Auth0 разработал новый безопасный подход к управлению действиями AI-агентов с помощью Token Vault. Этот метод важен, поскольку увеличивающаяся автономия таких агентов создаёт риски для безопасности.
Проблема контроля AI-агентов
Современные AI-агенты могут выполнять действия, такие как отправка электронной почты и доступ к внутренним системам, что вызывает опасения по поводу их контроля. Такие агенты часто работают с долгими токенами и не всегда имеют ограниченные права, что приводит к возможности пересечения полномочий и потере прозрачности действий.
Во время разработки проекта AI Action Approval Copilot команда Auth0 столкнулась с проблемой обеспечения приоритетного контроля пользователя в процессе выполнения действий агентом. Основной задачей стало внедрение динамической авторизации, чтобы обеспечить безопасность без потери функциональности.
Как работает Token Vault
С использованием Auth0 Token Vault процесс управления токенами стал более безопасным. Токены не хранятся непосредственно в агенте, доступ предоставляется по требованию после явного одобрения пользователя. Каждое действие привязано к определённому объему разрешений, а жизненный цикл токена управляется на стороне сервера.
В процессе, трансформированном с помощью LangGraph, агент создаёт план действий, который затем проходит оценку рисков. Для каждой подготовки действия, пользователь получает уведомление для одобрения, что минимизирует неоправэти риски. Это позволяет убедиться в том, что никаких действий не будет выполнено без явного контроля пользователя.
Кроме того, при попытках выполнения критических действий, таких как удаление репозитория, пользователю требуется повторная аутентификация через Auth0, что добавляет дополнительный уровень безопасности.
Практическое значение для разработчиков
Для разработчиков внедрение технологий, подобных Token Vault, показывает, что важность контроля над действиями AI-агентов не может быть недооценена. С помощью динамичной и прозрачной авторизации можно избежать потенциальных угроз, что критично для поддержания уровня безопасности в организациях.
С созданием безопасных AI-агентов мы можем ожидать, что команды будут лучше защищены от злоупотребления полномочиями и утечек данных, что в целом повысит доверие к автоматизации.
Команда Auth0 продолжит развивать подходы к интеграции безопасных решений для AI-агентов, и дальнейшие обновления будут сосредоточены на улучшении методов авторизации и контроля доступа.