A megbízható AI-ügynökök biztonsága a szilíciumnál kezdődik
Az önállóan cselekvő AI-ügynökök már utazást foglalhatnak, e-maileket küldhetnek és vásárolhatnak a felhasználó nevében. A PUFsecurity szerint ehhez a bizalom alapját a processzorokba épített hardveres gyökérbizalomnak kell adnia.
- A PUFsecurity szerint az AI-ügynökök önálló működése nagyobb biztonsági kockázatot jelent.
- A távoli tanúsítás az eszközazonosságot, az indított szoftvert és a bizalmas környezetet ellenőrzi.
- Az Arm AGI CPU chipletjei saját Runtime Security Engine gyökérbizalmi egységet tartalmaznak.
- A PUFrt szilíciumból származtatott, eszközönként egyedi értékeket használ.
- A vállalat a fizikai AI-rendszerekben már közvetlen fizikai károkat is lehetséges kockázatként említ.
Az ügynökök nagyobb kockázatot jelentenek
A bejelentés szerint a generatív AI első hulláma elsősorban kérdésekre válaszolt és tartalmat készített, a végső döntést pedig az ember hozta meg. Az AI-ügynökök ennél önállóbban működnek: tartósan futhatnak, a felhasználó által delegált hitelesítő adatokat kezelhetik, weboldalakat böngészhetnek, kódot hajthatnak végre, valamint kapcsolódó szolgáltatásokat hívhatnak meg.
A PUFsecurity, az eMemory Technology leányvállalata szerint emiatt egy esetleges kompromittálás következményei is súlyosabbak. Ha egy chatbot téves választ ad, azt az ember még ellenőrizheti. Ha egy ügynököt téves információval vezetnek félre, az a felhasználó hitelesítő adataival cselekedhet, mielőtt bárki közbelépne.
A vállalat új technikai anyaga, a Building Trusted AI Agents from the Silicon Root of Trust, azt fejti ki, hogy az ügynökök biztonsága végső soron az őket futtató chipek hardveres gyökérbizalmára épül.
A szoftveres elszigeteléshez hardveres bizonyíték kell
A közlemény a Meta Muse rendszerét hozza példaként. A Meta szerint minden felhasználói ügynök külön felhős virtuális gépen, elszigetelt futtatási környezetben működik, saját fájlrendszerrel és hálózati interfésszel. A hálózati kapcsolatokat és a csatlakozók műveleteit egy külön Sentinel ügynök engedélyezi. A környezetben futó kód csak helyettesítő tokeneket lát, a valódi hitelesítő adatok pedig jóváhagyás után, a hálózati határon kerülnek elő.
A Meta ugyanakkor közölte, hogy a Secure VM nem akadályozza meg a vállalatot az adatok elérésében, ha ez a szolgáltatás támogatásához, védelméhez vagy működtetéséhez szükséges. A cég egy olyan Muse Confidential VM-et tervez, amelyben a teljes virtuális gépet kizárólag a felhasználó által birtokolt kulcs titkosítja.
A PUFsecurity értelmezése szerint ezt a kulcsot csak olyan platformnak lehet biztonságosan átadni, amely bizonyítani tudja, hogy valódi, és az elvárt szoftvert indította el. Ezt szolgálja a távoli tanúsítás: az eszköz jelentést ír alá arról, mit indított el, az ellenőrző fél pedig a várt értékekkel összevetve dönt a titkok feloldásáról.
Gyökérbizalom a processzorban és az adatközpont többi chipjében
A PUFsecurity évek óta dolgozik az Arm ökoszisztémájában. Az Arm 2022-ben a vállalat PUFrt hardveres gyökérbizalmi IP-jét választotta az Armv9 Confidential Compute Architecture referencia-implementációjának biztonságos alrendszeréhez. Az eMemory később csatlakozott az Arm Total Design programhoz, és a PUFrt-t az Arm Neoverse Compute Subsystems Runtime Security Engine komponensének hardveres gyökérbizalmaként mutatta be.
Az Arm agentikus AI-infrastruktúrához pozicionált Arm AGI CPU-ja a Neoverse CSS V3 platformra épül, benne Runtime Security Engine szolgál gyökérbizalomként. Az Arm AGI CPU két számítási chipletből áll, amelyek mindegyike saját Runtime Security Engine-t tartalmaz. A közlemény szerint egy kétfoglalatos szerver így négy gyökérbizalmi egységet is tartalmazhat.
A CPU azonban csak az infrastruktúra egyik eleme. A Meta szerint a Muse virtuális gépéből korlátozott mennyiségű adat jut ki az inferenciához, ezért a bemenetek és a környezet az akcelerátorokat, hálózati vezérlőket és tárolókat is érinti. Az Open Compute Project biztonsági modellje minden eszközben gyökérbizalmat ír elő, amelynek tanúsítással kell jelentenie a saját integritását. A Caliptra ezt a funkciót adatközponti CPU-k, GPU-k és DPU-k rendszerchipjébe épített egységként valósítja meg.
Mit jelent ez a felhasználóknak?
A PUFsecurity szerint a megbízható ügynöki infrastruktúrához három tulajdonság alapvető: az eszközazonosság megmutatja, melyik fizikai eszköz futtatja a munkaterhelést, az integritás rögzíti, milyen szoftver indult el, a bizalmasság pedig azt biztosítja, hogy a titkok csak ellenőrzött környezetbe jussanak.
A vállalat PUFrt megoldása 1024 bites fizikai klónozhatatlan funkciót használ, amely a szilícium természetes eltéréseiből vezet le eszközönként egyedi értékeket. Ezek négy, egyenként 256 bites ujjlenyomatként használhatók azonosítóként vagy gyökérkulcsok magjaként. A megoldás valódi véletlenszám-generátort és NeoFuse alapú, biztonságos, egyszer programozható tárhelyet is tartalmaz.
A közlemény szerint az ügynökök fejlődésével a védelem az adatközponttól a peremhálózati eszközökig minden chipre kiterjedhet. A PUFsecurity a következő lépésként a fizikai AI-t említi, ahol robotok, járművek és ipari gépek hajthatnak végre önálló műveleteket. Ilyen rendszereknél egy félrevezetett ügynök már nem csak digitális veszteséget okozhat.
PR Newswire: Trusted AI Agents Must Be Anchored in Silicon


