Grab построил безопасную платформу для агентных ИИ-нагрузок — Palana
Grab
HashiCorp
Envoy Proxy
Open Policy Agent
Grab представила Palana — платформу для безопасного запуска автономных ИИ-агентов. Она использует изолированные окружения, Zero Trust, динамическую подстановку ключей через промежуточный прокси и централизованный контроль исходящего трафика. Платформа построена на Kubernetes и обеспечивает детерминированную защиту для недетерминированных модельных рабочих нагрузок.
Команды кибербезопасности и платформенной инженерии Grab создали Palana — платформу для безопасного выполнения автономных ИИ-рабочих нагрузок. Она предоставляет изолированную среду с детерминированными границами защиты для модельно-управляемых приложений, которые по своей природе недетерминированы. Разработке предшествовал опыт создания прототипов для агентных фреймворков вроде OpenClaw, который показал необходимость системного инфраструктурного подхода к контролю безопасности высокоавтономных агентов. В отличие от традиционных предсказуемых приложений, модельно-управляемые агенты могут произвольно вызывать инструменты, API, читать и писать исходный код, что создаёт серьёзные угрозы: инъекции промптов, перехват логики, атаки через зависимости, чрезмерное следование целям и галлюцинации. Palana решает проблемы идентификации агентов, сетевого доступа и операционного аудита без создания ручного окружения для каждой нагрузки. Основной единицей доверия является изоляция: применяется модель Zero Trust, каждому агенту выделяется отдельное пространство имён Kubernetes со строгим RBAC, собственными сетевыми политиками и изолированными сервис-аккаунтами. Агентам предоставляется постоянное локальное хранилище для сохранения состояния и памяти при перезапусках контейнеров, что поддерживает длительные асинхронные рабочие процессы. Для управления секретами Palana разделяет учётные данные на «читаемые агентом» и «доступные только прокси»: высокочувствительные ключи (например, токены доступа к системе контроля версий и API-ключи модельного шлюза) хранятся в HashiCorp Vault. Контейнер агента получает только абстрактные токены-заполнители. При внешнем API-вызове промежуточный прокси перехватывает запрос, проверяет цель и динамически заменяет заполнитель на реальный ключ, так что исходные секреты никогда не попадают в окружение, память или логи контейнера. Исходящий трафик маршрутизируется через централизованный контроль: все HTTP/HTTPS-запросы проходят через Envoy Proxy и внешний сервис авторизации с Open Policy Agent. Прокси выполняет сквозное шифрование (MITM) для инспекции заголовков, проверки эндпоинтов и замены токенов, а также генерирует детальный аудиторский след. Для принудительного завершения скомпрометированных агентов платформа использует сетевой «рубильник» — отключение сетевой политики с управляющей плоскости, и внешний триггер завершения (reaper trigger) при простое. Все механизмы безопасности встроены в Kubernetes: каждый агент моделируется как Custom Resource (CR), оркестрируемый оператором Kubernetes, который динамически настраивает namespace, хранилище, сетевые политики и пути входа. Это позволяет разделить операции: для разработчиков — упрощённый UI и CLI, для системных инженеров — стандартный слой Kubernetes. Платформенная команда может программно аудировать, обновлять и управлять жизненным циклом сотен одновременно работающих агентов на production-кластерах.
- Сокращения
- RBAC = Role-Based Access Control — ролевое управление доступом
- CR = Custom Resource — пользовательский ресурс
- UI = User Interface — пользовательский интерфейс
- CLI = Command-Line Interface — интерфейс командной строки
Источник: InfoQ 中国 —
оригинал
