Audit BYOK Model Endpoints Before Your AI Agent Gets the Key

개요

BYOK(Bring Your Own Key) 모델 엔드포인트 설정은 AI 코딩 에이전트의 보안 경계로서, 리포지토리 컨텍스트, 프롬프트, 자격 증명을 설정된 네트워크 대상으로 전송하므로 철저한 검토가 필요합니다.

주요 내용

  • 두 가지 자격 증명 평면 매핑: 검토된 코드에서는 구성된 모델 제공자 자격 증명과 런타임 API 키가 분리되며, 작업 경로는 CreateRuntimeAPIKey를 호출하여 런타임에 프록시 기본 URL과 런타임 토큰을 제공합니다.
  • 토큰의 특성: 생성된 토큰은 사용자, 모델, VM에 연결되며, 동일한 사용자 및 VM에 대한 토큰은 재사용 및 재바인딩될 수 있습니다.
  • 두 가지 보안 질문:
  • 제공자 평면: 이 자격 증명이 의도된 제공자, 모델 및 작업만 호출할 수 있는지 여부.
  • 런타임 평면: 위임된 토큰이 범위가 좁고, 수명이 짧으며, 관찰 가능하고, 작업 경계를 벗어나면 무효화되는지 여부.
  • 기본 URL을 코드 실행 입력으로 취급: 구성 가능한 모델 기본 URL은 민감한 페이로드가 플랫폼을 떠나는 위치를 제어하며, 웹훅 대상 또는 패키지 레지스트리와 같이 HTTPS 및 정상적인 인증서 유효성 검사를 요구해야 합니다. URL에 포함된 자격 증명을 거부하고, 리디렉션 대상(redirect targets)을 포함한 대상을 확인 및 승인해야 합니다.
  • 정책 실행: 제공자 자격 증명은 제공자가 범위를 지원하는 경우 추론 전용 권한에 바인딩하고, 로그에는 대상 ID, 모델 ID, 호출자, VM 및 결정 결과만 기록해야 합니다.
  • 정책 검사기: 제공된 check-policy.mjs는 HTTP, URL 자격 증명, 알 수 없는 호스트, 제한되지 않은 키 범위, 누락된 바인딩, 과도한 TTL 및 리디렉션을 거부합니다.
  • 운영 강화: 프로덕션 환경에서는 연결 시 DNS 결과를 검증하고, 리디렉션 우회를 방지하며, 신뢰할 수 있는 TLS 스택을 사용하고, 에이전트 제어 외부에 이그레스 정책을 유지해야 합니다.
  • 라이프사이클 검토: 생성, 저장, 위임, 사용, 관찰, 회전, 취소, 삭제 각 단계에 대한 증거를 요구해야 합니다.
  • 수락 기준: 제공자 키가 작업 VM에 진입하지 않고, 발신 호스트가 DNS 및 리디렉션 처리 후 승인되며, 런타임 토큰이 대상, 사용자, 모델 및 VM에 바인딩되고, 만료 및 취소가 테스트되며, 로그가 결정을 입증하지만 내용을 노출하지 않는 것입니다.

시사점

BYOK 모델 엔드포인트는 AI 에이전트의 보안을 위해 철저한 감사 및 정책 실행이 필수적이며, 이는 구성, 자격 증명 관리, 라이프사이클 전반에 걸친 세심한 접근 방식을 요구합니다.

원문 읽기 →
원문을 불러오는 중...

댓글

GitHub Discussions