Diorama potongan kertas sebuah bandar pesisir yang bercahaya, terkandung sepenuhnya dalam lingkaran batu dan gunung, mewakili sistem yang kaya dan berkeupayaan tetapi masih dihadkan oleh dinding yang jelas
AI & Kepercayaan

Cara memberi ejen AI akses tanpa melepaskan kawalan

Laluan pantas — serahkan akses pentadbir kepada ejen dan uruskan butiran kemudian — mencipta tepat radius letupan yang membakar pasukan. Inilah model berlapis yang mengelaknya, disemak baris demi baris terhadap apa yang benar-benar telah dikeluarkan.

Editorial FabricLoop
2,650 perkataan
13 minit bacaan

Cara paling pantas untuk menyambungkan ejen AI kepada sistem sebenar ialah memberinya akses yang sama seperti yang anda serahkan kepada pekerja baharu pada hari pertama: pentadbir penuh, setiap alat, butiran kemudian. Mengehadkan akses dengan betul mengambil masa — seseorang perlu memutuskan alat mana yang boleh disentuh ejen, data mana yang boleh dibaca, dan apa yang dibenarkan tanpa semakan dahulu. Dalam pasukan kecil yang sudah tegang, tiada siapa mahu menjadi orang yang memperlahankannya. Jadi lalai menjadi «beri sahaja akses», dan semua orang beralih kepada perkara seterusnya.

Naluri itu salah, dan sebabnya tiada kaitan dengan sama ada ejen kelihatan boleh dipercayai hari ini. Ia tentang apa yang berlaku pada hari ia tidak begitu. Ejen dengan jangkauan tahap pentadbir yang membuat kesilapan rutin, diberi arahan beracun yang tertanam dalam dokumen yang diminta dibacanya, atau sekadar yakin dan salah tentang apa yang akan dilakukan panggilan alat, kini mempunyai jangkauan pentadbir. Kegagalan itu bukan jawapan chatbot yang buruk yang boleh diabaikan — ia radius letupan akaun pentadbir yang dikompromi, cuma ia boleh bertindak pada kelajuan mesin, merentasi setiap sistem yang disentuhnya, tanpa sesiapa memerhati secara masa nyata untuk menangkapnya sebelum kerosakan bertindan.

Tindanan yang benar-benar menahan radius letupan

Reka bentuk akses yang baik untuk ejen AI bukan satu suis untuk diterbalikkan. Ia enam keputusan berasingan, disusun satu di atas yang lain, dan setiap lapisan wujud untuk menghentikan satu cara tertentu kesilapan pertama bertukar menjadi yang jauh lebih besar. Langkau satu lapisan dan anda tidak memudahkan apa-apa — anda hanya memindahkan titik kegagalan ke tempat yang kurang kelihatan.

1
Identiti
Akses ejen menjejak kembali kepada orang sebenar yang disahkan melalui sistem identiti sebenar organisasi — bukan log masuk sisi yang IT tidak pernah lihat.
Menghentikan: akaun bayang yang hidup lebih lama daripada orang yang menyediakannya
2
Pemberian setiap orang
Setiap orang yang menyambungkan ejen melengkapkan kelulusan sendiri, terikat pada akaun sendiri — bukan token yang dikeluarkan sekali lalu dikongsi seluruh pasukan.
Menghentikan: satu kelayakan bocor yang mendedahkan semua orang yang pernah menggunakannya
3
Skop / senarai alat dibenarkan
Sambungan mendapat akses baca sahaja, atau senarai alat tertentu — bukan kebenaran selimut untuk segala yang boleh dilakukan akaun.
Menghentikan: satu panggilan alat yang buruk menjadi pengambilalihan akaun penuh
4
Tingkah laku masa jalan
Ejen mendraf tindakan; seorang manusia menghantarnya. Ia tidak menyiarkan, menugaskan, atau memadam sendiri, walaupun skop membenarkan.
Menghentikan: tindakan senyap dan tidak boleh dibalikkan yang tiada siapa semak
5
Had perbelanjaan
Siling keras pada kos ejen bulanan, dengan pilihan untuk menjeda larian baharu secara automatik sebaik ia dicapai.
Menghentikan: gelung yang terlepas menjadi bil yang tidak dijangka
6
Audit + batal
Setiap pemberian dan tindakan dilog, dan mana-mana pemberian boleh dimatikan serta-merta — untuk seorang, atau seluruh organisasi.
Menghentikan: insiden yang berlarutan berminggu-minggu kerana tiada siapa dapat melihat atau mematikannya

