ТЕХНОЛОГИИ
Cloudflare OS внедряет управление доступом на основе возможностей в корпоративные AI-платформы
Cloudflare выпустила открытую фреймворк, который применяет детализированные модели разрешений к развертываниям корпоративного ИИ, обеспечивая границы доступа на уровне моделей и инструментов, а не полагаясь на грубые пользовательские роли. Платформа отдает приоритет явным предоставлениям возможностей над доверием ко всей платформе, вводя компромиссы между централизованным контролем и зависимостью от поставщика.
Автор: Лео В ·

Cloudflare выпустила Cloudflare OS, корпоративную платформу искусственного интеллекта с открытым исходным кодом, построенную на моделях доступа на основе возможностей, согласно отчету InfoQ. Несмотря на название, проект не является обычной операционной системой для настольных компьютеров. Вместо этого он предоставляет каркас для предприятий для развертывания больших языковых моделей и генеративных инструментов ИИ с детализированным контролем разрешений, изоляцией данных и маршрутизацией запросов с учетом идентичности. Это объявление отражает сдвиг в том, как организации начинают подходить к управлению ИИ: переход от широкого ролевого доступа к явным предоставлениям возможностей, которые связывают конкретные модели, источники данных и интеграции инструментов с определенными субъектами.
Основной принцип работы прост: по умолчанию доступ отсутствует. Вместо того чтобы предполагать, что аутентифицированные пользователи могут взаимодействовать с любой моделью или инструментом ИИ в организации, Cloudflare OS требует явных токенов возможностей, которые указывают, что конкретная личность может делать, какие модели она может запрашивать, какие данные она может получать и какие сторонние инструменты она может вызывать. Это соответствует принципам безопасности на основе возможностей, где разрешения оформляются как объекты, которыми можно делегировать, а не как свойства личностей. Разработчик, создающий внутренний инструмент, не получит всеобъемлющий доступ к чувствительным моделям финансового прогнозирования просто за счет наличия аккаунта в директории. Вместо этого инструмент получит возможность, ограниченную конкретными конечными точками моделей, типами запросов и ограничениями на вывод. Отчёт InfoQ документирует отчётность, лежащую в основе этой записи.
С операционной точки зрения, платформа вводит слой шлюза модели, который перехватывает все запросы до того, как они достигнут конечных точек вывода. Этот шлюз выполняет проверку возможностей, ведет журнал метаданных запросов, применяет ограничения скорости, связанные с конкретными возможностями, и может направлять запросы к различным экземплярам модели в зависимости от контекста разрешений. Возможность может определять, может ли запрос получать доступ к данным в реальном времени, возвращать необработанные результаты модели или только обработанные сводки. Шлюз также может обеспечивать соблюдение границ данных, гарантируя, что подсказки и ответы никогда не проходят через инфраструктуру за пределами определенных зон, или что конфиденциальная информация в окнах контекста фильтруется до того, как она достигнет последующих инструментов.
Область разрешений и слои идентификации
Идентичность в Cloudflare ОС отделена от прав доступа. Пользователь, сервис или приложение не наследуют возможности только по своей идентичности. Вместо этого возможности выдаются как криптографические токены, которые могут быть сгенерированы, отменены, обновлены и переданы. Это создаёт различие между тем, кто вы есть, и тем, что вам разрешено делать. Сотрудник может обладать несколькими возможностями: одной для запроса у чат-бота службы поддержки клиентов, другой для доступа к внутренней документации, и третьей для специализированного инструмента анализа, доступного только в определённые часы. Отмена одной возможности не влияет на остальные, а возможности могут предоставляться с абсолютным временем истечения или с условными ограничениями, привязанными к местоположению в сети, временным окнам или частоте запросов.

