ලාභ:
- සත්යාපනය සහ අවසරය වෙන් කිරීමට සහ RBAC/ABAC සමඟ අවම අවසරය යෙදීමේ හැකියාව
- පරිශීලක සන්දර්භය තුළ ආකෘතිය ධාවනය කිරීමෙන් මිශ්ර ප්රොක්සි අවදානම වළක්වා ගැනීමේ හැකියාව
- රහස් කළමනාකරණ පද්ධතිය සමඟ API යතුරු ගබඩා කිරීම සහ කරකැවීමේ හැකියාව
AI පද්ධතියකට එල්ල වන ප්රහාරවලින් සැලකිය යුතු කොටසක් ආරම්භ වන්නේ ආකෘතිය "රැවටීමෙන්" නොව, සොරකම් කරන ලද API යතුරක් හෝ අධික ලෙස අවසර ලත් ගිණුමක් සමඟිනි. මෙම ආරක්ෂක ස්ථරය සම්භාව්ය තොරතුරු ආරක්ෂාවෙන් පැමිණේ, නමුත් AI හි සන්දර්භය තුළ නව අවදානම් එකතු කරයි: ආකෘතියක් වෙනත් කෙනෙකු වෙනුවෙන් සවාරියක් කැඳවයි, සේවා ගිණුමක් සියලු දත්ත වෙත ප්රවේශ වේ, යතුරක් GitHub වෙත කාන්දු වේ. මෙම ඒකකය තුළ, සත්යාපනය, අවසරය (RBAC/ABAC), අවම අවසරය සහ රහස් කළමනාකරණය සමඟ AI පද්ධතියට ප්රවේශය අඩු කරන්නේ කෙසේදැයි අපි ඉගෙන ගනිමු.
Authentication සහ Authorization අතර වෙනස
මෙම පද දෙක බොහෝ විට ව්යාකූල වේ:
- සත්යාපනය: "ඔබ කවුද?" — පරිශීලක/සේවාව සැබවින්ම ඔවුන් යැයි කියා ගන්නා අය බව ඔප්පු කිරීම (මුරපදය, ටෝකනය, සහතිකය, MFA).
- අවසරය: "ඔබට කුමක් කළ හැකිද?" - සත්යාපනය කළ පාර්ශ්වයට ප්රවේශ විය හැකි සම්පත/ක්රියාව තීරණය කරන්න.
AI පද්ධතිවල ඇති තීරනාත්මක සූක්ෂ්මතාවය මෙයයි: ආකෘතිය පරිශීලකයෙකු වෙනුවෙන් වැඩ කරන විට, එය එම පරිශීලකයාගේ අධිකාරිය සමඟ හෝ පුළුල් සේවා ගිණුමක් සමඟ ක්රියාත්මක වන්නේද? දෙවැන්න භයානකයි - එන්නත් කිරීමෙන් රැවටුණු ආකෘතිය සේවා ගිණුමට සම්පූර්ණ ප්රවේශය ලබා ගන්නා බැවිනි.
අවවාදයයි: "ව්යාකූල නියෝජ්ය" ගැටලුව: අඩු බලධාරි පරිශීලකයෙකු ඉහළ බලතල සහිත ආකෘතියක් බාහිරින් ලබා දීමෙන් ඔහුට ප්රවේශ විය නොහැකි දත්ත වෙත වක්රව ප්රවේශ වේ. ආකෘතිය සැමවිටම ක්රියාත්මක විය යුත්තේ පරිශීලකයාගේ අධිකාරියේ සන්දර්භය තුළ මිස ඔහුගේම පුළුල් අධිකාරිය තුළ නොවේ.
RBAC සහ ABAC
- RBAC (භූමිකාව මත පදනම් වූ ප්රවේශ පාලනය): ප්රවේශය පරිශීලකයාගේ භූමිකාව මත රඳා පවතී. "සහාය විශේෂඥ" භූමිකාවට පාරිභෝගික සටහන් කියවිය හැකි නමුත් ඒවා මකා දැමිය නොහැක. සරල සහ පොදු.
- ABAC (ගුණාංග පාදක ප්රවේශ පාලනය): ප්රවේශය ගුණාංග මත රඳා පවතී: පරිශීලක දෙපාර්තමේන්තුව, දත්තවල රහස්යතා ලේබලය, දවසේ වේලාව, ඉල්ලීම පැමිණෙන ජාලය. වඩාත් සියුම් ලෙස සකස් කර ඇති නමුත් වඩා සංකීර්ණ.
