Οδηγός και διορατικότητα

Διακυβέρνηση εργαλείου αντιπροσώπου μέσω μιας πύλης API AI: Πεδίο εφαρμογής, εγκρίσεις, προϋπολογισμοί και διαδρομές ελέγχου

Μια πρακτική αρχιτεκτονική αναφοράς για τα εργαλεία διακυβέρνησης πρακτόρων μέσω μιας πύλης AI API: μητρώα εργαλείων, κλειδιά εύρους, πύλες έγκρισης, προϋπολογισμοί ανά εργαλείο, λίστες επιτρεπόμενων MCP και ενωμένες διαδρομές ελέγχου μοντέλων/εργαλείων.

Ο κίνδυνος αντιπροσώπου δεν περιορίζεται πλέον στην προτροπή του μοντέλου. Ένας αντιπρόσωπος παραγωγής μπορεί να πραγματοποιήσει αναζήτηση σε εσωτερικά αρχεία, να ρωτήσει τα αρχεία πελατών, να καλέσει έναν διακομιστή MCP, να εκτελέσει κώδικα, να ανοίξει ένα πρόγραμμα περιήγησης, να στείλει email, να ενημερώσει ένα CRM ή να ενεργοποιήσει μια ροή εργασιών χρέωσης. Το ερώτημα διακυβέρνησης είναι: ποιος χρήστης, κλειδί, μοντέλο, πράκτορας και εργαλείο επιτρέπεται να προβεί σε ποια ενέργεια, με ποιο προϋπολογισμό, διαδρομή ελέγχου και διαδρομή επαναφοράς;

Εάν κάθε ομάδα χειρίζεται την πρόσβαση στο εργαλείο μέσα στον δικό της κώδικα SDK, η πολιτική διασκορπίζεται σε μεταβλητές περιβάλλοντος, πίνακες εργαλείων παρόχων, ενδιάμεσο λογισμικό εφαρμογών και μη τεκμηριωμένους διακομιστές MCP. Ένα ασφαλέστερο μοτίβο είναι η αντιμετώπιση της εκτέλεσης εργαλείου παράγοντα ως πρόβλημα επιπέδου ελέγχου και η επιβολή της μέσω μιας πύλης API AI ή ενός τυπικού περιτυλίγματος εκτέλεσης εργαλείου που πρέπει να χρησιμοποιεί κάθε πράκτορας.

Αυτό το άρθρο διαχωρίζει γεγονότα, προτάσεις και προβλέψεις. Τα γεγονότα προέρχονται από την τρέχουσα δημόσια καθοδήγηση: Το Top 10 της Εφαρμογής LLM του OWASP περιλαμβάνει κινδύνους όπως αποκάλυψη ευαίσθητων πληροφοριών, ευπάθειες στην αλυσίδα εφοδιασμού και υπερβολική αντιπροσωπεία. Το Generative AI Profile του NIST για το Πλαίσιο Διαχείρισης Κινδύνων AI δίνει έμφαση στη χαρτογράφηση, τη μέτρηση και τη διαχείριση των παραγωγικών κινδύνων AI. Η καθοδήγηση αντιπροσώπου του OpenAI συνιστά την αξιολόγηση του κινδύνου του εργαλείου μέσω της πρόσβασης ανάγνωσης/εγγραφής, της αναστρεψιμότητας, των αδειών και του οικονομικού αντίκτυπου. και η καθοδήγηση εξουσιοδότησης MCP χρησιμοποιεί έννοιες εξουσιοδότησης εύρους για ευαίσθητους πόρους και λειτουργίες. Οι παρακάτω προτάσεις είναι μοτίβα υλοποίησης και όχι καθολικές απαιτήσεις.

Το πρόβλημα του αναγνώστη: η πρόσβαση στο μοντέλο και η πρόσβαση στο εργαλείο συγχέονται

Σε πολλές πρώιμες εφαρμογές LLM, ένα κλειδί API απάντησε σε μια βασική ερώτηση: μπορεί αυτή η υπηρεσία να καλέσει ένα μοντέλο; Οι πράκτορες το κάνουν πολύ χοντροκομμένο. Ένα κλειδί που μπορεί να στείλει ολοκληρώσεις συνομιλίας δεν θα πρέπει να μπορεί αυτόματα να εξάγει δεδομένα πελατών, να εκτελεί εντολές φλοιού, να δημοσιεύει στο Slack, να τροποποιεί εισιτήρια, να περιηγείται σε αυθαίρετους ιστότοπους ή να υποβάλλει αλλαγές πληρωμής.

