چهار لایه دفاعی برای امنکردن ایجنتهای هوش مصنوعی لاراول
خلاصهٔ کاملتر
نویسنده تو قسمت یازدهم و پایانی سری «Ship AI with Laravel» اول نشون میده که یه ایجنت هوش مصنوعی چقدر راحت هک میشه. با یه سری پیام حسابشده، ایجنت پشتیبانی رو با مهندسی اجتماعی مجبور میکنه کل پرامپت سیستمی، لیست ابزارها و دستورهای داخلیش رو لو بده. بعد هم ابزار جستوجوی سفارش رو به سفارشی که مال کاربر نیست وصل میکنه و ابزار بدون هیچ مقاومتی دادهی یه مشتری دیگه رو برمیگردونه. به گفتهٔ نویسنده هر دوی اینها هر روز تو اپهای واقعی هوش مصنوعی رخ میده.
بعد چهار لایهٔ دفاعی میذاره. لایهٔ اول خود پرامپته: مرزهای امنیتی صریح اضافه میکنه تا ایجنت از لو دادن پرامپت، ابزارها و دادههای حساس خودداری کنه و هر کسی که ادعا میکنه کارمنده رو مثل یه مشتری معمولی ببینه. نویسنده میگه این کمک میکنه ولی یه مهاجم مصمم بازم میتونه با حرف زدن دورش بزنه، برای همین همینجا واینمیسته.
لایهٔ دوم یه نگهبان LLM محلیه. با Ollama و مدل Llama 3.2 یه ایجنت جداگانه میسازه که تنها کارش اینه که هر پیام ورودی رو امن یا ناامن دستهبندی کنه و نتیجه رو به شکل JSON برگردونه. این نگهبان بهصورت middleware وصل میشه تا پیامهای ناامن قبل از رسیدن به ایجنت اصلی بلاک بشن؛ چون محلی اجرا میشه، هزینهای هم به ازای هر درخواست نداره.
لایهٔ سوم مجوزدهی در سطح ابزاره. نویسنده ابزار جستوجوی سفارش رو به کاربر احرازهویتشده محدود میکنه تا از نظر فنی نتونه سفارش کس دیگهای رو برگردونه، هر order ID ای که بهش پاس داده بشه. به گفتهٔ نویسنده همینه که واقعاً نشت داده رو میبنده.
لایهٔ چهارم فیلترکردن خروجیه: یه middleware بهعنوان تور ایمنی که جوابها رو اسکن میکنه و الگوهایی مثل شمارههای تأمین اجتماعی، شماره کارت اعتباری و کلیدهای API رو قبل از خروج از سیستم سانسور میکنه.
نویسنده میگه با این چهار لایه، شکستن ایجنت واقعاً سخت میشه و این قسمت، سری یازدهقسمتی رو که از یه دستور نصب ساده شروع شده بود و به یه پلتفرم هوش مصنوعی امن و تستشده رسید، جمع میکنه.
نکات کلیدی:
- دو آسیبپذیری رایج: لو رفتن پرامپت سیستمی با مهندسی اجتماعی و برگشت دادهی مشتری دیگه
- لایهٔ اول: مرزهای امنیتی صریح تو خود پرامپت
- لایهٔ دوم: نگهبان LLM محلی با Ollama و Llama 3.2 بهصورت middleware و بدون هزینه
- لایهٔ سوم: محدودکردن ابزار سفارش به کاربر احرازهویتشده که نشت داده رو میبنده
- لایهٔ چهارم: فیلتر خروجی برای سانسور دادههای حساس مثل شماره کارت و کلید API