බොහෝ ආයතන RBAC වලින් ආරම්භ වන අතර සංවේදී දත්ත සඳහා ABAC වෙත ගැඹුරු වේ. AI සඳහා වන රීතිය: ආකෘතිය එය ඇමතූ සෑම නියෝජිතයෙකුම සහ එය ප්රවේශ වන සෑම දත්තයක්ම ඉල්ලීම කරන පරිශීලකයාගේ භූමිකාව/ගුණාංග මත පදනම්ව පෙරහන් කළ යුතුය.
පියවරෙන් පියවර: අවම අධිකාරිය ක්රියාත්මක කිරීම
- ඉන්වෙන්ටරි ගන්න. ආකෘතිය අමතන්නේ කුමන මෙවලම්ද, එය ප්රවේශ වන්නේ කුමන දත්තද? ඒවා සියල්ලම ලැයිස්තුගත කරන්න.
- එක් එක් ප්රවේශය සාධාරණීකරණය කරන්න. "මෙම සහකරුට ඇත්තටම මකා දැමීමේ අධිකාරිය අවශ්යද?" එසේ නොමැතිනම්, එය ඉවත් කරන්න.
- කියවීමට පමණක් පෙරනිමිය. ආකෘතිය පෙරනිමියෙන් කියවීමට හැකි විය යුතුය; වෙනම, පටු විෂය පථයේ ටෝකනය ලිවීම/මැකීම අවශ්ය වේ.
- පරිශීලක සන්දර්භය ගෙන යන්න. සේවා ගිණුමෙන් නොව, පරිශීලකයාගේ අධිකාරිය සමඟ වාහනය අමතන්න.
- කෙටි කාලීන අක්තපත්රය. දිගුකාලීන යතුරු වෙනුවට කෙටි කාලීන, ස්වයංක්රීයව අලුත් කරන ටෝකන භාවිතා කරන්න.
රහස් කළමනාකරණය
රහසක් යනු API යතුරක්, මුරපදයක්, ටෝකනයක් හෝ සහතිකයක් වැනි රහසිගතව පැවතිය යුතු අක්තපත්ර වේ. AI ව්යාපෘතිවල බහුලවම සිදුවන අනතුර වන්නේ මාදිලි සපයන්නාගේ API යතුර කේතය තුළට කාවැදී අනුවාද පාලනයට (Git) කාන්දු වීමයි.
නිවැරදි යෙදුම:
- කිසිවිටෙක කේතයේ යතුරු එබ්බවන්න එපා; පරිසර විචල්යයක් හෝ රහස් කළමනාකරණ පද්ධතියක් භාවිතා කරන්න (කේතනය කළ යතුරු ගබඩා කරන සහ ප්රවේශය පාලනය කරන සේවාවක්).
- කරකැවීම: නියමිත කාල පරාසයන් තුළ යතුරු අලුත් කරන්න (උදා: සෑම දින 90කට වරක්); කාන්දු වන බවට සැකයක් ඇත්නම්, වහාම අවලංගු කරන්න.
- විෂය පථය අඩු කිරීම: සෑම ස්විචයකටම ඇත්තේ අවශ්ය සේවාව සහ අවශ්ය අවසරය පමණි.
- විගණනය: යතුර භාවිතා කළේ කවුද, කවදාද සහ කොතැනද යන්න සටහන් කරන්න.
පිටපත් කළ හැකි සැකිලි හතරක්
ප්රවේශ සමාලෝචන පාලන විමසුම:
පහත මෙවලම් ලැයිස්තුවේ ඇති සෑම මෙවලමක් සඳහාම, ඇගයීම:- මෙම සහායකයාගේ කාර්යය ඉටු කිරීමට මෙම මෙවලම අවශ්යද? (ඔව්/නැත) - එය කියවීමට පමණක්ද නැතහොත් ලිවීමට/මකන්නද? - මෙම මෙවලම පරිශීලකයාගේ අධිකාරිය හෝ සේවා ගිණුම සමඟ හඳුන්වන්නේද? අනවශ්ය හෝ අධික ලෙස අවසර ලත් ඒවා "ඉවත් කරන්න/REDACT" ලෙස සලකුණු කරන්න.<tools>{{ tool_list }}</tools>
රහස් කාන්දුවීම් ස්කෑනිං විමසුම:
පහත කේත කොටසෙහි දෘඪ සංකේතාත්මක රහසක් විය හැකි ඕනෑම දෙයක් සොයන්න: API යතුර, මුරපදය, ටෝකනය, සම්බන්ධතා තන්තුව, පුද්ගලික යතුර. එක් එක් සඳහා පේළිය සහ ටයිප් දෙන්න. ප්රතිචාරයට අගය පිටපත් කරන්න; වෙස් මුහුණ (පළමු අක්ෂර 4 + ***).<code>{{ මූලාශ්රය }}</code>
අවම අධිකාරිය තීරණ රීතිය:
නව මෙවලමක්/ප්රවේශ ඉල්ලීමක් පැමිණි විට, අසන්න:1. මෙම ප්රවේශය නොමැතිව කාර්යය ඉටු කළ හැකිද? -> ඔව් නම්: REJECT2. කියවීම පමණක් ප්රමාණවත්ද? -> ඔව් නම්: GRANT ලිවීමේ අවසරය3. විෂය පථය තනි මූලාශ්රයකට සීමා කළ හැකිද? -> ඔව් නම්: darat පෙරනිමි පිළිතුර "නැත"; හේතුව නිසා ප්රවේශය ලැබේ.
