ایجنت AI چقدر اجازه داشته باشه؟ الگوی AWS
خلاصهٔ کاملتر
تو این پست از بلاگ معماری AWS اومده که سؤال روزمرهٔ تیمها این شده: به ایجنت چقدر اعتماد کنیم؟ ایجنتها دیتای مشتری میخونن، تیکت باز میکنن، ریفاند میزنن و حتی اکانت حذف میکنن، ولی اغلب تیمها فقط دو حالت دارن: دسترسی کامل یا فقطخواندنی. فاصلهٔ بین کاری که ایجنت میتونه بکنه و کاری که اپراتور بهش اجازه میده، همون trust gap یا شکاف اعتماده.
موتور امتیازدهی روی یه پنجرهٔ متحرک از ۵۰ اکشن آخر، از پنج بُعد یه نمرهٔ بین ۰ تا ۱۰۰ حساب میکنه: دقت (۲۵٪)، ایمنی (۲۰٪)، ثبات رفتاری (۲۰٪)، انطباق (۲۰٪) و بهرهوری (۱۵٪). نکتهٔ اصلی طراحی اینه که ایمنی یه کف مستقله، یعنی نمرهٔ خوبِ بقیهٔ ابعاد نمیتونه یه ایمنی خراب رو تو میانگین قایم کنه.
هر ایجنت جدید، هرچقدر هم تو تست خوب بوده باشه، از T1 شروع میکنه: فقط خوندن و لیست کردن، با دو تا ابزار قابلدیدن. T2 با نمرهٔ ۴۱ تا ۷۰ عملیات نوشتن رو اضافه میکنه و کارهای پرریسکش تأیید انسانی میخواد، T3 با ۷۱ تا ۹۰ اجازهٔ اجرا و تغییر داره و T4 با ۹۱ به بالا دسترسی کامل با ممیزی پس از عمل. برای ارتقا لازمه نمره تو کل پنجره بالا بمونه و ۵ نمره بالاتر از کف رده باشه (همون hysteresis که جلوی بالا و پایین پریدن رو میگیره)، ولی تنزل همون لحظه اتفاق میافته.
لایهٔ pre-execution قبل از اجرای هر ابزار، شش سیگنال رو جدا امتیاز میده: تشخیص prompt injection، پیدا کردن توکن و کلید خصوصی تو آرگومانها، ابزارهای مخرب، انحراف رفتاری، کالیبراسیون اعتمادبهنفس و کیفیت استدلال قبل از اقدام. ولی AWS تأکید میکنه اینا فیلتر سریع اولیهان نه دفاع کامل. پشتشون AgentCore Gateway نشسته که هر فراخوانی ابزار MCP رو با سیاستهای Cedar ارزیابی میکنه، با منطق «هر forbid برندهٔ هر تعداد permit ـه» و پیشفرضِ رد کردن.
بعد از هر اکشن هم یه رکورد ممیزی با زنجیرهٔ Think، Plan، Act، Observe، Score ساخته میشه که وضعیت پیش از اقدام رو نگه میداره؛ همینه که برگردوندن یه کار اشتباه رو ممکن میکنه. تو خط تحویل، هر تغییر پرامپت یا تعریف ابزار یه اجرای AWS CodePipeline رو راه میندازه و نسخهٔ کاندید روی کیسهای تهاجمی تست میشه: یه فراخوانی ابزار غیرمجاز کافیه تا کل ریلیز رد شه.
نکات کلیدی:
- نمرهٔ اعتماد از ۵ بُعد و روی پنجرهٔ متحرکِ ۵۰ اکشن آخر حساب میشه
- چهار سطح دسترسی: T1 صفر تا ۴۰، T2 تا ۷۰، T3 تا ۹۰، T4 از ۹۱ به بالا
- ارتقا ۵ نمره بالاتر از کف رده لازم داره، تنزل درست روی خود کف اتفاق میافته
- سیاستها با Cedar و بیرون از پروسهٔ ایجنت اجرا میشن و پیشفرضشون رد کردنه
- نرخ ردِ پیشنهادها توسط اپراتور سقف نمرهٔ ایمنی رو میبنده: ۳۰٪ رد یعنی سقف ۷۰
- تو سیستم چندایجنتی، سطح مؤثر یه اقدام واگذارشده کمینهٔ کل زنجیرهٔ واگذاریه