Το επίπεδο διακυβέρνησης πρέπει να απαντά σε πιο συγκεκριμένες ερωτήσεις:

  • Ποιος μισθωτής, χώρος εργασίας, χρήστης, λογαριασμός υπηρεσίας ή πελάτης μεταπωλητή ξεκίνησε την εκτέλεση;
  • Ποιο μοντέλο, πρότυπο προτροπής, έκδοση παράγοντα και σχήμα εργαλείου χρησιμοποιήθηκαν;
  • Ήταν το εργαλείο που ζητήθηκε μόνο για ανάγνωση, αναστρέψιμο, μη αναστρέψιμο, εξωτερικό, οικονομικό ή προνομιακό;
  • Ο αιτών είχε το απαιτούμενο εύρος;
  • Απαιτήθηκε, χορηγήθηκε, απορρίφθηκε, έληξε ή παρακάμφθηκε έγκριση από την πολιτική έκτακτης ανάγκης;
  • Ποσο κόστισε το εργαλείο, πόσες φορές κλήθηκε και ποιος σωρευτικός προϋπολογισμός απέμεινε;
  • Τι στοιχεία υπάρχουν για εντοπισμό σφαλμάτων, έλεγχο συμμόρφωσης και επαναφορά;

Η παρακάτω αρχιτεκτονική προϋποθέτει ότι η πύλη λαμβάνει ήδη κλήσεις μοντέλου. Στη συνέχεια, η εκτέλεση του εργαλείου μπορεί να δρομολογηθεί μέσω της ίδιας πύλης, μέσω μιας υπηρεσίας sidecar ή μέσω μιας τυπικής βιβλιοθήκης που αναφέρεται στην πύλη πριν και μετά από κάθε κλήση εργαλείου.

Αρχιτεκτονική αναφοράς: ένα επίπεδο διακυβέρνησης εργαλείου σε επίπεδο πύλης

Ένα πρακτικό σύστημα διακυβέρνησης αντιπροσώπων έχει επτά στοιχεία:

  1. Μητρώο εργαλείων: η έγκυρη λίστα εγκεκριμένων εργαλείων, διακομιστών MCP, φιλοξενούμενων λειτουργιών, τοπικών εργαλείων εκτέλεσης και εσωτερικών API.
  2. Ταυτότητα και επίπεδο κλειδιού: κλειδιά πύλης, χρήστες, μισθωτές, λογαριασμοί υπηρεσιών, ομάδες και πελάτες μεταπωλητών.
  3. Μηχανή εύρους: ελέγχους πολιτικής που αποφασίζουν εάν ένα κλειδί ή ένας χρήστης μπορεί να επικαλεστεί μια συγκεκριμένη δυνατότητα εργαλείου.
  4. Ταξινομητής κινδύνου: μεταδεδομένα που περιγράφουν την ακτίνα έκρηξης, την ευαισθησία δεδομένων, την αναστρεψιμότητα, τον εξωτερικό αντίκτυπο και την έκθεση στο κόστος.
  5. Ροή εργασιών έγκρισης: Έγκριση ανθρώπου ή συστήματος για ενέργειες υψηλού κινδύνου πριν από την εκτέλεση.
  6. Καθολικό προϋπολογισμού και ορίου τιμών: Όρια ανά εργαλείο και ανά παράγοντα, όχι μόνο όρια διακριτικών ανά μοντέλο.
  7. Αποθήκευση ελέγχου και ανίχνευσης: συνδεδεμένες εγγραφές για κλήσεις μοντέλων, κλήσεις εργαλείων, εγκρίσεις, σφάλματα και αποτελέσματα.

Η σημαντική απόφαση σχεδιασμού είναι να γίνει η πύλη το σημείο απόφασης πολιτικής, ακόμη κι αν το πραγματικό εργαλείο εκτελείται αλλού. Για παράδειγμα, ένα εργαλείο προγράμματος περιήγησης μπορεί να εκτελεστεί σε ένα sandboxed worker και μια εγγραφή CRM μπορεί να εκτελεστεί μέσα σε μια εσωτερική υπηρεσία. Η πύλη εξακολουθεί να αξιολογεί εάν η κλήση επιτρέπεται, καταγράφει την απόφαση, παρακολουθεί το κόστος και επιστρέφει μια υπογεγραμμένη απόφαση εξουσιοδότησης ή άρνηση.

Βήμα 1: Δημιουργήστε ένα κεντρικό μητρώο εργαλείων

Το μητρώο εργαλείων είναι το απόθεμα που αποτρέπει την προεπιλογή της "ικανότητας άγνωστου πράκτορα". Κάθε εργαλείο πρέπει να έχει έναν ιδιοκτήτη, ένα επίπεδο κινδύνου και λειτουργικά μεταδεδομένα. Μια ελάχιστη εγγραφή μητρώου μπορεί να μοιάζει με αυτό:

