पाठ 14 / 28

अति-व्यापक Tools, Permissions और स्वायत्तता

अति के तीन प्रकार और उन्हें कैसे घटाएँ, पहचानें।

बहुत अधिक कार्यक्षमता, अनुमति या स्वायत्तता

अति-स्वायत्तता के तीन रूप हैं। अतिरिक्त कार्यक्षमता: tool कार्य की ज़रूरत से अधिक कर सकता है ("subject lines पढ़ो" काफ़ी हो तो "mailbox प्रबंधित करो" tool; सामान्य "SQL चलाओ" tool)। अतिरिक्त अनुमतियाँ: tool के credentials ज़रूरत से व्यापक हैं (केवल-पढ़ने वाली lookup के लिए admin database login; हर user के लिए एक साझा API key)। अतिरिक्त स्वायत्तता: सहायक बिना मानव जाँच के उच्च-प्रभाव कार्रवाइयाँ करता है। उपाय: validated arguments वाले संकरे, उद्देश्य-निर्मित tools दें; हर tool को न्यूनतम credentials दें, आदर्श रूप से super-account की जगह वर्तमान user तक सीमित; अनुपयोगी tools हटाएँ; और जो अपरिवर्तनीय, महँगा, बाहरी या सुरक्षा-संबंधी हो उसके लिए अनुमोदन द्वार लगाएँ। Tool सूची की समीक्षा वैसे करें जैसे firewall नियमों की: हर प्रविष्टि का कारण होना चाहिए।

शक्ति कमाई, संकरी और अनुमोदित होनी चाहिए

सहायक जितना अधिक कर सकता है, सफल हमला उतना अधिक कर सकता है; tools संकरे दें, प्रति user authorise करें, और जोखिम भरी कार्रवाइयों को अनुमोदित करें।

चार नियंत्रण: दायरा, नीति, अनुमोदन, audit।
चित्र 4.1 — दायरा, नीति, अनुमोदन और audit।

Tool समूह छाँटना

Customer-support सहायक के लिए पहले और बाद।

BEFORE (excessive)                      AFTER (narrow)
run_sql(query)  -- any SQL, admin login   get_order(order_id) -- one fixed query, read-only account, current user only
send_email(to, body) -- any recipient     draft_reply(order_id) -- returns text; a human clicks Send
file_tool(path) -- whole disk             (removed; not needed for support)
refund(order, amount) -- no limit         propose_refund(order, amount<=5000) -- queued for human approval
autonomy: acts immediately                autonomy: reads freely; every write needs approval

Tools की समीक्षा firewall नियमों की तरह करें

हर tool के होने का लिखित कारण और स्वामी होना चाहिए।

त्वरित जाँच: अतिरिक्त अनुमतियों का उदाहरण कौन-सा है?

  • मानव अनुमोदन चरण
  • वर्तमान user का एक order पढ़ने वाला tool
  • स्पष्ट schema वाला tool
  • केवल-पढ़ने वाली lookup के लिए उपयोग हुआ admin database login
Answer

केवल-पढ़ने वाली lookup के लिए उपयोग हुआ admin database login — कार्य से व्यापक credentials प्रभाव क्षेत्र बढ़ाते हैं।