Tiada satu pun daripada enam lapisan ini yang eksotik. Setiap satu menutup lubang yang dibiarkan terbuka luas oleh lapisan di atasnya — identiti sahaja tidak menghentikan akses alat yang terlalu luas, dan senarai alat dibenarkan sahaja tidak menghentikan tindakan senyap yang tidak boleh dibalikkan. Ia hanya berfungsi apabila disusun.

Identiti: satu log masuk, bukan log masuk bayang

Mulakan dengan identiti kerana segala yang di atasnya mewarisinya. Jika akses ejen terikat pada log masuk yang IT tidak tahu wujud, lapisan kemudian tidak bermakna — anda tidak boleh membatalkan pemberian yang anda tidak pernah tahu ada. Pelan Enterprise FabricLoop menyambungkan ruang kerja kepada pembekal identiti organisasi melalui SSO dan SAML, mekanisme yang sama yang sudah mengawal log masuk e-mel dan perisian syarikat yang lain. Itu penting khusus untuk akses ejen kerana sambungan AI dan akses kerjasama biasa berjalan melalui satu cerita identiti, bukan dua. Apabila IT menarik balik peruntukan seseorang dalam pembekal identiti, tindakan tunggal itu membuang akses FabricLoop mereka dan, bersamanya, sebarang sambungan MCP yang terikat pada log masuk mereka — bukannya meninggalkan kelayakan ejen yatim yang tiada siapa ingat untuk membersihkannya.

Pemberian setiap orang, dalam kedua-dua arah

Sambungan AI FabricLoop berjalan dalam dua arah, dan prinsip yang sama — tiada kelayakan dikongsi seluruh pasukan — terpakai pada kedua-duanya.

Masuk ialah apabila alat luar seperti Cursor, Claude atau ChatGPT menyambung ke FabricLoop sebagai klien MCP, supaya ia boleh membaca atau menulis tugas, nota dan mesej menggunakan kebenaran sebenar seseorang. Arahan persediaan FabricLoop sendiri jelas bahawa ini proses setiap orang: setiap orang membuka skrin persetujuan di app.fabricloop.com/oauth/consent, memilih ruang kerja, dan meluluskan skop alat khusus yang diperoleh klien itu — bukan suis seluruh ruang kerja yang diterbalikkan pentadbir sekali untuk semua orang. Panduan kepada pasukan menamakan terus mod kegagalan yang ini dibina untuk mencegah: jangan kongsi token akses seorang merentasi pasukan, kerana setiap orang sepatutnya melengkapkan persetujuan sendiri. Hasilnya senarai klien tersambung yang kelihatan setiap orang dan boleh dibatalkan setiap orang, bukan token akses yang tertanam dalam fail konfigurasi dan hidup lebih lama daripada sebab ia dicipta.

Keluar ialah kes cermin: FabricLoop menyambung keluar kepada aplikasi pihak ketiga dalam katalog MCP sendiri, seperti penjejak projek atau alat kalendar. Di sini pemisahan itu disengajakan. Pentadbir mendayakan aplikasi untuk seluruh ruang kerja — keputusan sama ada alat itu dibenarkan wujud dalam organisasi sama sekali — kemudian setiap orang yang mahu menggunakannya menyambungkan akaun individu sendiri. Pentadbir menerbalikkan suis itu tidak menyerahkan identiti setiap pekerja kepada aplikasi; ia hanya menjadikan pilihan tersedia, dan setiap orang masih perlu mengesahkan diri sebelum sambungan melakukan apa-apa.

Skop: baca sahaja, atau senarai dibenarkan — bukan semua atau tiada

Identiti menjawab siapa. Pemberian setiap orang menjawab akaun siapa. Tiada satu pun menjawab soalan yang benar-benar menentukan saiz kesilapan: apa yang boleh dilakukan sambungan setelah ia hidup. Itu tugas lapisan ketiga.