{
  "tool_id": "crm.create_ticket",
  "display_name": "Δημιουργία δελτίου υποστήριξης CRM",
  "owner_team": "support-automation",
  "execution_type": "internal_api",
  "server_url": "https://tools.internal.example/crm",
  "allowed_tenants": ["επιχείρηση", "υποστήριξη"],"allowed_models": ["general-large", "general-fast"],
  "risk_tier": "reversible_write",
  "data_classification": "customer_metadata",
  "required_scopes": ["tool:crm.create_ticket"],
  "approval_policy": "not_required_under_100_tickets_per_day",
  "default_timeout_ms": 8000,
  "max_cost_per_call_usd": 0,05,
  "max_calls_per_run": 3,
  "rollback_owner": "support-ops-oncall",
  "retention_policy": "redacted_30_days"
}

Για διακομιστές MCP, το μητρώο θα πρέπει επίσης να περιλαμβάνει τη διεύθυνση URL του διακομιστή, τα διαφημιζόμενα εργαλεία, την έκδοση σχήματος, τη μέθοδο εξουσιοδότησης, την ημερομηνία τελευταίας αναθεώρησης και εάν τα νέα εργαλεία είναι απενεργοποιημένα από προεπιλογή. Το MCP βελτιώνει τη διαλειτουργικότητα, αλλά η συμβατότητα πρωτοκόλλου δεν είναι ίδια με την εξουσιοδότηση παραγωγής. Οι ευαίσθητοι πόροι και οι λειτουργίες εξακολουθούν να χρειάζονται σαφή πεδία, ελέγχους διαδρομής και απομόνωση ενοικιαστών.

Προτεινόμενα πεδία μητρώου

  • Όνομα εργαλείου, κανονικό αναγνωριστικό, κάτοχος και επαφή εφημερίας.
  • Τοποθεσία εκτέλεσης: εργαλείο φιλοξενούμενου παρόχου, διακομιστής MCP, εσωτερικό API, πρόγραμμα περιήγησης, πρόγραμμα εκτέλεσης κώδικα, εργασία ουράς ή τοπικό εργαλείο SDK.
  • Επιτρεπόμενοι ενοικιαστές, ομάδες, χρήστες, εκδόσεις αντιπροσώπων και προφίλ μοντέλων.
  • Ταξινόμηση δεδομένων: δημόσια, εσωτερική, μεταδεδομένα πελατών, περιεχόμενο πελατών, μυστικά, δεδομένα πληρωμής, διαπιστευτήρια, ρυθμιζόμενα δεδομένα.
  • Βαθμίδα κινδύνου και αναστρεψιμότητα.
  • Απαιτούμενα πεδία και πολιτική έγκρισης.
  • Χρονικά όρια, όρια χρεώσεων, μέγιστες κλήσεις ανά εκτέλεση, αθροιστικός προϋπολογισμός εκτέλεσης και μέγιστο κόστος ανά κλήση.
  • Τρόπος καταγραφής: το πλήρες ωφέλιμο φορτίο απαγορεύεται, τροποποιείται, κατακερματίζεται, λαμβάνεται δείγμα ή διατηρείται ρητά.
  • Οδηγίες επαναφοράς και διαδρομή κλιμάκωσης.

Βήμα 2: Διαχωρίστε τα πεδία μοντέλων από τα πεδία εργαλείων

Ένα κλειδί πύλης παραγωγής πρέπει να εκφράζει τι μπορεί να κάνει ο καλών. Η πρόσβαση στο μοντέλο και η πρόσβαση στο εργαλείο πρέπει να είναι ανεξάρτητες. Για παράδειγμα:

model:chat
μοντέλο: ενσωματώσεις
tool:docs.search_readonly
εργαλείο:crm.create_ticket
εργαλείο:email.send_requires_approval
tool:billing.refund_blocked
tool:code.execute_blocked

Αυτό εμποδίζει ένα chatbot χαμηλού κινδύνου να γίνει τυχαίος πράκτορας αυτοματισμού. Υποστηρίζει επίσης πρότυπα ρόλων:

  • Βοηθός προγραμματιστή: συνομιλία μοντέλου, αναζήτηση τεκμηρίωσης, επεξήγηση κώδικα, χωρίς εργαλεία εγγραφής παραγωγής.
  • Ρομπότ υποστήριξης: αναζήτηση πελατών, δημιουργία εισιτηρίου, σύνταξη απαντήσεων, απαιτείται έγκριση για εξωτερικές αποστολές.
  • Analyst agent: ερωτήματα αποθήκης δεδομένων μόνο για ανάγνωση με όρια σειρών, χωρίς εξαγωγές πελατών από προεπιλογή.
  • Διαχειριστής: στενές προνομιακές λειτουργίες, ισχυρή έγκριση, βραχύβια κλειδιά, πλήρης έλεγχος.
  • Ενοικιαστής μεταπωλητή: πρόσβαση σε μοντέλο ενοικιαστή, εργαλεία με εύρος ενοικιαστή, ανώτατα όρια προϋπολογισμού ανά πελάτη.

