Amazon Bedrock AgentCore zavádza stavové politiky pre celé relácie AI agentov
Amazon Bedrock AgentCore rozšíril kontrolu agentov z jednotlivých volaní na celé postupnosti akcií. Časové politiky dokážu vynútiť poradie krokov, zhodu údajov, ľudské schválenie či kumulatívny limit, ale ich účinnosť závisí od správne nastavenej identity, hraníc relácie a dôveryhodných udalostí.
Za text zodpovedá Redakcia AI Feed. Zodpovedný editor: Marek Považský. Ako používame AI.
- Typ zdroja
- Oficiálny zdroj
- Zdroj / autorita
- Amazon Web Services
Ako vznikol tento text
Redakcia spracovala verejné podklady do slovenského kontextu. Za výber, pravidlá kvality a prípadné opravy zodpovedá Marek Považský.
Text je zaradený v sekcii AI produkty a opiera sa o 5 zdrojov. Konkrétne odkazy sú uvedené pod článkom; podrobnosti o AI postupe vysvetľuje metodika redakcie.
Od kontroly jedného volania ku kontrole celého postupu
Amazon Web Services rozšíril Bedrock AgentCore o časové, teda stavové politiky, ktoré pri autorizácii aktuálnej požiadavky zohľadňujú aj predchádzajúce udalosti v relácii agenta. Klasické pravidlo vie určiť, kto smie zavolať konkrétny nástroj a s akými parametrami. Nevšimne si však, že agent preskočil povinnú kontrolu, použil inú hodnotu než tú, ktorú pred chvíľou získal, alebo sériou samostatne povolených nákupov prekročil spoločný rozpočet. Nová vrstva má takéto vzorce posudzovať na bráne AgentCore Gateway ešte pred vykonaním ďalšieho kroku.
Dôležité spresnenie oproti základnému oznámeniu prináša technická dokumentácia AWS. Trajektória nie je iba voľný záznam konverzácie, ale ohraničená postupnosť udalostí spojená s identitou používateľa a identifikátorom relácie. Politický mechanizmus vracia deterministické rozhodnutie povoliť alebo zamietnuť a zaznamenáva kontext rozhodnutia. AWS zároveň používa princíp zamietnutia v predvolenom stave a pri konflikte má zákaz prednosť pred povolením. Časová politika teda neprepisuje požiadavky, neplánuje úlohu ani nenahrádza samotného agenta; rozhoduje iba o tom, či konkrétna operácia v danom kontexte smie pokračovať.
Čo možno pravidlami skutočne vynútiť
Praktickým príkladom je finančný agent, ktorý najprv načíta profil klienta, potom portfólio a až následne zadá obchod. Politika môže vyžadovať toto poradie, skontrolovať, či identifikátor portfólia v príkaze presne zodpovedá skoršiemu výstupu, a povoliť obchod iba vtedy, ak bola trhová cena získaná v určenom časovom okne. Rovnako môže spočítať hodnotu všetkých obchodov v relácii, zastaviť ďalší po dosiahnutí stropu alebo vyžiadať osobitne zaznamenaný súhlas človeka pre transakciu nad stanovenú sumu. Ide o odlišný typ kontroly než textová inštrukcia v systémovom prompte: hranicu vyhodnocuje infraštruktúra mimo rozhodovacej slučky modelu.
Časové politiky poháňa Dogwood, jazyk postavený na základoch Cedar a rozšírený o konštrukcie pre postupnosti udalostí, časové okná, predchádzajúce kroky, počítanie a eskalačné podmienky. AWS ho opisuje ako otvorenú špecifikáciu a referenčnú implementáciu pod licenciou Apache 2.0. Kompatibilita s politikami Cedar má organizáciám umožniť ponechať existujúce bezstavové pravidlá a doplniť ich iba tam, kde rozhodnutie závisí od histórie. Nie je to však univerzálny programovací jazyk pre workflow: orchestrace, transformácia dát a samotné volanie nástrojov zostávajú úlohou aplikácie.
Dokumentácia odhaľuje aj konkrétne hranice služby. História, ktorú politika môže zohľadniť, siaha najviac 24 hodín dozadu; na jeden policy engine pripadá najviac 25 časových politík a jedna politika môže obsahovať najviac tri časové operátory. Zmena politík zneplatní existujúce relácie, aby sa staré udalosti nevyhodnocovali podľa novej schémy. V rámci jednej relácie navyše nemôže súbežne prebiehať viac než jedna autorizačná požiadavka. Tieto obmedzenia sú podstatné pri dlhých alebo paralelných procesoch a znamenajú, že architekt musí hranice relácie navrhnúť zámerne, nie ich ponechať na náhodné identifikátory.
