Willow؛ مدیریت و امنسازی ایجنتهای هوش مصنوعی توی سازمان
خلاصهٔ کاملتر
به گفتهٔ این شرکت، ایجنتهای هوش مصنوعی همین الان توی سازمانها در حال کار کردن هستن — منتها اغلب روی کلیدهای API شخصی، بدون هیچ رد ممیزی و بدون اینکه تیم امنیت اصلاً دیدی نسبت بهشون داشته باشه. ادعای Willow اینه که بهجای انتخاب بین گزینههای بد (مثلاً جلوگیری کامل یا رهاکردن بدون کنترل)، یه راه چهارم میذاره: یه «Basecamp» مرکزی که هر ایجنت توش هویت میگیره و دسترسیِ مجوزدار و محدود به ابزارهای درست داره.
پلتفرم حول سه محور ساخته شده. اولیش Discover هست: بهصورت خودکار هر ایجنت، ابزار و سرور MCP در حال استفاده تو سازمان رو پیدا میکنه، حتی اونهایی که تیم IT تأییدشون نکرده — همون چیزی که بهش «Shadow AI» میگن — و آمار استفاده رو هم نشون میده.
محور دوم Govern هست: تعیین سیاست، اعمال مجوزها و نگهداشتن یه رد ممیزی کامل. نکتهٔ مهمش اینه که سیاست رو هم موقع ساختهشدن ابزار و هم در زمان اجرا (runtime) اعمال میکنه، نه بعد از وقوع کار. هر اقدامِ هر ایجنت کامل لاگ و قابلصادرکردن میشه.
محور سوم Enable هست: در دسترس گذاشتن ابزارهای هوش مصنوعیِ تأییدشده و سازمانیافته برای کارمندها تا بدون «خلافکاری» سریع کار کنن. این بخش یه MCP Gateway داره که یه اتصالِ مدیریتشده به هر ابزار میده، بهعلاوهٔ یه کتابخونه با بیش از ۱۰۰۰ کانکتور آماده و امکان تبدیل هر API داخلی به MCP.
نویسنده چارچوب کار رو به دستهبندیِ OWASP LLM06 گره میزنه و سه نوع خطر رو از هم جدا میکنه: کارکرد بیشازحد (به کدوم ابزارها یه ایجنت میتونه برسه)، مجوز بیشازحد (داخل هر ابزار چیکار میتونه بکنه)، و خودمختاری بیشازحد (کِی، روی چه دادهای و تحت چه شرایطی). ادعای Willow اینه که برخلاف ابزارهای صرفاً نظارتی یا گیتویهای فقط مسیریاب، هر سه لایه رو کنترل میکنه. ایدهاش اینه که ادمین یه بار همهچی رو راه میاندازه و به IdPهایی مثل Okta و Entra و JumpCloud وصل میکنه، بعد کارمندها خودشون ایجنتشون رو روشن میکنن.
نکات کلیدی:
- پلتفرمی برای دادن هویت و دسترسی مجوزدار به ایجنتهای هوش مصنوعی سازمانی
- سه محور: کشف ایجنتهای پنهان، اعمال سیاست و در دسترس گذاشتن ابزار تأییدشده
- اعمال سیاست هم موقع ساخت ابزار و هم در زمان اجرا، با رد ممیزی کامل
- MCP Gateway با بیش از ۱۰۰۰ کانکتور و تبدیل API داخلی به MCP
- نگاشت خطرها به دستهبندی OWASP LLM06 و اتصال به IdPهایی مثل Okta و Entra




