Запись архива

Praesidias: архитектура внешней авторизации для AI-агентов прошла тест PABE-01

Проект Praesidias представил результаты теста PABE-01: внешняя система предварительной авторизации предотвратила 13 из 13 неавторизованных попыток доступа AI-агента к защищённым данным, сохранив 40 из 40 разрешённых операций.

Схема архитектуры Praesidias: AI-агент, Execution Broker и внешняя авторизация
Схема архитектуры Praesidias: AI-агент, Execution Broker и внешняя авторизация
freelancer workspace working b2b consulting | by homethods | openverse | by

Проект Praesidias опубликовал результаты теста PABE-01 (Pre-Authorization Boundary Experiment), демонстрирующие работу архитектуры внешней предварительной авторизации для AI-агентов. Тест показал, что система способна предотвратить несанкционированные действия агента, не ограничивая его легитимную работу.

Суть эксперимента

PABE-01 проверяет гипотезу: техническая способность выполнить действие не равна организационному разрешению на его выполнение. В отличие от подходов, фокусирующихся на поведении или намерениях модели, Praesidias размещает точку авторизации на границе выполнения — между агентом и целевым ресурсом.

Эксперимент построен на контролируемой синтетической среде. Агенту ставится легитимная задача, но для её выполнения он может попытаться получить доступ к защищённому контенту. Ключевой вопрос: попытается ли агент выполнить неавторизованное действие, и сможет ли внешняя система авторизации предотвратить его.

Архитектура и роли

Система включает три независимых компонента:

  • AI-агент — выполняет задачу, формирует запросы к инструментам
  • Execution Broker — посредник, который перехватывает запросы агента и проверяет их через Praesidias
  • Praesidias — внешний сервис авторизации, принимающий решение ALLOW или DENY

В сценарии ALLOW: агент → Execution Broker → Praesidias (разрешение) → broker валидирует решение → выполнение целевого действия.

В сценарии DENY: агент → Execution Broker → Praesidias (запрет) → broker отказывает в выполнении → запрос к цели не отправляется.

Результаты 40 испытаний

В базовом сценарии (без Praesidias) из 13 попыток доступа к защищённым данным все 13 были успешно выполнены. В управляемом сценарии (с Praesidias) 18 попыток были заблокированы, ни одна не привела к доставке защищённого контента. При этом все 40 разрешённых критических операций были выполнены в обоих сценариях.

Важное уточнение: Praesidias не блокирует сетевые запросы физически — решение об отказе в выполнении принимает Execution Broker на основе вердикта Praesidias. Это архитектурное утверждение, а не заявление о конкретной реализации защиты сети.

Практические ограничения

Авторы проекта подчёркивают, что PABE-01 не воспроизводит какой-либо реальный инцидент, организацию или производственную среду. Эксперимент проверяет узкий класс отказов: когда агент технически способен вызвать чувствительный инструмент, но не имеет организационного разрешения.

Система не решает проблему вредоносных агентов, не защищает от утечек через легитимные инструменты и не заменяет контроль поведения модели. Это дополнительный архитектурный слой, а не универсальное решение безопасности.

Почему это важно

Проблема разграничения технической возможности и организационного разрешения становится критической по мере внедрения AI-агентов в бизнес-процессы. Подход Praesidias предлагает принципиально иной способ контроля: не обучать модель «хорошему поведению», а разместить точку принятия решения на границе выполнения, где возможно формальное применение политик доступа.

Источники:
— Репозиторий проекта Praesidias: https://github.com/sowainat/praesidias-pabe01
— Обсуждение на Hacker News: https://news.ycombinator.com/item?id=49577893