Skip to main content

> ZERO-TRUST // zt-arch-09

Zero-Trust AI Agent Guardrail & Tool Sandboxing

Otonom yapay zekâ ajanları için sıfır güven savunma mimarisi; araç çalıştırmayı şema doğrulama vekilleri, hava boşluklu WASM/MicroVM kum havuzları ve istem enjeksiyonu filtreleri arkasında izole eder.

Hedef Saldırgan Tehdit Modeli

Saldırganın web sayfasına veya destek biletine gizli komutlar enjekte ederek ajanın veritabanı silme veya para transferi yapmasını sağlaması.

Mimari Meta Verileri

CISA Sütunu:APPLICATIONS_WORKLOADS
Arketip Tipi:AGENTIC_AI_GUARDRAIL

NIST SP 800-207 Karşılanan Temel İlkeler

  • ✓Access to individual enterprise resources is granted on a per-session basis.
  • ✓Authentication and authorization are strictly dynamic and strictly enforced before access is allowed.
  • ✓All data sources and computing services are considered resources.

Engellenen MITRE ATT&CK Teknikleri

T1059Engellendi
T1203Engellendi
T1566Engellendi
T1078Engellendi

3 Olgunluk Seviyesi Konfigürasyonu

Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.

INITIAL TIER
Uygulama Kapsamı:

Prompt guardrail library checking input text against known jailbreak patterns.

Kimlik Doğrulama:

Static API token for agent tool invocation.

Ağ Yalıtımı:

Standard container environment with shared internet access.

Telemetri & Denetim:

LLM input/output prompts stored in plain database.

Bileşen Yığını:
langchain-guardrailsopenai-moderation
⚠️ Hata Riski: Sophisticated adversarial linguistic jailbreaks bypassing simple regex filters.
ADVANCED TIER
Uygulama Kapsamı:

Zero-Trust Tool Proxy verifying HMAC signatures, parameter schemas, and user intent per tool call.

Kimlik Doğrulama:

Fine-grained ephemeral scopes (e.g. `read:user:123` strictly; no wildcards).

Ağ Yalıtımı:

Agent code execution sandboxed in WebAssembly with zero network egress.

Telemetri & Denetim:

Structured audit events with token-level entropy and drift scores.

Bileşen Yığını:
tinycto-agent-proxywasmtimellama-guardopentelemetry
⚠️ Hata Riski: High tool invocation latency degrading conversational response time.
OPTIMAL TIERCISA OPTIMAL
Uygulama Kapsamı:

Dual-LLM consensus architecture with Firecracker MicroVM tool isolation and cryptographic user confirmation.

Kimlik Doğrulama:

Human-in-the-Loop (HITL) mandatory approval for state-mutating actions (financial/infra).

Ağ Yalıtımı:

Air-gapped MicroVM destruction after every tool execution (100% ephemeral).

Telemetri & Denetim:

Cryptographically signed agent action ledger with real-time kill switch.

Bileşen Yığını:
firecracker-microvmdual-llm-gatekeeperspiffe-agenthitl-console
⚠️ Hata Riski: User confirmation fatigue resulting in rubber-stamping malicious requests.

Altyapı Kodları: Terraform & Kubernetes Manifestoları

Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.

main.tf (Terraform HCL)
OpenTofu / Terraform
resource "aws_lambda_function" "ai_tool_gatekeeper" {
  function_name = "ai-tool-gatekeeper"
  runtime       = "provided.al2023"
  handler       = "bootstrap"
  memory_size   = 256
  timeout       = 5

  environment {
    variables = {
      ENFORCE_STRICT_SCHEMA = "true"
      MAX_OUTPUT_TOKENS     = "2048"
    }
  }
}
policy.yaml (Kubernetes Manifest)
Kube v1.28+
apiVersion: v1
kind: Pod
metadata:
  name: agent-worker
  annotations:
    container.apparmor.security.beta.kubernetes.io/runner: runtime/default
spec:
  containers:
  - name: runner
    image: wasm-agent-runner:latest
    securityContext:
      readOnlyRootFilesystem: true
      allowPrivilegeEscalation: false
      capabilities:
        drop: ["ALL"]
Yapay Zekâ Özeti — Zero-Trust AI Agent Guardrail & Tool Sandboxing
AEO / GEO / Perplexity Indexable

Otonom yapay zekâ ajanları için sıfır güven savunma mimarisi; araç çalıştırmayı şema doğrulama vekilleri, hava boşluklu WASM/MicroVM kum havuzları ve istem enjeksiyonu filtreleri arkasında izole eder.

CISA Sütunu & ArketipAPPLICATIONS_WORKLOADS // AGENTIC_AI_GUARDRAIL
NIST SP 800-207 İlkeleriAccess to individual enterprise resources is granted on a per-session basis.; Authentication and authorization are strictly dynamic and strictly enforced before access is allowed.
Engellenen ATT&CKT1059, T1203, T1566, T1078
Optimal Seviye Yığınıfirecracker-microvm, dual-llm-gatekeeper, spiffe-agent, hitl-console

Mimarî Plan Sıkça Sorulan Sorular

Zero-Trust AI Agent Guardrail & Tool Sandboxing mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?

Zero-Trust AI Agent Guardrail & Tool Sandboxing, Saldırganın web sayfasına veya destek biletine gizli komutlar enjekte ederek ajanın veritabanı silme veya para transferi yapmasını sağlaması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1059, T1203, T1566, T1078 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.

Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?

Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: Access to individual enterprise resources is granted on a per-session basis.; Authentication and authorization are strictly dynamic and strictly enforced before access is allowed.; All data sources and computing services are considered resources.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.

INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?

INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Prompt guardrail library checking input text against known jailbreak patterns.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Dual-LLM consensus architecture with Firecracker MicroVM tool isolation and cryptographic user confirmation.). OPTIMAL seviye teknoloji yığını: firecracker-microvm, dual-llm-gatekeeper, spiffe-agent, hitl-console.

Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?

Birincil operasyonel risk: User confirmation fatigue resulting in rubber-stamping malicious requests.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.

Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?

Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.