Перейти к содержимому

Машинный перевод. Авторитетным источником является английская версия; проверка носителем языка ещё не выполнена.

Основные концепции

Карта доступа чтение/запись

Как Olivares AI моделирует доступ агентов в виде типизированного графа чтение/запись.

Обновлено:

Карта доступа чтение/запись — это структура данных, на которой строится всё остальное. Если вы её понимаете, вы понимаете продукт.

Узлы и типизированные рёбра

Карта — это граф. Агенты — это узлы. Ресурсы, к которым они могут обращаться — базы данных, объектные хранилища, MCP-серверы, API, очереди — тоже узлы. Каждое ребро — это типизированное отношение доступа: R (агент может читать ресурс) или RW (агент может читать и записывать его).

Типизация каждого ребра на чтение и запись сделана намеренно. Принцип наименьших привилегий и радиус поражения при инциденте — оба являются функциями записи, а не просто связности. Агент-отчётник, который может только читать хранилище, и агент развёртывания, который может перезаписывать его, — это разные риски, а плоский список «имеет доступ» скрывает именно это.

Разрешённый и наблюдаемый

Карта содержит два слоя и непрерывно сравнивает их:

  • Разрешённый — что агенту позволено делать, определённое грантами и политикой.
  • Наблюдаемый — что он фактически делал, определённое телеметрией и нативными аудиторскими журналами.

Различие — вот где ценность:

  • Неожиданный доступ — ребро, которое было наблюдаемым, но не ожидаемым. Это то, что команда безопасности действительно хочет видеть.
  • Неиспользуемые гранты — ребро, которое разрешено, но никогда не задействовано. Это ваш конкретный список для очистки по принципу наименьших привилегий, а не расплывчатое «проверьте ваш IAM».

Интерактивный обзор продукта демонстрирует это наложение на реальном захвате.

Точность многоуровневая — и это показано

Карта настолько хороша, насколько источник может подтвердить, и она говорит об этом, а не блефует. По каждому ребру отображаются две независимые оси:

  • Покрытие чтения и записи:
    • clean — нативный аудит делает R/RW однозначным (PostgreSQL через pgAudit, объектное хранилище через CloudTrail, хранилища данных и озёра).
    • lossy — частичный сигнал, например некоторые документные и векторные хранилища.
    • opaque — невозможно восстановить пассивно (Redis, SQLite, D1). Ребро помечается как unknown, а не угадывается.
  • Атрибуция:
    • firm — источник содержит идентификацию по каждому агенту.
    • approximate — общий сервисный аккаунт скрывает, какой агент действовал.

Поскольку обе оси привязаны к ребру, уверенно известное отношение и едва замеченное никогда не отображаются так, как будто они одинаково достоверны.

Приоритет чтения по замыслу

Построение этой карты — это деятельность наблюдения, а не перехвата. Olivares AI не находится на пути запросов между агентом и его ресурсами; платформа получает телеметрию и нативный аудит вне основного канала. Просмотр карты сам по себе является привилегированным, ограниченным по тенанту и полностью аудируемым действием. Продукт сначала наблюдает и управляет; там, где он может действовать, он делает это в режиме запрета по умолчанию — никогда как универсальный исполнитель.

Связанные материалы

  • Что такое Olivares AI? — продукт на одной странице.
  • Быстрый старт — посмотрите карту на демонстрационном окружении.
  • Архитектура — как части соединяются, с возможностью самостоятельного размещения и работы в изолированной сети.

Поиск в документации