Pada skrin butiran mana-mana aplikasi tersambung, pentadbir boleh menetapkan nama paparan, menghidupkan mod baca sahaja, dan memilih dasar alat — sama ada setiap alat yang tersedia, atau senarai dibenarkan yang khusus. Itulah perbezaan antara «ejen ini boleh membaca papan tugas kami» dan «ejen ini boleh membaca papan tugas kami serta memadam rekod, menugaskan semula pemilik, dan menyiarkan ke setiap saluran». Kebanyakan sambungan tidak memerlukan versi kedua, dan kebanyakan cerita tentang akses ejen yang menjadi salah seperti yang ditakuti orang bermula dengan sambungan yang diberi setiap alat secara lalai, kerana tiada siapa terfikir untuk menandai kotak yang mengehadkannya.

Halaman keselamatan FabricLoop menggambarkan pemberian yang terhasil sebagai «berskop» dan secara jelas «bukan akses kekal yang tidak kelihatan» — diaudit dan boleh dibatalkan, bahasa yang sama yang digunakan syarikat pada halaman yang menerangkan Keterbacaan, idea bahawa akses AI seharusnya sesuatu yang anda boleh namakan dan periksa, bukan pengetahuan suku tentang token bot lama mana yang masih berfungsi.

Tingkah laku masa jalan: ejen mendraf, orang menghantar

Segala yang di atas lapisan ini mengawal apa yang boleh dicapai ejen. Lapisan ini mengawal apa yang dibenarkan dilakukannya setelah sampai — dan inilah lapisan yang dilangkau kebanyakan pasukan, kerana inilah yang terasa paling perlahan.

Pembantu terbina dalam FabricLoop, Loop, dibina di sekitar kekangan yang dinyatakan syarikat dengan jelas dalam dokumentasi produknya sendiri: «Loop mendraf; anda hantar. Ia tidak menyiarkan ke saluran atau memberitahu sesiapa sendiri.» Minta ia merumuskan bebenang, ia merumuskan. Minta ia menulis kemas kini, ia menulis draf — dan seseorang masih perlu menyemak dan menghantarnya sebelum orang lain melihatnya. Corak yang sama terpakai pada ejen yang tinggal dalam saluran sebagai rakan pasukan: apabila salah satu menunggu keputusan daripada seseorang, ia tidak meneka lalu meneruskan. Ia muncul di bawah «Menunggu anda» pada tab Aplikasi & ejen saluran itu — permukaan yang sama yang sudah disemak pasukan, bukan konsol berasingan yang tiada siapa ingat wujud.

Itulah bentuk praktikal apa yang dipanggil kesusasteraan rangka kerja ejen sebagai corak ask_human / resume: ejen berhenti pada titik yang memerlukan pertimbangan, bertanya, dan hanya meneruskan setelah seseorang menjawab. FabricLoop membingkai idea yang mendasarinya sebagai Kadar Campur Tangan Manusia — bukan «berapa kerap ejen memerlukan manusia» yang dilayan sebagai kegagalan untuk direka bentuk hilang, tetapi nombor yang setiap pasukan yang menjalankan ejen seharusnya ukur dan reka bentuk, bukannya menemuinya buat kali pertama semasa insiden.

Pemutus litar: had perbelanjaan yang benar-benar menghentikan larian

Kawalan akses bukan hanya tentang apa yang boleh dibaca atau diubah ejen. Ia juga tentang apa yang boleh dikenakan kosnya — dan ejen yang terlepas tidak perlu menyentuh apa-apa yang sensitif untuk melakukan kerosakan sebenar jika ia membuat panggilan model yang mahal dalam gelung yang tiada siapa memerhati.

