản trị, v.v. Nếu mô hình gặp hiện tượng ảo giác (hallucinate) và đưa ra một lệnh mang tính hủy hoại, tác nhân con có thể thực thi lệnh đó với toàn bộ quyền hạn của người dùng. Một sai lầm duy nhất có thể làm lộ dữ liệu của toàn bộ tổ chức.
Những thiếu sót của giải pháp tạm thời hiện tại
Việc tạo một token hẹp theo yêu cầu bằng luồng trao đổi token RFC 8693 làm tăng thêm nhiều lượt truyền tải (round-trips) tới hệ thống IAM, làm tăng lưu lượng mạng và gây ra độ trễ đáng kể. Các đội ngũ khởi tạo nhiều tác nhân có vòng đời ngắn sẽ nhanh chóng nhận thấy chi phí vận hành (overhead) này gây trở ngại lớn.
Cách thức hoạt động của CAPMAS
CAPMAS chia việc cấp quyền thành hai giai đoạn:
- Mã hóa phía IAM – Dịch vụ IAM chạy một bộ mã hóa (encoder) để chuyển đổi một yêu cầu bằng ngôn ngữ tự nhiên (ví dụ: "liệt kê các tệp trong thư mục tài chính") thành một tập hợp các đặc quyền tương ứng.
- Tạo macaroon – Các đặc quyền đó trở thành các caveats bên trong một macaroon, một định dạng token linh hoạt cho phép các tác nhân hạ nguồn thêm các hạn chế bổ sung nhưng không bao giờ được gỡ bỏ các hạn chế hiện có.
Khi một tác nhân nhận được macaroon, nó có thể thắt chặt phạm vi—chẳng hạn, giới hạn yêu cầu liệt kê tệp trong một thư mục con—nhưng không thể mở rộng phạm vi đó. Tại mỗi bước, dịch vụ IAM sẽ xác thực sự giao thoa của tất cả các caveats, đảm bảo rằng không có tác nhân nào vượt quá phạm vi cho phép ban đầu.
Những con số hiệu suất tự nói lên tất cả
- Tốc độ – CAPMAS xử lý một yêu cầu cấp quyền trong chưa đầy 20 ms, nhanh hơn khoảng 30 lần so với việc trao đổi RFC 8693.
- Độ chính xác – Trong một bài kiểm tra chuẩn (benchmark) với danh mục công cụ lớn, một LLM tiêu chuẩn đã bỏ lỡ 53% các đặc quyền cần thiết. CAPMAS đạt độ chính xác 90,9% với tỷ lệ bỏ lỡ chỉ 2,1%.
- Băng thông – Vì macaroon chỉ mang theo tập hợp các caveats cuối cùng, lượng dữ liệu trao đổi chỉ chiếm một phần nhỏ so với yêu cầu của một luồng trao đổi token đầy đủ.
Quy trình áp dụng thực tế
- Lọc trước yêu cầu – Chuyển đổi ý định bằng ngôn ngữ tự nhiên của người dùng thành một danh sách cho phép (allowlist) top-k trước khi bất kỳ bộ điều phối nào chạm vào danh mục công cụ.
- Niêm phong danh sách cho phép – Mã hóa danh sách cho phép đó vào một macaroon mà tác nhân con không thể mở rộng.
- Xác minh tại dịch vụ – Để dịch vụ đích yêu cầu IAM tính toán sự giao thoa của tất cả các caveats trước khi thực hiện yêu cầu.
Các bước này thay thế mô hình "giao toàn bộ chìa khóa nhà cho đứa trẻ" bằng mô hình "trao một chiếc chìa khóa sử dụng một lần với phạm vi hạn chế".
Những gì CAPMAS không giải quyết
Khung làm việc này không ngăn chặn các cuộc tấn công chèn câu lệnh (prompt-injection), nơi kẻ tấn công thao túng câu lệnh của LLM để chèn các lệnh độc hại. Sự bảo vệ của nó bao gồm các tác nhân "trung thực nhưng tò mò" (honest-but-curious) và các LLM không đáng tin cậy vốn có thể hành động dựa trên một JWT đầy đủ. Các đội ngũ vẫn cần các biện pháp phòng thủ riêng biệt—như làm sạch đầu vào (input sanitisation), cô lập (sandboxing), hoặc các rào chắn ở cấp độ mô hình (model-level guardrails)—để giải quyết các mối đe dọa dựa trên câu lệnh.
Những đối tượng được hưởng lợi
- Các nhà phát triển doanh nghiệp đang xây dựng các trợ lý vận hành bằng AI có gọi các API nội bộ.
- Các đội ngũ bảo mật đang tìm cách giảm thiểu phạm vi ảnh hưởng (blast radius) khi một mô hình bị xâm nhập.
- Các chủ sở hữu sản phẩm cần kiểm tra quyền hạn nhanh chóng và đáng tin cậy cho việc khởi tạo tác nhân với tần suất cao.
Bước tiếp theo là gì
CAPMAS là một thiết kế đang được đề xuất.
Điểm mấu chốt: Việc thay thế các JWT đầy đủ của người dùng bằng các macaroon có phạm vi hẹp giúp các nhà phát triển có cách để giữ cho các tác nhân AI hoạt động trung thực mà không phải chịu tổn thất về độ trễ của các luồng trao đổi token truyền thống. Sự đánh đổi vẫn là nhu cầu tiếp tục về các biện pháp bảo vệ chống chèn câu lệnh.
