yapay-zeka-guvenligi

Yapay zekânız Stripe anahtarınızı görmeden onu nasıl kullanır?

lodos'un, anahtar yapay zekâ modelinin bağlamına hiç girmeden Stripe anahtarınızla bir müşteriden tahsilat yapmasını sağlayan çalışma-zamanı sır-enjeksiyon kalıbı.

3 dk okuma

Her "yapay zekâ ajanı" ürününün yaptığı rahatsız edici takas şu: faydalı iş yapmak için ajanın kimlik bilgilerinize ihtiyacı vardır. Bir müşteriden tahsilat yapmak için Stripe anahtarınıza. Dağıtım yapmak için bulut token'ınıza. Alışılmış cevap, bu sırları modele teslim edip hiçbir şeyin sızmamasını ummaktır.

Biz ummak istemedik. Bu yüzden lodos, sızıntı yapısal olarak imkânsız olacak şekilde kuruldu ve biri bunu bozarsa derleme başarısız olur.

Bir modele sır vermenin sorunu

Düz metin bir sır bir dil modelinin bağlamına girdiği an, üzerindeki kontrolü kaybetmişsinizdir. Transkriptte, bir araç çağrısında, bir günlükte, modelin sonradan yazdığı bir özette ya da kurnazca yazılmış bir takip sorusunun cevabında ortaya çıkabilir. Prompt injection ajanın okuduğu bir web sayfasına, e-postaya veya dokümana gizlenmiş kötücül bir talimat bu gizli riski aktif bir sızdırma yoluna çevirir.

Dürüst sonuç şu: model sırrı en baştan hiç görmemeli. Geri kalan her şey, bir tasarım hatasının üstüne konan yamadır.

Referanslanır, enjekte edilir, denetlenir

lodos her kimlik bilgisini üç aşamada işler.

1. Referanslanır

Yapay zekânız asla bir değerle çalışmaz. Bir yer tutucuyla çalışır:

{{secrets.stripe.sk_live}}

Modelin gördüğü tek şey bu referanstır sohbette, bir iş akışında, bir görevde. Stripe anahtarını hiç tutmadan onu kullanma üzerine akıl yürütebilir.

2. Enjekte edilir

Bir iş gerçekten kimlik bilgisine ihtiyaç duyduğunda, lodos onu yerel olarak çözer ve izole bir alt-sürece ortam değişkeni olarak geçirir modelin görüş alanının dışında ve iş biter bitmez yok olur.

# Ajan bunu çalıştırmayı istedi; lodos referansı çözdü ve
# gerçek değeri yalnızca alt-sürecin ortamına enjekte etti.
STRIPE_API_KEY={{secrets.stripe.sk_live}} ./charge-customer.sh

Model soldaki satırı görür. Alt-süreç sağdaki değeri alır. İkisi transkript içinde asla buluşmaz.

3. Denetlenir

Her erişim, kurcalamayı belli eden bir HMAC zincirine eklenir. Günlük bir sırrın kullanıldığını kaydeder asla hangi değer olduğunu değil. Alan yolları opaktır ve geçmişi değiştirme girişimi zinciri kırar.

Neden sadece bir politikaya güvenmiyoruz

"Yapay zekâ sırları açıklamayacak şekilde yapılandırıldı" yazıp yola devam etmek kolay olurdu. Bunun, zorlama olmadan hiçbir değeri olmadığını düşünüyoruz; bu yüzden garantiyi sürüm sürecine gömdük.

Her sürümde derleme-zamanı bir değişmezlik taraması çalışır ve şunlardan biri ihlal edilirse derlemeyi başarısız kılar:

  • Hiçbir yerde, düz metin bir sır değeri döndüren hiçbir araç yoktur.
  • Ham bir model-API sağlayıcısı yoktur yalnızca kendi girişinizle gömülü Claude Code.
  • Herhangi bir render yolunda eval, Function, vm ya da child_process yoktur.
  • Bilinmeyen araçlar kapalı-konumda başarısız olur asla sessizce izin verilmez.
  • Ajan, bash açıkça yasaklanmış halde çalışır.
  • Hiçbir tekil yetki; özel veri + güvenilmeyen içerik + sızdırma "ölümcül üçlüsünü" tamamlayamaz.
  • İş akışları yalnızca bildirimseldir çalıştırılacak bir kod yolu yoktur.

Gelecekteki bir commit modele sır veren bir araç eklerse, sürüm basitçe yayınlanmaz.

Neyi reddettik, yerine ne koyduk

Duvar, daha az özelliği değil, daha iyi tasarımları zorladı:

Reddettiğimiz Yerine koyduğumuz
Yapay zekânın doğrudan çağırdığı ham model API'si Kendi girişinizle gömülü Claude Code
Yapay zekânın ana makinede komut çalıştırması (bash) Çalışma-zamanı alt-süreç enjeksiyonu, sır-kör
İş akışlarında eval() Bildirimsel YAML çalıştırılacak kod yolu yok
Görsel-üretimli sunumlar (bulut çıkışı) Çevrimdışı metin-sunumları sıfır ağ

Sızdırmayı reddetmek yeteneği ortadan kaldırmadı. Onu odakladı.

Çıkarım

Bir yapay zekâ ajanına kimlik bilgilerinizi vermeden gerçek, yetkilendirilmiş işler verebilirsiniz. Sır makinenizde şifreli kalır, yalnızca kullanım anında bir alt-sürece girer ve asla modelin bağlamına geçmez.

lodos'un arkasındaki bütün fikir bu: yapay zekânız işinizi görür, sırlarınızı değil. Tüm güvenlik mimarisini okuyun ya da lodos'u indirin ve ajanınıza bir anahtar yerine bir iş verin.

yapay-zeka-guvenligisırlarprompt-injectionmimari

Şirketini kendi makinende yürüt.

Waitlist’e katıl, lodos açıldığında ilk sırada ol.