Identiteti AI agenata zahtevaju nadzor stvarnog izvršenja

Upravljanje identitetima i pristupom za AI agente tretira svakog agenta kao neljudski identitet sa ljudskim vlasnikom, definisanom namenom, ograničenim ovlašćenjima, rokom važenja i stalnim nadzorom. Važni temelji su zaseban identitet za svaki agent, kratkotrajne akreditive i razlikovanje identiteta agenta od ovlašćenja koje mu je korisnik delegirao kroz OAuth 2.0 Token Exchange iz RFC 8693.
Klasični IAM sistemi dobro uređuju životni ciklus naloga, dodelu prava, SSO i provere pristupa na ulazu u aplikaciju. Međutim, oni uglavnom pokazuju kako je pristup podešen, a ne šta je autonomni agent uradio kada je već ušao u aplikaciju. Između centralnog identitetskog sistema i izvršenja nastaje prostor nevidljivih agenata, kredencijala, lokalnih naloga i putanja autentikacije.
Zašto statična prava nisu dovoljna
Za razliku od korisnika sa predvidivim tokom rada, agent može povezivati zadatke, dinamički birati alate i sastavljati radnje koje nisu bile obuhvaćene pregledom ovlašćenja. OWASP Top 10 za aplikacije velikih jezičkih modela ovaj rizik označava kao prekomernu autonomiju, odnosno LLM06: široka funkcionalnost, dozvole ili samostalnost mogu dovesti do radnji izvan odobrenog zadatka.
Ni pogrešna konfiguracija sama po sebi ne dokazuje da je izloženi pristup iskoristiv. Rizik zavisi od prava vezanih za identitet agenta, sistema do kojih on može da dopre i uslova tokom izvršenja. Konfiguracija opisuje mogućnost, dok telemetrija beleži šta se dogodilo.
Kontrole koje povezuju nameru i ponašanje
Svaki agent treba da ima jedinstven i pripisiv identitet, a ne zajednički servisni nalog ili pozajmljene korisničke akreditive. U suprotnom, evidencija ne može pouzdano razdvojiti rad agenta od rada čoveka. Prednost imaju federisani identiteti radnih opterećenja i kratkotrajne akreditive koje se automatski rotiraju, umesto ugrađenih tajni i dugotrajnih API ključeva.
Ovlašćenja treba vezati za konkretan zadatak i njihov rok, uz dozvoljene liste API-ja i funkcija, granice nad izvorima podataka i dodatno odobrenje za radnje sa većim posledicama. NIST SP 800-53 Rev. 5 već obuhvata primenljive principe, uključujući najmanja potrebna prava kroz AC-6, razdvajanje dužnosti kroz AC-5 i jasne granice autorizacije.
Nadzor mora obuhvatiti pozive alata, pristup podacima i korišćenje privilegija unutar aplikacija, a ne samo uspešne prijave. Zloupotreba važećih naloga, koju MITRE ATT&CK vodi kao T1078, može ostaviti sasvim uobičajene zapise autentikacije. Zato je potrebno uporediti namenu zadatka sa stvarnim tokom izvršenja i brzo opozvati delegirana prava kada se razlikuju.
Kako organizovati primenu
Preduzeća koja već imaju program upravljanja identitetima mogu ga proširiti na agente: postojeći tokovi odobravanja, sertifikacije i upravljanja politikama ostaju osnova. SailPoint i Saviynt nude mogućnosti za neljudske i agentske identitete, ali funkcionalnosti treba proveriti prema aktuelnoj dokumentaciji i potrebama konkretnog okruženja.
Praktičan razvoj može početi popisom agenata, vlasnika, namena i rokova važenja, zatim automatizovanom rotacijom i opozivom nakon događaja u isporuci ili povlačenju sistema. Zreliji nivo dodaje kontinuiranu vidljivost kroz aplikacije i infrastrukturu, tako da se ponašanje poredi sa zadatim obimom i prikuplja dokaz zasnovan na telemetriji. Poslovni cilj nije samo evidentirati dozvole, već dokazati izvršene radnje i ograničiti posledice kada agent odstupi od odobrene namene.