Η σύσταση είναι να αποτύχει κλειστή: τα άγνωστα εργαλεία απορρίπτονται, τα πεδία που λείπουν απορρίπτουν την εκτέλεση, τα πρόσφατα διαφημιζόμενα εργαλεία MCP είναι ανενεργά μέχρι να εγκριθούν και τα τοπικά εργαλεία πρέπει να χρησιμοποιούν το ίδιο περιτύλιγμα πολιτικής με τα φιλοξενούμενα εργαλεία.

Βήμα 3: Ταξινόμηση εργαλείων κατά ακτίνα έκρηξης

Δεν χρειάζεται κάθε κλήση εργαλείου ανθρώπινη έγκριση. Η διακυβέρνηση πρέπει να είναι ανάλογη του κινδύνου. Ένα χρήσιμο μοντέλο ταξινόμησης είναι:

<πίνακας> <κεφάλι> Επίπεδο κινδύνουΠαραδείγματαΠροεπιλεγμένος έλεγχος Δημόσιο μόνο για ανάγνωσηΑναζήτηση δημόσιων εγγράφων, λήψη δημόσιου ιστότοπουΝα επιτρέπεται με όρια τιμών Εσωτερικό μόνο για ανάγνωσηΕσωτερικό wiki, έγγραφα προϊόντωνΝα επιτρέπονται ομάδες με εμβέλεια. διόρθωση αρχείων καταγραφής Δεδομένα πελατών μόνο για ανάγνωσηΑναζήτηση λογαριασμού, ιστορικό υποστήριξηςΈλεγχοι εμβέλειας ενοικιαστών και χρηστών. αυστηρός έλεγχος Αναστρέψιμη εγγραφήΔημιουργία εισιτηρίου, προσθήκη πρόχειρης σημείωσηςΝα επιτρέπεται με όρια και επαναφορά κατόχου Εξωτερική επικοινωνίαΑποστολή email, δημοσίευση μηνύματος, δημοσίευση περιεχομένουΈγκριση ή προεπισκόπηση για τις περισσότερες περιπτώσεις χρήσης Μη αναστρέψιμη εγγραφήΔιαγραφή εγγραφής, υποβολή νομικής φόρμαςΑπόρριψη από προεπιλογή ή απαιτείται έγκριση υψηλής αξιοπιστίας Οικονομική ενέργειαΕπιστροφή χρημάτων, αγορά, αλλαγή χρέωσηςΙσχυρή έγκριση, χαμηλά όρια, πλήρης έλεγχος Εκτέλεση κώδικαΕκτέλεση κελύφους, εκτέλεση Python, ανάπτυξη σεναρίουSandbox, όρια δικτύου, χρονικά όρια, έγκριση όπου χρειάζεται Προνομιούχος διαχειριστήςΔημιουργία χρήστη, αλλαγή ρόλων, εναλλαγή διαπιστευτηρίωνΑπόρριψη από προεπιλογή. διαδικασία σπάσιμου γυαλιού μόνο

Αυτή η ταξινόμηση θα πρέπει να είναι ορατή στον έλεγχο κώδικα και στη διεπαφή χρήστη του διαχειριστή. Οι περιγραφές εργαλείων από μόνες τους δεν αρκούν επειδή οι πράκτορες μπορεί να αντιμετωπίζουν τις περιγραφές ως οδηγίες. Η μηχανή πολιτικής θα πρέπει να βασίζεται σε μεταδεδομένα μητρώου και πεδία, όχι μόνο σε ονόματα εργαλείων σε φυσική γλώσσα.

Βήμα 4: Προσθέστε πύλες έγκρισης για ενέργειες υψηλού κινδύνου

Η έγκριση πρέπει να είναι στοχευμένη. Εάν κάθε κλήση εργαλείου απαιτεί ένα άτομο, ο πράκτορας καθίσταται άχρηστος. Εάν καμία κλήση εργαλείου δεν απαιτεί έγκριση, το σύστημα μπορεί να παραχωρήσει υπερβολική αντιπροσωπεία.

Μια κοινή ροή έγκρισης:

  1. Ο πράκτορας ζητά μια κλήση εργαλείου με δομημένα ορίσματα.
  2. Η πύλη αξιολογεί την ταυτότητα, το εύρος, το επίπεδο κινδύνου, τον προϋπολογισμό και την πολιτική.
  3. Εάν απαιτείται έγκριση, η πύλη επιστρέφει ένα συμβάν έγκρισης σε εκκρεμότητα αντί να εκτελέσει το εργαλείο.
  4. Η εφαρμογή εμφανίζει μια προεπισκόπηση στον χρήστη ή στέλνει μια ειδοποίηση λειτουργίας σε ένα κανάλι έγκρισης.
  5. Ο υπεύθυνος έγκρισης μπορεί να εγκρίνει, να απορρίψει, να επεξεργαστεί επιχειρήματα εάν το επιτρέπει η πολιτική ή να ζητήσει διευκρίνιση.
  6. Η πύλη καταγράφει την απόφαση και εκτελεί μόνο την εγκεκριμένη έκδοση.

