Mühendislik Yazısı

AI ajan güvenliği prompt dışında başlar.

Prompt talimatları önemlidir fakat bir yetkilendirme sistemi değildir. Güvenli agentic sistemler, model çıktısı yanlış veya manipüle edilmiş olsa bile uygulanabilir teknik kontrollere ihtiyaç duyar.

Kimlik ve kapsam

Her hassas işlem çağıranı, tenant veya proje bağlamını, izinli araçları, izinli hedefleri ve işlemin hangi otoriteyle istendiğini çözmelidir.

En az ayrıcalık

Yetenekler dar ve geçici kapsamlarla verilmelidir. Bir workflow sırasında tek bir operasyona ihtiyaç duyulması ajana geniş credential verilmesini gerektirmez.

Onaylar ve politika

Yüksek etkili veya geri döndürülemez yan etkiler, model akıl yürütmesinin dışında değerlendirilen açık politika ve onay kapılarından geçmelidir.

Doğrulama ve kanıt

Güvenlik yürütmeden sonra da devam eder: teknik doğrulama, audit kayıtları, provenance ve bir işlemin neden kabul edildiğini anlamaya yetecek kanıt gerekir.