Выбор архитектуры создаёт как преимущества, так и риски, которые стоит рассмотреть. С точки зрения безопасности, это снижает радиус поражения при компрометации учётных данных. Если API-ключ для интеграции с третьей стороной будет скомпрометирован, будут раскрыты только возможности, связанные с этим ключом, а не вся поверхность инфраструктуры ИИ организации. Аналогично, скомпрометированная сессия пользователя не сможет получить доступ к инструментам или моделям за пределами возможностей, предоставленных этой сессией. Эта модель соответствует принципам безопасности с нулевым доверием, которые поддерживаются такими фреймворками, как рекомендации CISA по безопасной разработке. Однако это сопровождается операционной сложностью. Командам необходимо обеспечивать возможности для каждого нового сценария использования, вести аудиторские следы выдачи и отзывания возможностей и управлять ситуациями, когда законная работа блокируется из-за истечения срока действия возможности или её отсутствия. Отладка ошибок разрешений становится более сложной, когда доступ распределен по множеству узких возможностей, а не консолидирован в определениях ролей. Операционный компромисс также отражается в безопасность на основе возможностей.
Остается нерешенным критический вопрос реализации: как Cloudflare OS обрабатывает эскалацию или восстановление прав? Если законный рабочий процесс требует доступа к нескольким моделям, но оператор не предвидел такую комбинацию при выдаче прав, какие существуют механизмы восстановления? Поддерживает ли платформа запросы прав во время выполнения с процессами утверждения, или для каждой новой схемы доступа требуется ручная генерация токенов? Ответ определяет, масштабируется ли система под органические изменения в бизнесе или становится операционным узким местом, что способствует обходным решениям и техническому долгу.
Единая плоскость управления против зависимости от платформы
ОС Cloudflare предоставляет единый центр управления для выбора моделей, управления возможностями и ведения аудита. Организации, которые её внедряют, получают возможность видеть, какие идентичности используют какие модели и инструменты, отслеживать историю запросов к моделям и их ответов, а также централизованно применять политики. Такая консолидация ценна для соблюдения нормативных требований, обнаружения угроз и реагирования на инциденты. Однако это создаёт зависимость: инфраструктура ИИ организации становится тесно связанной с архитектурой ОС Cloudflare, её графиком обновлений, уровнем безопасности и продолжаемым обслуживанием. Если в проекте обнаружится критическая уязвимость, организации не смогут просто исправить её локально; они зависят от исправлений, выпущенных на уровне платформы. Если реализация шлюза моделей ОС Cloudflare окажется с непредвиденными задержками при масштабировании, переход на альтернативные архитектуры станет дорогостоящим. Для более широкого контекста, CISA защищено по дизайну излагает соответствующий стандарт или учреждение.

Открытый характер проекта снижает некоторые риски привязки к конкретному поставщику. Организации могут форкать кодовую базу, поддерживать собственные модификации и избегать навязываемых путей обновления, с которыми они не согласны. Однако форкание приносит свои собственные затраты: поддержание разветвленных версий, управление обновлениями безопасности и потеря доступа к новым функциям и улучшениям от исходного проекта. Долгосрочная жизнеспособность любого проекта открытой инфраструктуры зависит от активного сопровождения и вклада сообщества. Cloudflare OS будет успешен в этом отношении только в том случае, если независимые организации сочтут его достаточно ценным, чтобы вносить патчи и участвовать в управлении, а не просто использовать результаты работы Cloudflare в одностороннем порядке. Рамки кибербезопасности NIST помогает разместить проблему в более широком контексте политики и инженерии.
С точки зрения воспроизводимости, предприятия также должны учитывать, как доступ на основе возможностей взаимодействует с воспроизводимыми развертываниями. Если одни и те же токены возможностей используются в средах разработки, тестирования и производства, неправильно настроенный токен может предоставить непреднамеренный доступ на нескольких уровнях развертывания. Если токены специфичны для среды, команды должны управлять отдельными наборами возможностей для каждого этапа, что увеличивает операционную поверхность. Рамки кибербезопасности NIST и Топ-10 OWASP для приложений LLM подчеркивают важность сегментации среды и принципа наименьших привилегий, но конкретные механизмы достижения этих целей в платформе ИИ пока не стандартизированы.
Cloudflare OS решает настоящую проблему: большинство предприятий, внедряющих сегодня инструменты ИИ, не имеют детализированных средств контроля доступа, адаптированных к уникальной модели угроз генеративного ИИ. Доступ, основанный на ролях, разработанный для традиционной инфраструктуры приложений, не учитывает особенности поведения больших языковых моделей (LLM), включая внедрение подсказок (prompt injection), утечки контекстного окна и неправильное использование инструментов. Создавая разрешения на основе возможностей с нуля, Cloudflare OS заставляет организации явно думать о том, что каждое приложение, пользователь и служба должны иметь право делать. Будет ли эта структура использоваться как отраслевой стандарт или останется специализированным решением для предприятий, заботящихся о безопасности, зависит от того, как организации оценивают преимущества в области безопасности по сравнению с затратами на операционную деятельность и зависимость от поставщиков. Последний пункт можно проверить сравнительно с Топ-10 OWASP для приложений LLM.
Темы: безопасность ИИ, контроль доступа, корпоративные платформы, открытое программное обеспечение, права доступа