භ්රමණ දින දර්ශන මතක් කිරීම:
එක් එක් රහස සඳහා, වාර්තාව: හිමිකරු, නිර්මාණය කරන දිනය, කල් ඉකුත්වීම, විෂය පථය. දින 90 ඉක්මවූ හෝ දින 30ක් භාවිතා නොකළ ඕනෑම යතුරක් "භ්රමණය/අවලංගු කිරීමේ අපේක්ෂකයා" ලෙස වාර්තා කරන්න.
දුර්වල ක්ෂණික / ශක්තිමත් ක්ෂණික
දුර්වල ප්රවේශය
ශක්තිමත් ප්රවේශය
මාදිලිය එක් සේවා ගිණුමකින් සියලුම දත්ත වෙත ප්රවේශ වේ
ඉල්ලීම ඉදිරිපත් කරන පරිශීලකයාගේ අධිකාරිය සමඟ ආකෘතිය ප්රවේශ වේ
API යතුර කේතයේ තැන්පත් කර ඇත, එය කිසි විටෙකත් වෙනස් නොවේ
ප්රධාන රහස් කළමනාකරු තුළ භ්රමණය, දින 90
සහකරුට පුළුල් "ඕනෑම දෙයක් කරන්න" අධිකාරිය
කියවීමට පමණක් පෙරනිමිය, පටු ලෙස ලියන්න
ප්රවේශයන් කිසිවිටෙක සමාලෝචනය නොකෙරේ
නිතිපතා ප්රවේශ සමාලෝචනය සහ අවලංගු කිරීම
කුඩා නඩු තුනක්
1 වන අවස්ථාව - කාන්දු වූ මිශ්ර ප්රොක්සි දත්ත. සියලුම සේවක වාර්තා වෙත ප්රවේශය ඇති සේවා ගිණුමක් සමඟ අභ්යන්තර සහායකයෙක් වැඩ කරමින් සිටියේය. "විධායක වැටුප් වගුව සාරාංශ කරන්න" යැයි පවසමින් සීමාවාසික පරිශීලකයෙකු සාමාන්යයෙන් නොදකින දත්ත වෙත ප්රවේශ විය; මක්නිසාද යත් ආකෘතිය එය ප්රශ්න කළේ පරිශීලකයාගේ නොව එහිම පුළුල් අධිකාරියේ සන්දර්භය තුළ ය. පරිශීලක සන්දර්භය චලනය කිරීමට සකස් කළ පසු, ඔහුට හෝ ඇයට පමණක් දැකිය හැකි පටිගත කිරීම් අදින්නට සීමාවාසිකයාට හැකි විය.
නඩුව 2 - කාන්දු වූ යතුර, සති 2 කින් TL 190,000 බිල්පත. සංවර්ධකයෙක් උපකාරක ස්ක්රිප්ට් එකක ආදර්ශ API යතුර කාවැද්දූ අතර එය පොදු ගබඩාවකට තල්ලු කළේය. බොට් එක විනාඩි 40කින් යතුර සොයාගෙන සති දෙකක් පාවිච්චි කළා; බිල්පත TL 190,000 කරා ළඟා විය. යතුර රහස් කළමනාකරු වෙත ගෙන ගොස්, භ්රමණයට සම්බන්ධ කර, ගබඩා ස්කෑන් කිරීම එක් කළ විට, සිද්ධිය නැවත සිදු නොවීය.
3 වන අවස්ථාව - කියවීමට පමණක් පෙරනිමිය බාධා කිරීම් වලක්වා ඇත. DevOps සහායකයෙකුට ක්ෂණික එන්නත් කිරීම හරහා "නිෂ්පාදන දත්ත සමුදාය යළි පිහිටුවීම" විධානයක් ලැබුණි. කෙසේ වෙතත්, සහායකයාට ලබා දී ඇත්තේ කියවීමට පමණක් ටෝකනයක් පමණි; ලිවීම/මැකීම වෙනම අනුමත ප්රවාහයක විය. අවසර දීමේ දෝෂයක් සමඟ විධානය ප්රතික්ෂේප කරන ලද අතර සිදුවීම අනතුරු ඇඟවීමක් ලෙස සටහන් විය; දත්ත නැතිවීමක් සිදු නොවීය.
