Bezpieczeństwo — projektowane z myślą o agentach, którym nie można w pełni ufać.
W bezpieczeństwie flot agentów nie wystarczy zapytać, czy model jest bezpieczny. Trzeba ustalić, do czego agent może technicznie dotrzeć z miejsca, w którym działa, oraz kto później udowodni, co się wydarzyło. Wokół tych pytań zaprojektowano Saphan Studio.
Założenia modelu bezpieczeństwa
Realistyczny model zagrożeń
Floty agentów różnią się od klasycznego CI pod trzema względami: ich instrukcje nie są w pełni znane z góry, agent może ulec wpływowi treści, którą odczytuje, a w dążeniu do celu potrafi uporczywie omijać przeszkody. Dlatego agent jest traktowany jako niezaufany, nawet gdy nie ma złych intencji. Żaden dostawca nie zagwarantuje modelu całkowicie odpornego na manipulację, ponieważ atak typu prompt injection wynika z natury tych systemów, a nie jest zwykłym błędem czekającym na poprawkę.
Tożsamość bez współdzielonego tokenu dołączenia
Maszyna dołącza do floty wyłącznie po jawnym zatwierdzeniu przez właściciela. Nie ma publicznego endpointu rejestracji ani współdzielonego tokenu dołączenia, który mógłby wyciec. Klucze powstają lokalnie i nigdy nie opuszczają maszyny. Węzeł wykonawczy nie przechowuje poświadczeń do płaszczyzny sterowania ani nie otwiera portu przychodzącego. Hostowane przez Ciebie usługi pozostają we własnej infrastrukturze, pod nadzorem istniejącego zespołu operacyjnego.
Izolacja albo brak uruchomienia
Każde wykonanie działa w izolacji na poziomie systemu operacyjnego, a zapis jest domyślnie zabroniony. Rejestr wskazuje mechanizm, który faktycznie egzekwował izolację, nie tylko żądaną konfigurację, dzięki czemu zespół może sam odtworzyć weryfikację. Maszyna, która nie potrafi dowieść wymaganej izolacji, nie otrzymuje zadania — system odmawia, zamiast po cichu obniżyć poziom ochrony.
Ruch wychodzący: jawna polityka albo brak dostępu
Każde wykonanie uzyskuje dostęp do sieci wyłącznie przez warstwę kontroli ruchu wychodzącego. Połączenie jest dopuszczane tylko wtedy, gdy jawnie wskazana polityka zezwala na konkretny host i port. Reguły w rodzaju „ten host na dowolnym porcie” są niedozwolone. Bazową zasadą jest deny-all i żadna polityka nie może jej wyłączyć; polityka przypisana użytkownikowi może dodatkowo zawęzić politykę maszyny, ale nigdy jej rozszerzyć. Nie ma trybu „zarejestruj i przepuść”, domyślnego zezwolenia ani flagi wymuszającej uruchomienie.
Warstwa kontroli egress nie odczytuje treści żądań
Warstwa kontroli ruchu wychodzącego nie kończy sesji TLS ani nie analizuje HTTP. Nie wymaga certyfikatu przechwytującego ani klucza prywatnego i nie ma dostępu do treści żądań. Ścieżka URL nie może trafić do rejestru audytowego, ponieważ system w ogóle jej nie otrzymuje. Zapisywane są wyłącznie dane decyzji: żądany host, port, wynik, powód oraz polityka, która zadecydowała.
Wartości sekretów nie trafiają do rekordu ani zlecenia zdalnego
Typy konfiguracji, dispatchu, audytu i kosztów przenoszą wyłącznie nazwy i referencje sekretów, dzięki czemu zwykłe logowanie nie ujawnia wartości. Zdalne wykonanie wyłącza przekazywanie środowiska. Proces będący właścicielem poświadczenia może użyć sekretu podczas uwierzytelnienia, ale wartość nie jest kopiowana do rekordu operacyjnego, dowodów, danych kosztowych ani zdalnego zlecenia.
Git pozostaje źródłem prawdy
Git pozostaje źródłem prawdy dla kodu, a silnik nigdy do niego nie zapisuje. Obserwuje commity, gałęzie i scalenia przez interfejs tylko do odczytu, egzekwowany w ten sam sposób w produkcji i testach. Scalenie pozostaje decyzją człowieka wykonaną w Twoich narzędziach.
Udokumentowane ograniczenia
Dokument bezpieczeństwa bez opisanych ograniczeń jest materiałem marketingowym. Nasz zawiera utrzymywaną na bieżąco sekcję, która jasno wskazuje, przed czym system nie chroni.
Udostępniamy ją w ramach procesu due diligence i wolimy, aby została przeczytana przed zakupem, nie po nim.
Więcej o Saphan Studio
Kontrole — co już działa, kontrola po kontroli →Nadzór — decyzje zapisane w rejestrze →Enterprise — infrastruktura i audyt →Zbudowane na Saphan Protocol →
Współpraca pilotażowa
Skontaktuj się z nami — hello@saphan.ai