Το ωφέλιμο φορτίο έγκρισης θα πρέπει να δείχνει την ενέργεια με ανθρώπινους όρους, όχι μόνο με ακατέργαστο JSON:

{
  "approval_id": "appr_123",
  "agent_run_id": "run_456",
  "requested_by_user": "user_789",
  "tool_id": "email.send",
  "risk_tier": "external_communication",
  "summary": "Στείλτε μια απάντηση στο [email protected] σχετικά με το εισιτήριο #4812",
  "redacted_arguments": {
    "προς": "[email protected]",
    "subject": "Ενημέρωση στο εισιτήριο #4812",
    "body_hash": "sha256:..."
  },
  "expires_at": "2026-08-09T12:30:00Z"
}

Η έγκριση είναι πιο χρήσιμη για εξωτερική επικοινωνία, οικονομικές ενέργειες, μη αναστρέψιμες εγγραφές, προνομιακή διαχείριση και ευρείες εξαγωγές δεδομένων. Συνήθως δεν είναι απαραίτητο για αναζήτηση δημόσιας τεκμηρίωσης χαμηλού όγκου.

Βήμα 5: Παρακολούθηση προϋπολογισμών ανά εργαλείο και όρια τιμών

Οι προϋπολογισμοί διακριτικών δεν επαρκούν. Ένα φθηνό μοντέλο μπορεί να προκαλέσει ακριβές αναζητήσεις, περιόδους σύνδεσης προγράμματος περιήγησης, εκτελέσεις κώδικα, κλήσεις API τρίτων ή μακριές βρόχους εργαλείων. Η πύλη πρέπει να παρακολουθεί τουλάχιστον τέσσερις μετρητές:

  • Αριθμός κλήσεων ανά εργαλείο: μέγιστες κλήσεις ανά εκτέλεση, χρήστη, μισθωτή και χρονικό διάστημα.
  • Κόστος ανά εργαλείο: άμεσες χρεώσεις τρίτων, κόστος προγράμματος περιήγησης/χρόνου εκτέλεσης, κόστος αναζήτησης ή εσωτερική εκτίμηση αντιστροφής χρέωσης.
  • Σωρευτικό κόστος λειτουργίας αντιπροσώπου: κουπόνια μοντέλων συν κόστος εργαλείου.
  • Βάθος βρόχου: μέγιστος αριθμός επαναλήψεων μοντέλου-εργαλείου-μοντέλου.

Όταν επιτευχθεί ένα όριο, η πύλη θα πρέπει να αποφεύγει μια αθόρυβη αστοχία όταν είναι δυνατόν. Τα ασφαλέστερα μοτίβα υποβάθμισης περιλαμβάνουν την επιστροφή μιας σύνοψης της προόδου, το αίτημα έγκρισης για συνέχιση, τη μείωση του βάθους ανάκτησης, την αναμονή μιας εργασίας στο παρασκήνιο ή τη μετάβαση σε λειτουργία μόνο για ανάγνωση. Η σκληρή άρνηση εξακολουθεί να είναι κατάλληλη για αποκλεισμένα εργαλεία, ελλείποντα πεδία, άγνωστες δυνατότητες MCP και επικίνδυνες ενέργειες.

Βήμα 6: Συνδέστε την τηλεμετρία μοντέλου και εργαλείου σε ένα αρχείο ελέγχου

Ο εντοπισμός σφαλμάτων παράγοντα αποτυγχάνει όταν τα αρχεία καταγραφής μοντέλων βρίσκονται σε ένα μέρος και τα αρχεία καταγραφής εργαλείων βρίσκονται κάπου αλλού. Το αρχείο ελέγχου θα πρέπει να συνδέει την πλήρη αλυσίδα:

  • Μισθωτής, χώρος εργασίας, χρήστης, λογαριασμός υπηρεσίας και κλειδί πύλης.
  • Αναγνωριστικό αντιπροσώπου, έκδοση αντιπροσώπου, έκδοση προτύπου προτροπής και αναγνωριστικό μοντέλου.
  • Όνομα εργαλείου, έκδοση μητρώου, διεύθυνση URL διακομιστή ή περιβάλλον εκτέλεσης και κατακερματισμός σχήματος.
  • Εργαλείο κατακερματισμού ή αναθεωρημένη εισαγωγή, ποτέ μη ακατέργαστα ευαίσθητα ωφέλιμα φορτία από προεπιλογή.
  • Κατάσταση έγκρισης, ταυτότητα έγκρισης, χρονική σήμανση έγκρισης και κατακερματισμός εγκεκριμένου ορίσματος.
  • Καθυστέρηση, επαναλήψεις, σφάλματα παρόχου, σφάλματα εργαλείου, κόστος διακριτικού, κόστος εργαλείου και τελικό αποτέλεσμα.
  • Αναφορά επαναφοράς, εάν η ενέργεια άλλαξε κατάσταση.