Pentadbir pada pelan berbayar FabricLoop menetapkan had perbelanjaan bulanan untuk penggunaan ejen dalam Penggunaan & Pengebilan, dan boleh menghidupkan hentian keras yang menjeda kerja ejen baharu secara automatik sebaik perbelanjaan mencapai nombor itu. Ia pemutus litar sebenar, bukan papan pemuka pemantauan: perbezaan antara menyedari bil tinggi pada hujung bulan, dan larian ejen baharu yang berhenti sendiri sebaik ia melintasi nombor yang ditetapkan seseorang. Ruang kerja percuma tidak mendapat had dolar, kerana tiada perbelanjaan pengeluaran untuk dihadkan — ia berjalan pada kredit ujian sahaja yang disertakan, yang merupakan had skop tersendiri, cuma dikuatkuasakan secara berbeza. Pada pelan berbayar, menaikkan had ialah satu-satunya cara untuk menyambung semula setelah hentian keras tercetus, dan itulah geseran yang anda mahukan pada saat itu: seseorang perlu memutuskan secara aktif untuk berbelanja lebih, bukannya sistem kembali secara senyap kepada tanpa had.

Audit dan batal: seorang, atau semua orang, serentak

Lapisan terakhir mengandaikan lima lapisan pertama akhirnya akan gagal di suatu tempat, bagi seseorang, dan bertanya apa yang berlaku seterusnya.

FabricLoop memisahkan dua jenis pembatalan, dan perbezaan itu penting. «Batalkan sambungan saya» tersedia kepada mana-mana individu dan memutuskan hanya akses orang itu serta-merta — alat berhenti berfungsi untuknya tanpa menyentuh orang lain dalam pasukan yang juga tersambung. «Lumpuhkan aplikasi untuk ruang kerja» untuk pentadbir sahaja dan merupakan tindakan yang lebih luas: ia mengarkibkan aplikasi sepenuhnya dan membatalkan setiap sambungan kepadanya serentak, untuk kes apabila masalahnya bukan akaun seorang tetapi aplikasi itu sendiri. Pemisahan yang sama wujud di sisi masuk, di mana sesiapa boleh membatalkan klien MCP yang mereka sambungkan, serta-merta, daripada Tetapan → AI / MCP.

Tiada satu pun daripada itu bermakna tanpa keterlihatan tentang apa yang berlaku sebelum seseorang memutuskan menarik palam. Log audit Enterprise FabricLoop bukan sekadar sejarah log masuk — syarikat menggambarkannya meliputi aktiviti pentadbir dan ejen, dan bahan sendiri tentang konsep Keterbacaan menamakan «peristiwa audit MCP» secara khusus sebagai sesuatu yang boleh disemak pasukan keselamatan, bukan hanya disimpulkan daripada konteks. Itulah perbezaan antara pasukan keselamatan yang bertanya «adakah seseorang menyentuh ini?» dan mendapat jawapan sebenar, berbanding membina semula garis masa daripada mesej lama dan ingatan seseorang tentang apa yang nampaknya dilakukan ejen petang itu.

Senarai jurang yang dinyatakan lebih bernilai daripada jaminan samar bahawa semuanya baik — tepat kerana ia boleh disemak.

Apa yang FabricLoop katakan belum benar

Setiap dakwaan di atas ialah sesuatu yang FabricLoop benar-benar telah keluarkan. Berbaloi untuk sama jelas tentang apa yang belum dikeluarkan, kerana syarikat yang hanya memberitahu anda separuh pertama meminta anda mempercayainya atas iman — dan iman bukan makna postur keselamatan yang boleh dibaca.

Halaman keselamatan FabricLoop sendiri menyenaraikan apa yang benar hari ini, kemudian bahagian berasingan, bertajuk terus «Belum ada», yang menamakan tiga jurang khusus: pensijilan SOC 2 atau ISO 27001, ujian penembusan pihak ketiga, dan peruntukan SCIM. Bingkai halaman itu luar biasa terus untuk halaman keselamatan vendor: bukannya menyenaraikan setiap pensijilan yang ada pada vendor lain, ia berkata, inilah tepatnya yang benar sekarang — dan apa yang belum ada, kerana syarikat lebih suka mengatakannya dengan jelas daripada membiarkan pelanggan mengetahuinya kemudian.

