最小权限原则

Articles tagged "最小权限原则"

3 articles in total

智能选择与机制设计

本文详细阐述了前线部署工程师(Forward Deployed Engineer, FDE)的核心理念:智能体是运营软件系统中的组件,而非系统库。文章核心是“最小充分机制”(Smallest Sufficient Mechanism)原则,即在默认使用复杂的智能体循环之前,必须优先选择最经济、可解释的方法来实现业务成果。为此,文章提供了一个从确定性代码、优化算法、经典机器学习、检索增强生成(RAG)、基础模型、智能体工作流到人类决策的七层选择矩阵,明确了每种机制的适用场景、决策形态和必需的防护栏。此外,文章介绍了“智能选择记录”模板,要求工程师在做出任何关键路由选择时,必须记录被否决的更简单替代方案及其被否决的测量原因。文章还包含“混合智能系统蓝图”,定义了如何将这些机制编排到单一工作流中,采用串行路径默认设置,仅在约束合理时添加并行或多智能体循环。系统架构上,强调了工作流编排器、确定性策略、工具与效果网关和运营本体论四大组件的职责分离,并严格规定了状态转换和信任边界,即模型只能建议状态转换,但不能执行,所有凭证、权限和隔离都在智能层之外的可信服务中执行,最终构建了超越12要素方法的云原生基线。

Read More

Agent 系统架构

本文出自 davidahmann 创建的 fde-guide 项目,专门为前线部署工程师(FDE)提供 Agent 系统架构指南。核心主张是将 Agent 视为运营软件中的组件,而非系统本身,通过显式边界和持久化状态来构建可控的系统。架构按 Harness、Loop、Graph 三层组织:Harness 层负责模型运行的安全上下文、工具、权限和沙箱;Loop 层管理目标、证据、反馈和重试等改进闭环;Graph 层定义节点、路由、审批和恢复等工作流逻辑。智能选择遵循“最小充分机制”原则,只在非结构化解释能带来可量化价值时才调用基础模型,否则优先使用确定性代码或经典 ML。指南还提供了 11 种参考蓝图,例如用于证据路径多变的 Bounded Retrieval Agent、需要策略约束与回滚的 Transactional Write Agent、以及处理多专业上下文的 Multi-Agent Coordinator 等。安全方面采用神经符号护栏,将概率模型推断与确定性领域逻辑结合,并强制实施最小权限、隔离和显式工具契约。对于多智能体系统,仅在数据权限、上下文或组织归属不相交时才被允许,协调通过 handoff-envelope 绑定身份、权限与预算。整个方案旨在将 Agent 架构从模型中心转向工程化、可验证的系统实践。

Read More

AI 工具网关:在 Kubernetes 中沙盒化 Agent 访问

本文提出了 AI 工具网关(AI Tool Gateway)的概念,用于在 Kubernetes 中为 AI 智能体提供沙箱化的工具访问控制。作者 Emre Cavunt 指出,当前平台团队大多聚焦于 AI 智能体的能力建设,而忽视了安全层面的威胁模型:AI 智能体的调用是非确定性的,工具调用参数由大语言模型生成,易受提示注入攻击,且能自主串联多个工具调用,默认爆炸半径无界。文章详细阐述了工具网关的七项核心功能:智能体身份认证、调用授权、参数校验与内容审查、速率限制、结构化审计日志、请求转发及结果净化。在 Kubernetes 实现层面,提供了两种方案:一是基于 Envoy Gateway 和 EnvoyProxy 的 BackendTrafficPolicy 资源,按 x-agent-id 请求头实施每智能体独立配额和全局速率限制;二是使用 FastAPI 构建专用网关服务,通过代码示例展示了工具白名单、智能体授权校验、速率限制(内存中)、危险模式屏蔽(如 rm -rf、DROP TABLE、os.system)以及 JSON 结构化审计日志。网络隔离方面,结合 Cilium NetworkPolicy 确保智能体 Pod 只能访问网关,无法直连工具服务,形成软件层和网络层的双重强制。可观测性方面,通过 Promtail 采集网关日志至 Loki 进行查询,并用 Prometheus 计数器与直方图监控工具调用次数与时长,设定 403 状态码告警规则以识别提示注入或权限越狱行为。文章最终强调,AI 智能体不是需要全新安全模型的计算类别,而是需要将最小权限、边界认证、速率限制、审计日志和网络隔离等已有原则系统性应用到新类型调用者上。平台团队应尽早构建网关,以便在生产环境中安全地部署 AI 智能体工作负载。

Read More