安全攻防
morning
构建无法逃脱信任边界的安全代理
摘要
The "models being untamed hackers" headlines are all over your feed, and the argument is mostly about intent. Intent is the least interesting part. What matters is that you are about to hand that same...
the
your
and
access
infrastructure
they
agent
you
data
have
2026-08-13
1 阅读
约4分钟阅读
szin
字号:
“模型是未驯服的黑客”的头条新闻遍布您的提要,并且争论主要与意图有关。意图是最无趣的部分。重要的是,您将让同一类模型直接访问您自己的基础设施,而当涉及到自动化安全性时,让他们对自己的操作做出最终决定是疯狂的。在他们停止犯错误之前,您不能让您的代理产生删除数据或更改云基础设施配置的幻觉。解决这个问题的一种方法是将基础设施的关键部分镜像到数据湖中,并让代理在那里运行,而不是直接接触实时基础设施。这就是所有 SaaS 安全产品的运作方式:Palo Alto Networks、CrowdStrike、Wiz 和 AI 原生挑战者。这是一条有效的路径,但它是有代价的:成本、部分数据、同步延迟,最重要的是,您必须在数据主权丧失和巨大运营开销之间做出选择。经典的防御者-攻击者不对称是真实存在的,当攻击者拥有前沿模型和编码代理来发现并自动利用任何潜在的漏洞时,它就变得更加成为一个问题。仅凭资源不再像以前那样弥补这一差距:您需要一个可以直接访问您的基础设施的主权代理。我们从一些最大企业的合作伙伴那里听到了同样的模式,他们被授予有限的早期访问前沿实验室顶级模型之一的机会。最后,他们可以访问比攻击者更强大的推理模型,但由于他们没有可以信任的代理来进行如此敏感的访问,因此他们选择了即时复制粘贴代码存储库——价格昂贵,代码没有运行时,没有同步,并且需要与组织其他部门隔离的专用特殊任务团队的开销。您应该授予您的代理对您的基础设施的最低权限只读访问权限。但这还不够:大型组织中的服务器端身份和访问管理往往会出现偏差。如果你给特工机会,他们会找到创造性的方法来改变他们自己的界限。我们在构建基础设施安全深度研究代理 Cynative 时为解决这一差距而采取的方法是一个双面架构:沙箱和操作门。沙箱运行模型编写的代码,无法访问外部世界——没有网络、没有文件系统、没有主机 API,除了我们显式注册的工具之外什么都没有。在附加凭证之前,操作门会根据只读策略授权每个连接器调用,并且关闭失败。该代理在构造时是只读的,而不是通过它可以绕过的选择加入过滤器。这样,主权代理就具有编码代理的灵活性,可以对其所需的实时数据进行短暂推理,同时它不能以任何方式更改实时基础设施或从中泄露数据。同样的原则贯穿了它的其余部分——云提供商本身保持只读的会话、在到达模型之前编辑的秘密、失败关闭的审计日志——但每一个都是它自己的帖子。该模型仍然可以看到您指向它的所有内容。因此,Cynative 作为单个二进制文件提供,可以在您自己的环境中运行,针对您选择的任何模型端点 - 包括您的云提供商已经为您运行的端点。将其指向这些基础设施、模型和代理都位于同一帐户内:您从基础设施内部对基础设施运行安全性。如果您正在构建自己的安全代理,则当满足以下两个条件时,边界成立:推理环境无法到达您未明确提供的任何内容,并且允许的集合是在设计时决定的,代理在运行时没有扩展它的路径。如果它们出错,边界就会成为一个建议,模型在决定任务需要它时可以自由地重新解释。如果它们正确,您就可以将其指向生产并进入睡眠状态。我们将其构建为开源项目,以便您可以自由使用它,对您的基础设施进行深入研究,或者作为构建您自己的安全代理的框架,利用此架构并实现您的工作流程和逻辑。代码和文档可在此处获取:github.com/cynative/cynative
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