ඉඟිය: නව ප්රවේශ ඉල්ලීමකට ඔබේ පෙරනිමි පිළිතුර "නැත" කරන්න. ප්රවේශය යනු යුක්තිසහගත කිරීම හරහා ලැබෙන දෙයකි; සෑම කෙනෙකුටම පුළුල් ලෙස ලබා දීම සහ පසුව කපා හැරීම කිසි විටෙකත් සිදු නොවන අතර අවදානම එකතු වේ.
පොදු වැරදි
- විශාල සේවා ගිණුමක් සමඟ ආකෘතිය ධාවනය කිරීම සහ පරිශීලක සන්දර්භය අහිමි වීම (මිශ්ර ප්රොක්සි).
- කේතය තුළ API යතුර කාවැද්දීම සහ අනුවාද පාලනයට කාන්දු වීම.
- යතුරු කිසිසේත් භ්රමණය නොවීම ("වැඩ කිරීම, ස්පර්ශ නොකරන්න").
- සහකරුට පෙරනිමියෙන් ලිවීමට/මැකීමට අවසර ලබා දීම.
- වරක් ප්රවේශය ලබා දීම සහ එය නැවත සලකා බැලීම නොවේ.
- අවසරය සමඟ සත්යාපනය ව්යාකූල කිරීම සහ "ඔහු ලොග් වී ඇත, ඔහුට සියල්ලට ප්රවේශ විය හැක" යැයි උපකල්පනය කිරීම.
සාරාංශයක් ලෙස
- සත්යාපනය යනු "ඔබ කවුද" යන ප්රශ්නයකි, අවසරය යනු "ඔබට කුමක් කළ හැකිද" යන ප්රශ්නයකි; AI හි, දෙකම පරිශීලකයාගේ සන්දර්භය තුළ ක්රියා කළ යුතුය.
- ආකෘතිය ක්රියාත්මක විය යුත්තේ ඉල්ලීම ඉදිරිපත් කරන පරිශීලකයාගේ අධිකාරිය සමඟ මිස එහිම පුළුල් අධිකාරියකින් නොවේ (මිශ්ර නියෝජිතායතනයේ අවදානම මඟහරවා ගනිමින්).
- RBAC සමඟ ආරම්භ කරන්න, සංවේදී දත්ත මත ABAC සමඟ ගැඹුරු කරන්න; අවම අධිකාරිය පෙරනිමිය කරන්න.
- කේතය තුළ රහස් වළලන්න එපා; එය රහස් කළමනාකරු තුළ ගබඩා කර, එය පටු කර එය නිතිපතා භ්රමණය කරන්න.
- කියවීමට පමණක් පෙරනිමිය සහ පටු ලිවීම එන්නත් කිරීමේ බලපෑම බෙහෙවින් සීමා කරයි.
යෙදුම් කාර්යය
ඔබගේ AI සහකරු ප්රවේශ වන සියලුම මෙවලම් සහ දත්ත ලැයිස්තුගත කරන්න. ප්රශ්න තුනකට පිළිතුරු දෙන්න: (1) එය ඇත්තෙන්ම අවශ්යද? (2) කියවීම පමණක් ප්රමාණවත්ද? (3) එය පරිශීලක සන්දර්භය තුළ ක්රියාත්මක වේද? ඉන්පසු සියලුම දෘඪ-කේතගත රහස් සොයන්න (ඉහත ස්කෑන් විමසුම හරහා) සහ ඔබ සොයා ගන්නා සෑම යතුරක් සඳහාම භ්රමණ සැලැස්මක් ලියන්න. අවම වශයෙන් එක් අනවශ්ය අවසරයක් ඉවත් කරන්න.
පිරික්සුම් ලැයිස්තුව
- [ ] ඉල්ලීම කරන පරිශීලකයාගේ අධිකාරී සන්දර්භය තුළ ආකෘතිය ධාවනය වේ.
- [ ] මෙවලම් සහ දත්ත ප්රවේශය අවම වරප්රසාද මූලධර්මය දක්වා පටු කර ඇත.
- [ ] ලිවීම/මැකීම කියවීමට පමණක් වෙන් වූ, සත්යාපනය කළ සහ පටු වේ.
- [ ] කිසිදු රහස් කේතයක් තුළ තැන්පත් නොවේ; එය රහස් කළමනාකරු තුළ තබා ඇත.
- [ ] යතුරු සඳහා භ්රමණ කාලසටහනක් සහ අවලංගු කිරීමේ ක්රියා පටිපාටියක් ඇත.
- [ ] ප්රවේශයන් නිතිපතා සමාලෝචනය කෙරේ.