
Проект Praesidias опубликовал результаты теста PABE-01 (Pre-Authorization Boundary Experiment), демонстрирующие работу архитектуры внешней предварительной авторизации для AI-агентов. Тест показал, что система способна предотвратить несанкционированные действия агента, не ограничивая его легитимную работу.
Суть эксперимента
PABE-01 проверяет гипотезу: техническая способность выполнить действие не равна организационному разрешению на его выполнение. В отличие от подходов, фокусирующихся на поведении или намерениях модели, Praesidias размещает точку авторизации на границе выполнения — между агентом и целевым ресурсом.
Эксперимент построен на контролируемой синтетической среде. Агенту ставится легитимная задача, но для её выполнения он может попытаться получить доступ к защищённому контенту. Ключевой вопрос: попытается ли агент выполнить неавторизованное действие, и сможет ли внешняя система авторизации предотвратить его.
Архитектура и роли
Система включает три независимых компонента:
- AI-агент — выполняет задачу, формирует запросы к инструментам
- Execution Broker — посредник, который перехватывает запросы агента и проверяет их через Praesidias
- Praesidias — внешний сервис авторизации, принимающий решение ALLOW или DENY
В сценарии ALLOW: агент → Execution Broker → Praesidias (разрешение) → broker валидирует решение → выполнение целевого действия.
В сценарии DENY: агент → Execution Broker → Praesidias (запрет) → broker отказывает в выполнении → запрос к цели не отправляется.
Результаты 40 испытаний
В базовом сценарии (без Praesidias) из 13 попыток доступа к защищённым данным все 13 были успешно выполнены. В управляемом сценарии (с Praesidias) 18 попыток были заблокированы, ни одна не привела к доставке защищённого контента. При этом все 40 разрешённых критических операций были выполнены в обоих сценариях.
Важное уточнение: Praesidias не блокирует сетевые запросы физически — решение об отказе в выполнении принимает Execution Broker на основе вердикта Praesidias. Это архитектурное утверждение, а не заявление о конкретной реализации защиты сети.
Практические ограничения
Авторы проекта подчёркивают, что PABE-01 не воспроизводит какой-либо реальный инцидент, организацию или производственную среду. Эксперимент проверяет узкий класс отказов: когда агент технически способен вызвать чувствительный инструмент, но не имеет организационного разрешения.
Система не решает проблему вредоносных агентов, не защищает от утечек через легитимные инструменты и не заменяет контроль поведения модели. Это дополнительный архитектурный слой, а не универсальное решение безопасности.
Почему это важно
Проблема разграничения технической возможности и организационного разрешения становится критической по мере внедрения AI-агентов в бизнес-процессы. Подход Praesidias предлагает принципиально иной способ контроля: не обучать модель «хорошему поведению», а разместить точку принятия решения на границе выполнения, где возможно формальное применение политик доступа.
Источники:
— Репозиторий проекта Praesidias: https://github.com/sowainat/praesidias-pabe01
— Обсуждение на Hacker News: https://news.ycombinator.com/item?id=49577893