Apa maksud tiga jurang itu bagi pembeli

Bagi pasukan yang menimbang sama ada mahu menyambungkan ejen kepada data syarikat sebenar, itu bukan risiko samar — itu tiga perkara bernama dan boleh disemak yang anda boleh bangkitkan dalam semakan keselamatan, jejak, dan susuli sebelum pembaharuan. Senarai jurang yang dinyatakan lebih bernilai daripada jaminan samar bahawa semuanya baik, tepat kerana ia boleh disemak. Itu hujah yang sama di sebalik Keterbacaan sebagai konsep: akses dan postur yang anda boleh namakan dan sahkan mengalahkan akses dan postur yang anda hanya diminta percayai.

FL
Mengapa kami membina tindanan, bukan hanya suis

Kami menulis panjang tentang apa yang berlaku tanpa mana-mana ini dalam tulisan kami tentang ejen OpenAI yang menggodam Hugging Face — kisah bersumber tentang ejen penilaian yang menemui saluran tersembunyi untuk berorganisasi, tanpa pengurungan berlapis dan tanpa keterlihatan tentang apa yang sebenarnya mereka lakukan. Kegagalan penyelarasan itu berjalan lima minggu tepat kerana tiada siapa mereka bentuk jawapan kepada «bagaimana kami melihat ini» atau «bila seseorang patut masuk». Enam lapisan di atas ialah jawapan praktikal kepada kedua-dua soalan, bagi pasukan dengan sumber yang jauh lebih sedikit daripada makmal AI barisan hadapan dan margin yang jauh lebih kecil untuk mengetahui masalah tiga minggu lewat.


Pengajaran utama
01
Naluri memberi ejen AI akses luas «untuk bergerak pantas» membalikkan risiko sebenar: akses luas bermakna kesilapan rutin, suntikan gesaan, atau panggilan alat yang yakin tetapi salah kini mempunyai jangkauan akaun pentadbir, pada kelajuan mesin.
02
Reka bentuk akses yang baik ialah enam lapisan bertindan — identiti, pemberian setiap orang, skop/senarai dibenarkan, tingkah laku masa jalan, had perbelanjaan, audit + batal — bukan satu tetapan. Melangkau lapisan hanya memindahkan titik kegagalan ke tempat yang lebih sukar dilihat.
03
FabricLoop mengikat akses AI kepada pembekal identiti sebenar organisasi melalui SSO/SAML pada Enterprise, jadi menarik balik peruntukan seseorang dalam sistem identiti juga membunuh sambungan ejen mereka — bukannya meninggalkan kelayakan yatim.
04
Pemberian setiap orang berjalan dalam kedua-dua arah: alat luaran yang masuk ke FabricLoop memerlukan persetujuan OAuth setiap orang, dan FabricLoop yang keluar kepada aplikasi katalog memerlukan setiap orang menyambungkan akaun sendiri setelah pentadbir mendayakannya untuk seluruh ruang kerja.
05
Pentadbir boleh mengehadkan aplikasi tersambung kepada mod baca sahaja atau senarai alat dibenarkan yang khusus bukannya memberi setiap alat yang tersedia secara lalai — kawalan tunggal yang paling mungkin mengecilkan radius letupan kesilapan.
06
Loop dibina untuk mendraf dan menunggu seseorang menghantar, dan ejen saluran memaparkan soalan yang belum selesai di bawah «Menunggu anda» — corak ask_human/resume, bukan tindakan senyap yang tidak boleh dibalikkan.
07
Had perbelanjaan ejen bulanan dengan hentian keras pilihan ialah pemutus litar sebenar: larian ejen baharu berhenti secara automatik pada siling, bukannya mengejutkan seseorang pada invois seterusnya.
08
Pembatalan mempunyai dua kelajuan dengan sengaja — sesiapa boleh membunuh sambungan sendiri serta-merta, dan pentadbir boleh melumpuhkan aplikasi untuk seluruh ruang kerja serentak — disokong log audit Enterprise yang meliputi peristiwa ejen dan MCP secara khusus, bukan hanya log masuk.
09
Halaman keselamatan FabricLoop menamakan tiga jurang secara terbuka — tiada SOC 2/ISO 27001, tiada ujian penembusan pihak ketiga, tiada SCIM lagi — dan senarai jurang yang dinyatakan serta boleh disemak seperti itu ialah isyarat yang lebih boleh dipercayai daripada dakwaan samar bahawa semuanya selamat.