کد خبر: ۱۰۹۶

Arcjet برای امنیت AI Agentها در محیط Production ابزار جدیدی معرفی کرد

Arcjet از Agent Runtime Security برای کنترل امنیتی AI Agentها رونمایی کرد؛ محصولی برای مشاهده فعالیت، اجرای Policy و ثبت شواهد اقدامات Agentها.بهراد یوسفی

Arcjet از Agent Runtime Security برای کنترل امنیتی AI Agentها رونمایی کرد؛ محصولی برای مشاهده فعالیت، اجرای Policy و ثبت شواهد اقدامات Agentها.

با ورود AI Agentها به فرایندهای واقعی سازمان‌ها، این سامانه‌ها دیگر فقط پاسخ تولید نمی‌کنند؛ بلکه می‌توانند به پایگاه‌های داده دسترسی داشته باشند، APIها و ابزارهای مختلف را فراخوانی کنند، تیکت‌های پشتیبانی را پاسخ دهند یا حتی عملیاتی مانند بازپرداخت وجه را انجام دهند.

در همین شرایط، شرکت Arcjet از محصول جدیدی با عنوان Agent Runtime Security رونمایی کرده است؛ راهکاری که هدف آن مشاهده فعالیت Agentها، اعمال سیاست‌های امنیتی پیش و پس از اقدامات حساس و ثبت شواهد لازم برای بررسی‌های امنیتی و الزامات انطباق است.

Arcjet دقیقاً چه چیزی معرفی کرده است؟

Agent Runtime Security برای کنترل رفتار AI Agentها در زمان اجرا طراحی شده است. Arcjet می‌گوید این محصول به تیم‌های توسعه و امنیت اجازه می‌دهد بدانند چه Agentهایی در محیط فعال هستند، چه اقداماتی انجام می‌دهند و یک اقدام مشخص بر اساس چه سیاستی مجاز یا مسدود شده است.

این محصول سه بخش اصلی دارد:

بخش کاربرد
Observe مشاهده و ردیابی فعالیت Agentها
Enforce اعمال سیاست و جلوگیری از اقدامات پرریسک
Audit ثبت شواهد و بازسازی اتفاقات برای بررسی امنیتی

Observe؛ دیدن فعالیت Agentها

Arcjet امکان دریافت رویدادهای مربوط به فعالیت Agentها را از طریق OpenTelemetry فراهم می‌کند و می‌گوید این کار می‌تواند بدون تغییر کد برنامه انجام شود.

تیم‌های امنیت و پلتفرم می‌توانند فعالیت Agentها را در لحظه مشاهده کنند و اقدامات مختلف یک Agent را در قالب یک جریان یا Workflow به هم مرتبط کنند.

این اطلاعات می‌تواند شامل Promptها، پارامترهای فراخوانی ابزارها، اطلاعات Session، هویت کاربر یا Agent و تصمیمات امنیتی باشد. برای کاربران Claude نیز امکان دریافت اطلاعات از Claude Compliance API در نظر گرفته شده است.

Enforce؛ کنترل اقدام قبل از اجرا

مهم‌ترین بخش محصول Arcjet، اعمال سیاست‌های امنیتی در نقطه‌ای است که Agent قصد انجام یک اقدام واقعی را دارد.

این سیاست‌ها می‌توانند برای مواردی مانند تشخیص Prompt Injection، جلوگیری از نشت اطلاعات حساس و PII، تشخیص فعالیت‌های خودکار و Botها، Rate Limit و Quota استفاده شوند.

Arcjet می‌تواند سیاست‌هایی را برای ابزارها، APIها و فراخوانی پایگاه‌های داده اعمال کند. این سیاست‌ها بر پایه Rego و Open Policy Agent (OPA) تعریف می‌شوند و از طریق رابط وب، API، CLI یا MCP قابل مدیریت هستند.

برای مثال، یک سازمان می‌تواند مشخص کند:

  • Agent فقط به دامنه‌های مشخصی درخواست ارسال کند.
  • مقدار بازپرداخت از یک سقف مشخص بیشتر نباشد.
  • Agent اجازه ارسال ایمیل به گیرندگان خارج از سازمان را نداشته باشد.
  • ارسال تعداد زیادی فایل پیوست مسدود شود.
  • در صورت تشخیص Prompt Injection، یک اقدام مخرب متوقف شود.