Η τεκμηρίωση ανίχνευσης του OpenAI του Agents SDK περιλαμβάνει ίχνη για γενιές LLM, κλήσεις εργαλείων, μεταβιβάσεις, προστατευτικά κιγκλιδώματα και προσαρμοσμένα συμβάντα, η οποία υποστηρίζει μια ευρύτερη αρχή παρατηρητικότητας: τα ίχνη πρακτόρων πρέπει να περιλαμβάνουν δραστηριότητα εργαλείου, όχι μόνο χρήση διακριτικών και καθυστέρηση. Ωστόσο, μια μεμονωμένη διοχέτευση SDK ενδέχεται να μην καλύπτει κάθε φιλοξενούμενο εργαλείο, τοπική διαδρομή εκτέλεσης ή εσωτερικό API. Ο έλεγχος σε επίπεδο πύλης βοηθά στην ομαλοποίηση των αρχείων μεταξύ παρόχων και πλαισίων.

Το απόρρητο έχει σημασία. Τα λεπτομερή αρχεία καταγραφής βελτιώνουν τον εντοπισμό σφαλμάτων και τον έλεγχο συμμόρφωσης, αλλά η μη επεξεργασμένη προτροπή και η διατήρηση ωφέλιμου φορτίου εργαλείων μπορούν να δημιουργήσουν μια νέα υποχρέωση ασφαλείας. Διορθώστε ή κατακερματίστε εισόδους που περιέχουν μυστικά, διαπιστευτήρια, δεδομένα πληρωμής, προσωπικά δεδομένα ή ιδιόκτητα έγγραφα. Αποθηκεύστε ακατέργαστα ωφέλιμα φορτία μόνο σύμφωνα με ρητή πολιτική διατήρησης, ελέγχους πρόσβασης και κανόνες διαγραφής.

Βήμα 7: Αντιμετωπίστε τους διακομιστές MCP και τα εργαλεία τρίτων ως εξαρτήσεις της εφοδιαστικής αλυσίδας

Οι διακομιστές MCP και τα εργαλεία τρίτων θα πρέπει να περνούν από την ίδια διαδικασία ελέγχου με τις βιβλιοθήκες, τα webhook και τις εξαρτήσεις υποδομής. Τα προτεινόμενα στοιχεία ελέγχου περιλαμβάνουν:

  • Διατηρήστε μια λίστα επιτρεπόμενων εγκεκριμένων διακομιστών MCP και προέλευσης εργαλείων.
  • Καρφιτσώστε εκδόσεις όπου είναι δυνατόν και καταγράψτε κατακερματισμούς σχήματος.
  • Απαιτείται κάτοχος για κάθε διακομιστή και εργαλείο υψηλού κινδύνου.
  • Ελέγξτε τα ονόματα εργαλείων, τις περιγραφές, τα σχήματα και τις αξιώσεις αδειών προτού τα ενεργοποιήσετε.
  • Απενεργοποιήστε τα εργαλεία που προστέθηκαν πρόσφατα μέχρι να τα ελέγξετε.
  • Επαληθεύστε τα απαιτούμενα πεδία ανά διαδρομή ή ικανότητα.
  • Διαχωρίστε τα διαπιστευτήρια ενοικιαστών και αποφύγετε τα κοινόχρηστα διακριτικά μεταξύ των πελατών.
  • Εκτελέστε μη αξιόπιστα εργαλεία ή εργαλεία υψηλού κινδύνου σε sandbox με περιορισμούς δικτύου και συστημάτων αρχείων.

Το γεγονός ότι ένα εργαλείο εκτίθεται μέσω ενός τυπικού πρωτοκόλλου δεν το καθιστά ασφαλές. Το επίπεδο διακυβέρνησης εξακολουθεί να χρειάζεται τα λιγότερα προνόμια, ρητή εξουσιοδότηση, έλεγχο έκδοσης και δυνατότητα ελέγχου.

Λίστα ελέγχου εφαρμογής

Σχεδιασμός πολιτικής

  • Ορίστε πρότυπα ρόλων για κοινούς χρήστες πρακτόρων και λογαριασμούς υπηρεσιών.
  • Δημιουργήστε ξεχωριστά πεδία για κλήσεις μοντέλου και κλήσεις εργαλείων.
  • Ταξινομήστε τα εργαλεία κατά ευαισθησία δεδομένων, αναστρεψιμότητα, εξωτερικό αντίκτυπο, οικονομικό αντίκτυπο και επίπεδο προνομίων.
  • Ορίστε συμπεριφορά άρνησης από προεπιλογή για άγνωστα εργαλεία και πεδία που λείπουν.
  • Ορίστε κανόνες έγκρισης μόνο για ενέργειες υψηλού κινδύνου.

Εφαρμογή πύλης

  • Να απαιτείται από κάθε πράκτορα να καλεί εργαλεία μέσω της πύλης ή ενός υπογεγραμμένου περιτυλίγματος πολιτικής.
  • Ελέγξτε την κατάσταση μισθωτή, χρήστη, κλειδί, πράκτορα, μοντέλο, εργαλείο, εύρος, προϋπολογισμό και έγκριση πριν από την εκτέλεση.
  • Επιβολή μέγιστου βάθους κλήσης εργαλείου και σωρευτικού κόστους εκτέλεσης.
  • Καταγράψτε την έκδοση μητρώου του εργαλείου και τον κατακερματισμό σχήματος για κάθε κλήση.
  • Αποτυχία έκλεισε όταν ο μηχανισμός πολιτικής δεν μπορεί να λάβει απόφαση.

Έλεγχος και λειτουργίες

  • Συνδεθείτε σε κλήσεις μοντέλου και κλήσεις εργαλείων κάτω από ένα αναγνωριστικό εκτέλεσης παρακολούθησης ή αντιπροσώπου.
  • Εξάλειψη ή κατακερματισμός ευαίσθητων εισόδων εργαλείων από προεπιλογή.
  • Διατηρήστε αποδεικτικά έγκρισης με το τελικό αρχείο εκτέλεσης.
  • Εκθέστε τα αναλυτικά στοιχεία κόστους ανά εργαλείο και ορίου ποσοστού στους διαχειριστές.
  • Έγγραφο κατόχων επαναφοράς για εργαλεία που αλλάζουν κατάσταση.

Αναμένονται ανταλλαγές

Συνέπεια έναντι προσπάθειας ενοποίησης. Η διακυβέρνηση σε επίπεδο πύλης παρέχει συνεπή επιβολή σε μοντέλα, SDK και ομάδες. Το κόστος είναι η υιοθέτηση: οι προγραμματιστές πρέπει να δρομολογούν την εκτέλεση του εργαλείου μέσω της εγκεκριμένης διαδρομής αντί να καλούν εργαλεία απευθείας από τον κώδικα εφαρμογής.

Λιγότερο προνόμιο έναντι της πολυπλοκότητας των πολιτικών. Τα λεπτά πεδία μειώνουν την ακτίνα έκρηξης, αλλά απαιτούν πρότυπα, συμβάσεις ονομασίας και τακτικό καθαρισμό. Χωρίς πρότυπα, οι ομάδες ενδέχεται να παραχωρήσουν υπερβολικά δικαιώματα για να κινηθούν πιο γρήγορα.

Έγκριση έναντι αυτονομίας. Η ανθρώπινη έγκριση μειώνει τον κίνδυνο για μη αναστρέψιμες ενέργειες, αλλά προσθέτει λανθάνουσα κατάσταση. Χρησιμοποιήστε εγκρίσεις για εργαλεία υψηλού κινδύνου, όχι για κάθε αναζήτηση ή αναζήτηση.

Δυνατότητα ελέγχου έναντι έκθεσης δεδομένων. Τα πλούσια αρχεία καταγραφής βοηθούν στην απόκριση περιστατικών και τον εντοπισμό σφαλμάτων. Η καταγραφή ακατέργαστου φορτίου μπορεί να αποκαλύψει μυστικά και προσωπικά δεδομένα. Η διόρθωση, ο κατακερματισμός, η διαμορφώσιμη διατήρηση και ο έλεγχος πρόσβασης δεν είναι προαιρετικές λεπτομέρειες.

Σκληρά όρια έναντι ολοκλήρωσης εργασιών. Τα όρια κόστους ανά εργαλείο αποτρέπουν τους δραπέτους πράκτορες. Μπορούν επίσης να διακόψουν τη νόμιμη μακροχρόνια εργασία. Παρέχετε διαδρομές συνέχειας, όπως έγκριση για συνέχεια, ουρές παρασκηνίου ή συνοπτικά επιμέρους αποτελέσματα.

Προβλέψεις: πού κατευθύνεται αυτό το μοτίβο

Πρόβλεψη: η διακυβέρνηση των πρακτόρων θα γίνει πιο εστιασμένη στην ταυτότητα. Οι ομάδες θα ρωτούν λιγότερο συχνά "ποιο μοντέλο χρησιμοποίησε αυτό;" και πιο συχνά "ποιο πιστοποιημένο άτομο ή υπηρεσία επέτρεψε αυτήν την ενέργεια εργαλείου;"

Πρόβλεψη: τα μητρώα εργαλείων θα γίνουν τόσο κανονικά όσο τα μητρώα μοντέλων. Καθώς οι διακομιστές MCP, τα εσωτερικά API και τα φιλοξενούμενα εργαλεία πολλαπλασιάζονται, οι ομάδες παραγωγής θα χρειαστούν ένα απόθεμα επιτρεπόμενων δυνατοτήτων, κατόχων, σχημάτων και επιπέδων κινδύνου.

Πρόβλεψη: η διακυβέρνηση του κόστους θα μετακινηθεί από την αναφορά μόνο με διακριτικά στην αναφορά σε επίπεδο δράσης. Το πιο ακριβό μέρος μιας εκτέλεσης πράκτορα μπορεί να είναι η ανάκτηση, ο αυτοματισμός του προγράμματος περιήγησης, η εκτέλεση κώδικα ή τα API τρίτων και όχι η ίδια η κλήση του μοντέλου.

Εκκίνητο συμπέρασμα

Ξεκινήστε με έναν κανόνα: ένα κλειδί μοντέλου δεν είναι κλειδί εργαλείου. Στη συνέχεια, χτίστε προς τα έξω. Δημιουργήστε ένα μητρώο εγκεκριμένων εργαλείων, εκχωρήστε ιδιοκτήτες και επίπεδα κινδύνου, απαιτήστε ρητά πεδία, προσθέστε εγκρίσεις μόνο όπου η ενέργεια έχει σημαντική ακτίνα έκρηξης, επιβάλλετε προϋπολογισμούς ανά εργαλείο και συνδυάστε συμβάντα μοντέλων και εργαλείων σε μία διαδρομή ελέγχου.

Ο στόχος δεν είναι να κάνουμε τους πράκτορες ανίσχυρους. Ο στόχος είναι να γίνει η δύναμή τους ευανάγνωστη, εύρος, αναστρέψιμη όπου είναι δυνατόν και υπεύθυνη. Αυτό είναι το πρακτικό θεμέλιο για τη διακυβέρνηση του ομαδικού API, καθώς οι πράκτορες περνούν από την απάντηση σε ερωτήσεις στη λήψη μέτρων.

Σχετική ανάγνωση

FAQ

Συχνές ερωτήσεις

Πρέπει κάθε κλήση εργαλείου αντιπροσώπου να απαιτεί ανθρώπινη έγκριση;
Όχι. Η έγκριση θα πρέπει να προορίζεται για ενέργειες υψηλού κινδύνου όπως εξωτερική επικοινωνία, οικονομικές αλλαγές, μη αναστρέψιμες εγγραφές, προνομιακή διαχείριση και εξαγωγές ευρείας κλίμακας δεδομένων. Τα εργαλεία χαμηλού κινδύνου μόνο για ανάγνωση ελέγχονται συνήθως καλύτερα με πεδία, όρια τιμών και αρχεία καταγραφής ελέγχου.
Είναι η εξουσιοδότηση MCP από μόνη της αρκετή για τη διακυβέρνηση της παραγωγής;
Όχι. Οι έννοιες εξουσιοδότησης MCP είναι σημαντικές, αλλά οι αναπτύξεις παραγωγής εξακολουθούν να χρειάζονται λίστες επιτρεπόμενων, απομόνωση μισθωτή, έλεγχος σχήματος, έλεγχος έκδοσης, διαπιστευτήρια εμβέλειας, προϋπολογισμοί ανά εργαλείο και ίχνη ελέγχου.
Ποια είναι η διαφορά μεταξύ των πεδίων μοντέλων και των πεδίων εργαλείων;
Τα πεδία μοντέλων επιτρέπουν σε ένα κλειδί ή χρήστη να καλεί μοντέλα, όπως συνομιλίες ή ενσωματώσεις. Τα πεδία εργαλείων επιτρέπουν συγκεκριμένες ενέργειες, όπως αναζήτηση εγγράφων, δημιουργία εισιτηρίων, αποστολή email, εκτέλεση κώδικα ή αλλαγή ρυθμίσεων χρέωσης. Θα πρέπει να χορηγούνται χωριστά.
Τι πρέπει να καταγράφεται για τη διακυβέρνηση του εργαλείου αντιπροσώπου;
Καταγραφή του μισθωτή, του χρήστη, του κλειδιού, της έκδοσης αντιπροσώπου, του μοντέλου, της έκδοσης προτύπου προτροπής, του αναγνωριστικού εργαλείου, της έκδοσης μητρώου, της κατάστασης έγκρισης, των εισαγωγών που έχουν τροποποιηθεί ή κατακερματιστεί, λανθάνουσα κατάσταση, κόστος, σφάλματα και τελικό αποτέλεσμα. Αποφύγετε την αποθήκευση ακατέργαστων ευαίσθητων ωφέλιμων φορτίων από προεπιλογή.