Bezpečnostný prínos aj nové slepé miesta
AgentCore Gateway dostal popri stavových politikách aj samostatné limity frekvencie. Tie môžu regulovať počet požiadaviek, spracované tokeny alebo trvanie spojení v sekundových a minútových oknách. Chránia tak rozpočet a kapacitu pri opakovacích slučkách či nečakane náročných úlohách. Netreba ich však zamieňať s kumulatívnym limitom v časovej politike. Bežný rate limit pôsobí naprieč prevádzkou podľa nastavenej identity a dimenzie, zatiaľ čo počítadlo v časovej politike je viazané na jednu reláciu. Keďže nový identifikátor relácie začína s prázdnou históriou, takýto limit sám osebe nie je vhodný ako globálny denný rozpočtový strop.
Externé vynútenie znižuje riziko, že prompt injection alebo chyba modelu presvedčí agenta, aby ignoroval pravidlo. Neznamená však automatickú odolnosť celého systému. Politika vidí iba premávku vedenú cez príslušnú bránu a dôveruje udalostiam, identite, označeniu relácie a schéme nástrojov, ktoré jej platforma poskytne. Ak má agent alternatívnu cestu k backendu, príliš široké oprávnenia alebo nesprávne oddelené identity, deklaratívne pravidlo nemusí pokryť skutočnú akciu. OWASP medzi hlavné riziká aplikácií s jazykovými modelmi zaraďuje prompt injection, nadmernú autonómiu aj neobmedzenú spotrebu; časové politiky pomáhajú najmä s následkami týchto rizík, nie so všetkými ich príčinami.
Prevádzkovatelia preto potrebujú testovať úspešný priebeh aj zlyhania: preskočený krok, opakovanú udalosť, oneskorenú odpoveď, súbeh požiadaviek, zmenu identity a pokus založiť novú reláciu. Rozlišovať treba aj pokus o akciu od dokončenej operácie. Dokumentácia uvádza, že povolená a dokončená akcia sa zapisuje ako udalosť odpovede, kým zamietnutá ako chyba. Nadväzujúci krok závislý od výstupu predchodcu sa preto má spustiť až po jeho dokončení. CloudWatch poskytuje metriku latencie časového vyhodnotenia a atribúty v trasách, no tím si musí doplniť alerty, retenčné pravidlá a postup pre výpadok politickej služby.
Slovenské a európske nasadenia
Pre slovenské banky, poisťovne, zdravotnícke organizácie alebo verejnú správu je najväčšou hodnotou oddelenie pravdepodobnostného plánovania od pevnej obchodnej hranice. Agent môže navrhovať kroky, ale prevod peňazí, zmena zdravotného záznamu či odoslanie rozhodnutia môže zostať pod kontrolou pravidla, identity a ľudského schválenia. Takáto vrstva uľahčuje audit, pretože organizácia vie ukázať konkrétne povolenie alebo zamietnutie a súvisiacu históriu namiesto toho, aby sa spoliehala iba na formuláciu promptu. Neodstraňuje však povinnosť minimalizovať oprávnenia, chrániť prihlasovacie údaje a viesť nezávislé aplikačné a bezpečnostné logy.
Európsky AI Act používa rizikový prístup a pri vysokorizikových systémoch požaduje okrem iného riadenie rizík, zaznamenávanie činnosti, primeraný ľudský dohľad, robustnosť, kybernetickú bezpečnosť a presnosť. Časová politika môže podporiť technickú realizáciu niektorých z týchto požiadaviek, napríklad vynútením dohľadu alebo vytvorením stopy autorizačných rozhodnutí. Sama osebe však nepreukazuje súlad s nariadením a klasifikácia závisí od účelu konkrétneho systému, nie od použitej cloudovej funkcie. Slovenský prevádzkovateľ musí posúdiť aj ochranu osobných údajov, miesto spracovania, zmluvné roly a dobu uchovávania udalostí.
Otvorenou otázkou zostáva správanie pri rozsiahlych, viacagentových a dlhšie trvajúcich procesoch. Limit 24 hodín, serializácia autorizácie v relácii a zneplatnenie relácií po zmene politiky môžu vyžadovať doplnkový stav mimo AgentCore. Nie sú zatiaľ k dispozícii nezávislé produkčné merania, ktoré by ukázali chybovosť pravidiel, režijnú latenciu alebo náročnosť ich údržby vo veľkých organizáciách. Novinka je preto dôležitým posunom od odporúčaní v prompte k vynútiteľným hraniciam, no jej reálnu hodnotu určí kvalita modelovania udalostí, testovanie obchádzok a schopnosť tímu bezpečne spravovať politiky počas celého životného cyklu agenta.
Zdroje
- Control agent behaviors and cost beyond a single action: new capabilities in Amazon Bedrock AgentCore
- Securing AI agents with temporal policies in Amazon Bedrock AgentCore
- Temporal policies – Amazon Bedrock AgentCore Developer Guide
- OWASP Top 10 for LLM and generative AI applications
- AI Act – European Commission