در چنین شرایطی، Arcjet قبل از اجرای عملیات تصمیم امنیتی را به برنامه برمی‌گرداند و برنامه می‌تواند اقدام را متوقف کند، تأیید انسانی بخواهد یا دلیل رد شدن عملیات را به Agent اعلام کند.

Audit؛ ثبت شواهد برای بررسی امنیتی

بخش سوم محصول به ثبت اطلاعات اجرای Agent مربوط می‌شود.

Arcjet می‌گوید اطلاعات مربوط به اقدامات، ورودی‌ها، تصمیمات امنیتی و ارزیابی Policyها به شکلی ثبت می‌شوند که تیم امنیت بتواند بعداً بررسی کند چه اتفاقی افتاده و چرا یک اقدام مجاز یا مسدود شده است.

این قابلیت می‌تواند برای بررسی رخدادهای امنیتی و همچنین ارائه شواهد در فرایندهای Compliance کاربرد داشته باشد. برخی کنترل‌ها مانند تشخیص PII نیز می‌توانند به‌صورت In-Process اجرا شوند تا اطلاعات حساس از محیط مشتری خارج نشود. Arcjet همچنین گزینه‌های Cloud، Single-Tenant و Private VPC را ارائه می‌کند.

سازگاری با OpenAI Agents SDK و LangChain

Arcjet اعلام کرده است که Agent Runtime Security با چندین فریم‌ورک و محیط توسعه Agentها یکپارچه می‌شود.

از جمله این موارد می‌توان به OpenAI Agents SDK، Claude Agents SDK، Claude Managed Agents، LangChain، LangFuse، Strands، Mastra و Microsoft Agent Framework اشاره کرد.

همچنین SDKهای JavaScript/TypeScript، Python و Go این شرکت به نسخه 1.0 رسیده‌اند.

چرا امنیت Runtime برای AI Agentها اهمیت دارد؟

ریسک AI Agent فقط به پاسخ اشتباه مدل محدود نمی‌شود. وقتی Agent به ابزارها، پایگاه‌های داده یا APIها دسترسی دارد، یک تصمیم اشتباه یا دستکاری‌شده می‌تواند به یک اقدام واقعی منجر شود.

برای مثال، Agentی را تصور کنید که ایمیل‌های مالی را بررسی می‌کند، اطلاعات یک فاکتور را از پایگاه داده می‌خواند و در نهایت پرداختی را از طریق ERP ثبت می‌کند. در چنین زنجیره‌ای، هر مرحله می‌تواند نقطه‌ای برای کنترل امنیتی باشد.

به همین دلیل، رویکرد Arcjet به‌جای تمرکز صرف بر ورودی و خروجی مدل، روی کنترل اقدام Agent در زمان اجرا متمرکز شده است.

جمع‌بندی

محصول جدید Arcjet نشان می‌دهد که با حرکت AI Agentها به سمت اجرای وظایف واقعی، بازار امنیت نیز در حال حرکت از امنیت مدل و Prompt به سمت کنترل رفتار Agent در زمان اجرا است.

Agent Runtime Security تلاش می‌کند این کنترل را در سه مرحله انجام دهد: مشاهده فعالیت، اعمال Policy پیش و پس از اقدامات حساس و ثبت شواهد اجرای Workflow.

این محصول در حال حاضر برای استفاده در دسترس قرار گرفته و Arcjet برای آن یک دوره آزمایشی ۱۵روزه نیز ارائه می‌کند.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

مسئله اصلی در امنیت AI Agentها دیگر فقط این نیست که «مدل چه پاسخی تولید می‌کند»؛ بلکه این است که Agent بعد از دریافت پاسخ چه کاری انجام می‌دهد. هرچه Agentها دسترسی بیشتری به ابزار، داده و سامانه‌های سازمانی پیدا کنند، کنترل روی اقدام نهایی اهمیت بیشتری پیدا می‌کند. محصولاتی مانند Arcjet دقیقاً در همین نقطه قرار می‌گیرند: ایجاد یک لایه Policy و کنترل بین تصمیم Agent و اجرای عملیات واقعی.

 
 

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث