একটি এআই এজেন্টকে কী স্পর্শ করার অনুমতি দেওয়া হবে তা নির্ধারণ করা: অনুমতির সীমানা যা একটি খারাপ দিনে বেঁচে থাকে
লিখিত অ্যাক্সেসের জন্য একটি বিস্ফোরণ-ব্যাসার্ধ সিদ্ধান্ত কাঠামো একজন এজেন্ট পায় — এবং যেদিন এটি ভুল করে তখন পুনরুদ্ধার কেমন হয়।
একটি AI এজেন্ট সম্পর্কে আকর্ষণীয় প্রশ্ন "আমরা কি এটি করতে পারি?" এটা হল "যেদিন এটা ভুল করে সেইদিন পুনরুদ্ধার কেমন দেখায়?"
এআই এজেন্ট অনুমতি সম্পর্কে বেশিরভাগ লেখাই হয় পরিচয়-ব্যবস্থাপনা বিক্রেতার বিষয়বস্তু (ওকটা-আকৃতির চিত্র, স্কোপ টেবিল, OWASP ট্যাক্সোনমি) অথবা এন্টারপ্রাইজ-নিরাপত্তা সম্মতি ফ্রেমিং (SOC 2 প্রমাণ, EU AI আইন ক্রস-রেফারেন্স)। উভয়ই সঠিক প্রসঙ্গে দরকারী এবং একটি ছোট অপারেটর যেদিন তাদের গিট রিপোজিটরি বা তাদের লাইভ প্রোডাকশন সাইটের চাবিগুলি হস্তান্তর করে সেদিন একটি ছোট অপারেটরের প্রয়োজন হয় না। তাদের যা প্রয়োজন তা হল এমন একটি সিদ্ধান্ত কাঠামো যা এজেন্ট যে পদক্ষেপ নিতে পারে তার প্রতি সততার সাথে একটি প্রশ্নের উত্তর দেয়: একটি খারাপ দিনে সবচেয়ে খারাপ প্রশংসনীয় ফলাফল কী, এবং সেই থেকে পুনরুদ্ধারটি কেমন দেখায়?
এই পোস্টটি সেই ফ্রেমওয়ার্ক, যা প্রকৃতপক্ষে হস্তান্তর করা এজেন্টদের এই ওয়েবসাইটের প্রবেশাধিকার থেকে লেখা। নীচের সবকিছু হয় আমি কিছু করি, অথবা এমন কিছু যা আমি সিদ্ধান্ত নিয়েছি যে সুবিধার জন্য ন্যায্যতা দেওয়ার জন্য পুনরুদ্ধারের খরচ খুব বেশি। এটি একটি নিরাপত্তা-বিক্রেতা পিচ নয় এবং এটি আপনাকে একটি নীতি ইঞ্জিন বিক্রি করে না।
কেন "সর্বনিম্ন বিশেষাধিকার" ভুল প্রথম প্রশ্ন
ইন্ডাস্ট্রি-স্ট্যান্ডার্ড ফ্রেমিং হল least privilege : একজন এজেন্টকে শুধুমাত্র যা প্রয়োজন তা দিন। এটি একটি সূক্ষ্ম নীতি কিন্তু এটি একটি খুব দেরী এক. এটি উত্তর দেয় "কতটা অ্যাক্সেস?" প্রথমে উত্তর না দিয়েই "কোন শ্রেণীর অ্যাকশনটি যেকোন স্তরের অ্যাক্সেস প্রদান করা নিরাপদ?"
যে অর্ডারটি আসলে একটি ছোট অপারেটরকে সাহায্য করে তা হল:
1. বিস্ফোরণ ব্যাসার্ধ দ্বারা ক্রিয়াটি শ্রেণীবদ্ধ করুন। এটি করা যেতে পারে কিনা তা দ্বারা নয় - একটি API সমর্থন করে এমন কিছু করা যেতে পারে - তবে এটি যদি ভুল হয়ে যায় এবং পূর্বাবস্থায় ফেরানো যায় না তবে কী হবে তার দ্বারা। এখানেই বেশিরভাগ অনুমতির সিদ্ধান্ত শুরু হওয়া উচিত এবং যেখানে তারা প্রায় কখনই করে না। 2. অ্যাকশনটি এমন একটি শ্রেণীর অন্তর্গত কিনা তা স্থির করুন আপনি এজেন্টদেরকে একেবারেই সম্পাদন করতে দেবেন। কিছু ক্লাস তা করে না, টোকেনটি যতই শক্তভাবে ব্যাপ্ত করা হোক না কেন। 3. শুধুমাত্র, প্রথম দুটি গেট অতিক্রমকারী ক্রিয়াগুলির জন্য, নির্দিষ্ট স্কোপ এবং টোকেনগুলিতে ন্যূনতম বিশেষাধিকার প্রয়োগ করুন৷
ধাপ 1 এবং 2 এড়িয়ে যাওয়া হল আপনি কীভাবে একজন এজেন্টের সাথে শেষ করবেন যে "শুধু সেই একটি ফোল্ডারের জন্য মুছে ফেলার অনুমতি প্রয়োজন" এবং একটি খারাপ দিন পরে এমন কিছু সরিয়ে দিয়েছে যা আপনি ফিরে পেতে পারবেন না।
বিস্ফোরণ-ব্যাসার্ধ শ্রেণীবিন্যাস যা অন্য সবকিছু নির্ধারণ করে
অ্যাকশনের মূলত চারটি শ্রেণী রয়েছে, এবং শ্রেণীটি নির্ধারণ করে যে কোনো এজেন্ট কখনই অ্যাকশনটি স্পর্শ করবে কিনা, API এর সুযোগ তালিকা নয়।
ক্লাস 1 — এজেন্ট নিজেই, সেকেন্ডের মধ্যে উল্টে যায়। এজেন্ট একটি খসড়া সম্পাদনা করে। এজেন্ট একটি প্রশ্ন চালায় এবং ফলাফল পরিদর্শন করে। এজেন্ট একটি ফাইলে বিষয়বস্তু তৈরি করে যার মালিক এজেন্টও। একটি খারাপ ক্লাস 1 অ্যাকশন থেকে পুনরুদ্ধার হল যে এজেন্ট আবার চেষ্টা করে। কোন অর্থপূর্ণ বিস্ফোরণ ব্যাসার্ধ নেই কারণ অ্যাকশনটি কখনই এজেন্টের নিজস্ব স্যান্ডবক্স ছেড়ে যায়নি। এগুলি অবাধে মঞ্জুর করুন; এটি না করাই এআই এজেন্টদের অকেজো বোধ করে।
ক্লাস 2 — মিনিটের মধ্যে একজন মানুষের দ্বারা উল্টানো যায়। এজেন্ট গিট করতে প্রতিশ্রুতি দেয়। এজেন্ট একটি শাখায় ধাক্কা দেয়। এজেন্ট একটি সিএমএসে একটি খসড়া আপলোড করে। এজেন্ট একটি ইমেলকে "পাঠানোর আগে পর্যালোচনা" সারিতে সারিবদ্ধ করে। পুনরুদ্ধার হল যে একজন মানুষ নোটিশ, প্রত্যাবর্তন বা পর্যালোচনা করে। বিস্ফোরণ ব্যাসার্ধ বাস্তব কিন্তু আবদ্ধ — একটি খারাপ প্রতিশ্রুতি একটি খারাপ প্রতিশ্রুতি, এবং git revert একটি বাস্তব উত্তর যার খরচ প্রায় তিন মিনিট। এগুলিকে অডিট ট্রেইল দিয়ে মঞ্জুর করুন যা মানুষের নজরে আসে।
ক্লাস 3 — বাস্তব খরচে ঘন্টা বা দিনে উল্টানো যায়। এজেন্ট সর্বজনীনভাবে পোস্ট করে। এজেন্ট একটি বাস্তব তালিকা ইমেল পাঠায়. এজেন্ট একটি লাইভ প্রোডাকশন ডাটাবেস পরিবর্তন করে। পুনরুদ্ধার হল যে একজন মানুষ নোটিশ করে এবং এমন একটি পদক্ষেপ নেয় যার পরিণতি হয় (একটি সর্বজনীন পোস্ট মুছে ফেলা, একটি সংশোধন ইমেল পাঠানো, একটি মাইগ্রেশন ফিরিয়ে আনা)। নির্দিষ্ট অ্যাকশনের ব্লাস্ট ব্যাসার্ধ ছোট হলেই এগুলি মঞ্জুর করুন এবং অডিট ট্রেল আপনাকে কয়েক মিনিটের মধ্যে খারাপ কেস ধরতে দেয়, ঘন্টার মধ্যে নয়।
ক্লাস 4 — অপরিবর্তনীয়, অথবা শুধুমাত্র ব্যবসা-পরিবর্তন খরচে বিপরীত। এজেন্ট একটি গ্রাহকের রেকর্ড মুছে দেয়। এজেন্ট টাকা পাচার করে। এজেন্ট অ্যাকাউন্টের শংসাপত্র পরিবর্তন করে। এজেন্ট এমন কিছু পোস্ট করে যা সংশোধন করার আগে তারের দ্বারা তুলে নেওয়া হয়। পুনরুদ্ধার হল যে আপনি ক্ষমা চেয়ে বা অর্থ প্রদানের জন্য এক সপ্তাহ ব্যয় করেন এবং বিশ্বাসের খরচ স্থায়ী হয়। এগুলো মঞ্জুর করবেন না। কখনো। এজেন্ট যতই পারদর্শী হোক না কেন, টোকেনটি যতই সংকুচিত হোক না কেন। একটি ক্লাস 4 অ্যাকশন স্বয়ংক্রিয় করার সুবিধার জন্য এটি একবার ভুল হওয়ার মূল্য কখনই নয়।
ক্লাসের মধ্যে লাইনগুলি অনুশীলনে অস্পষ্ট নয়। যা তাদের অস্পষ্ট বোধ করে তা হল যে শিল্পটি আপনাকে এমন সরঞ্জাম বিক্রি করে যা প্রযুক্তিগতভাবে প্রতিটি কাজ সম্পাদন করতে পারে এবং কোনটি আপনাকে সিদ্ধান্ত নিতে দেয়। উপরের শ্রেণীবিন্যাসটি হল প্রাক-সরঞ্জামের সিদ্ধান্ত — আপনি ক্লাস 4 ক্রিয়াকে স্পর্শ করতে পারে এমন একটি কোডের একক লাইন লেখার আগে, নিজেকে জিজ্ঞাসা করুন যে অ্যাকশনটি আদৌ কোডের অন্তর্গত কিনা।
নির্দিষ্ট জিনিসগুলি আমি আমার এজেন্টদের করতে দেই
সুনির্দিষ্টতার জন্য, আমি এই সাইটে ঠিক যে সুযোগটি প্রদান করছি তা উপরের ক্লাসে ম্যাপ করা হয়েছে। এটি একটি টেমপ্লেট নয় - আপনার অপারেশন আলাদা - তবে এটি কাঠামোর একটি কার্যকর উদাহরণ।
ক্লাস 1, মঞ্জুর করা হয়েছে: যেকোন কিছু যা পড়ে। রেপো ফাইল পড়ুন, সাইটম্যাপ পড়ুন, ডিপ্লয় লগ পড়ুন, ডাইজেস্ট পড়ুন, ওয়ার্কলিস্ট পড়ুন, ব্যাকলগ পড়ুন। প্রকাশনা এজেন্ট তার যা কিছু সম্ভব সবই পড়ে, সব সময়, এবং কোনো পুনরুদ্ধারের খরচ নেই কারণ পঠন কোনো পরিবর্তন করে না।
ক্লাস 1, মঞ্জুরি: যে কোনো কিছু যা এজেন্টের সেশনের মালিকানাধীন ফাইলগুলিতে লিখে এবং প্রতিশ্রুতি দেওয়ার আগে পরিদর্শন করা হয়। খসড়া পোস্ট, জেনারেট করা কভার, জেনারেট করা OG কার্ড, আপডেট করা ব্যাকলগ মেটাডেটা। খারাপ কেস একটি খারাপ খসড়া; পুনরুদ্ধার হল "ফাইলটি মুছুন, আবার চেষ্টা করুন"।
ক্লাস 2, মঞ্জুর করা হয়েছে: বিল্ড গেট পাস করার সময় main এ প্রতিশ্রুতি দেয়। এই গুরুত্বপূর্ণ এক. আমি স্পষ্টভাবে এজেন্টকে ক্লাউডফ্লেয়ার পৃষ্ঠাগুলি যে শাখায় মোতায়েন করে, কোনো মানবিক পর্যালোচনা পদক্ষেপ ছাড়াই, নির্দিষ্ট শর্তে npm run build শূন্য ফেরত দেওয়ার ক্ষমতা প্রদান করি। বিল্ড গেট যা এটিকে ক্লাস 3 এর পরিবর্তে ক্লাস 2 ক্রিয়া করে তোলে: একটি ভাঙা স্থাপনা check-posts , check-links এবং check-search দ্বারা ল্যান্ড করার আগে ধরা পড়ে এবং একটি খারাপ প্রতিশ্রুতি যা গেটগুলিকে অতিক্রম করে তা মিনিটের মধ্যে এখনও git revert -যোগ্য।
ক্লাস 2, মঞ্জুর করা হয়েছে: origin/main এ ঠেলে দেয়। একই যুক্তি — ডিপ্লোয় পাইপলাইনের দূরপাশে নিজস্ব বিল্ড গেট রয়েছে এবং ক্লাউডফ্লেয়ার পেজগুলি রোলব্যাকের জন্য পূর্ববর্তী স্থাপনাগুলি বজায় রাখে৷ একটি একক ক্লিক যেকোনো একক স্থাপনাকে পূর্বাবস্থায় ফিরিয়ে আনে।
ক্লাস 2, মঞ্জুর করা হয়েছে: গিটহাব এপিআই কমিট তৈরি করতে, সমস্যাগুলি খুলতে, ওয়ার্কলিস্টে সমস্যার অবস্থা আপডেট করতে কল করে। এগুলি সবই রেপো ইতিহাসে নিরীক্ষণযোগ্য এবং হাত দ্বারা অদম্য।
ক্লাস 3, বিবেচিত এবং মঞ্জুর করা হয়নি: লিঙ্কডইন বা আমার নামে যেকোনো সামাজিক প্ল্যাটফর্মে প্রকাশ করা। LinkedIn-এ একটি খারাপ পোস্টের পুনরুদ্ধারের খরচ হল একটি মুছে ফেলা পোস্ট যেটি যারা দেখেছেন তারা স্ক্রিনশট-শেয়ারও করেছেন, এছাড়াও একটি সুনামকর ট্যাক্স৷ "লিঙ্কডইন আপডেট হিসাবে নিবন্ধটি পোস্ট করুন" স্বয়ংক্রিয় করার সুবিধাটি মূল্যহীন। এই নির্দিষ্ট কারণ সাইটের AUTOMATION-PLAN নথিতে স্পষ্টভাবে বলা হয়েছে "এটি লিঙ্কডইন বা ইমেল স্পর্শ করে না" — ক্লাসটি বিবেচনা করা হয়েছিল এবং প্রত্যাখ্যান করা হয়েছিল, কেবল পূর্বাবস্থায় রেখে দেওয়া হয়নি।
ক্লাস 3, বিবেচিত এবং মঞ্জুর করা হয়নি: নিউজলেটার তালিকায় ইমেল পাঠানো। একই যুক্তি। একটি খারাপ ইমেল থেকে একটি বাস্তব তালিকায় পুনরুদ্ধার হল একটি সংশোধন ইমেল যা লোকেরা "এই লোকেরা তাদের সিস্টেমগুলিকে সোজা রাখতে পারে না" এবং স্থায়ী সদস্যতা ত্যাগ করে বলেও পড়ে। নিউজলেটার পাঠানো হয় যখন একজন মানুষের ক্লিক পাঠায়।
ক্লাস 4, হার্ড-ব্লকড: কোনো প্রকাশিত পোস্ট মুছে ফেলা, কোনো গ্রাহকের রেকর্ড মুছে ফেলা, _headers , _redirects , functions/ , functions/ , বা package.json নির্ভরতা কোনো সুস্পষ্ট পুনঃ পর্যালোচনা ছাড়াই পরিবর্তন। এজেন্ট এগুলি প্রস্তাব করতে পারে — একটি রান লগ এন্ট্রিতে — তবে যে প্রতিশ্রুতিটি তাদের ল্যান্ড করে তা হতে হবে আমার পড়া একটি হতে হবে, এজেন্টের লেখা নয়। এটি এজেন্টের উপর একটি বাস্তব ঘর্ষণ, এবং এটি আমি চাই একটি ঘর্ষণ।
ক্লাস 4, হার্ড-ব্লকড: ক্লাউডফ্লেয়ার অ্যাকাউন্ট সেটিংস, ডিএনএস বা অ্যাক্সেসের নিয়মগুলির সাথে কিছু করতে হবে। অ্যাকাউন্টের শংসাপত্রগুলি এজেন্টের পরিবেশে মোটেই নয়। যদি তাদের পরিবর্তনের প্রয়োজন হয়, আমি তাদের পরিবর্তন করি।
কোনো এজেন্টকে কোনো পদক্ষেপ দেওয়ার আগে দুটি প্রশ্ন জিজ্ঞাসা করতে হবে
আপনি একটি নতুন ক্ষমতা অন্তর্ভুক্ত করার জন্য একটি এজেন্টের অনুমতি প্রসারিত করার আগে, প্রতিটি একটি অনুচ্ছেদে এই দুটির উত্তর দিতে নিজেকে বাধ্য করুন। একটি চেকলিস্ট নয় - প্রকৃত বাক্য।
প্রশ্ন 1: এই ক্রিয়াটি ভুল হওয়ার সবচেয়ে খারাপ যুক্তিসঙ্গত ফলাফল কী, এবং পুনরুদ্ধার কতক্ষণ সময় নেয়? গড় ফলাফল নয়; সবচেয়ে খারাপ বিশ্বাসযোগ্য এক আপনি লক্ষ্য করার আগে যদি এজেন্ট তাত্ত্বিকভাবে দশ হাজার বার কাজটি করতে পারে, তবে একটি নয়, সেই নম্বরটি ব্যবহার করুন। "এজেন্ট একটি ভুল ইমেল পাঠাতে পারে" একটি ক্লাস 3 অ্যাকশন; "কোনো কিছু ধরা পড়ার আগেই এজেন্ট লুপ করে একই ভুল ইমেল এক হাজার প্রাপককে পাঠাতে পারে" একটি ক্লাস 4 অ্যাকশন। স্বায়ত্তশাসন শ্রেণীকে পরিবর্তন করে।
প্রশ্ন 2: পুনরুদ্ধারের জন্য কোন শ্রেণীর ব্যক্তির প্রয়োজন হবে, এবং তারা কি একটি খারাপ দিনে উপলব্ধ হবে? একটি পুনরুদ্ধারের জন্য আপনাকে ব্যক্তিগতভাবে 15 মিনিটের মধ্যে পৌঁছাতে হবে যাতে পুনরুদ্ধারটি এখনও ক্লাস 2 অ্যাকশন হতে পারে তা সত্যিই ক্লাস 2 নয় — এটি একটি ভাগ্যবান সময় অনুমান সহ ক্লাস 3। একটি খারাপ কেস ঠিক করার জন্য আর কার কাছে প্রমাণপত্র আছে এবং কতটা নির্ভরযোগ্যভাবে তাদের কাছে পৌঁছানো যায় সে সম্পর্কে সৎ থাকুন।
যদি আপনি একটি অনুচ্ছেদে উভয় প্রশ্নের উত্তর আপনার নিজের সন্তুষ্টির জন্য না দিতে পারেন, তাহলে উত্তরটি "আমি কি ক্রিয়া মঞ্জুর করব?" নেই
তিনটি ব্যর্থতার মোড আমি আসলে দেখেছি
ব্যর্থতা মোড 1: "এটি শুধুমাত্র ডেমোর জন্য।" একজন এজেন্ট বিকাশের সময় একটি বিস্তৃত-প্রয়োজনীয় অনুমতি পায় কারণ এটি সবকিছু প্রদান করা দ্রুত এবং পরে সংকুচিত হয়। তারপর ডেমো কাজ করে, ডেমো স্টেজিং হয়ে যায়, স্টেজিং প্রোডাকশনে পরিণত হয় এবং কেউ অনুমতি সংকুচিত করার কথা মনে করে না যতক্ষণ না এজেন্ট একটি কেস হিট করে তার সংকীর্ণ-পরবর্তী স্বয়ং অস্বীকার করে। প্রথম লাইন থেকে সংকীর্ণ করুন, এমনকি বিকাশের সময়ও — এটি শুরুতে দশ মিনিট সময় নেয় এবং গো-লাইভের পরে এটি অসম্ভব কারণ এখন আসল কাজ এটির উপর নির্ভর করে।
ব্যর্থতা মোড 2: "ক্ষেত্রে ধ্বংসাত্মক ক্রিয়াকলাপ অন্তর্ভুক্ত নয়"। গিটহাবের repo সুযোগ, উদাহরণস্বরূপ, শাখাগুলি মুছে ফেলা, জোর করে চাপ দেওয়া, ফাইল মুছে ফেলা অন্তর্ভুক্ত। এটি একটি পঠন-লেখার সুযোগের মতো দেখাচ্ছে এবং এটি আসলে একটি "এই সংগ্রহস্থলে কিছু করুন" সুযোগ। সুযোগের প্রকৃত অনুমতিগুলি মঞ্জুর করার আগে পড়ুন, সুযোগের নাম নয়। বেশিরভাগ OAuth স্কোপ বান্ডেল অ্যাকশনগুলি কলারের অনুমতি দিতে চায় না; বান্ডলিং হল যেখানে বিস্ফোরণ ব্যাসার্ধ থাকে।
ব্যর্থতা মোড 3: "আমরা পরে মনিটরিং যোগ করব"। অডিট ট্রেল ছাড়া যেকোন ক্লাস 2 বা ক্লাস 3 অনুমতি দেওয়া হয় যা আপনাকে একটি খারাপ অ্যাকশন দেখতে দেয় তা নীরবে একটি ক্লাস 4 অ্যাকশন, কারণ কেউ নোটিশ না করা পর্যন্ত পুনরুদ্ধারের ঘড়ি শুরু হয় না, এবং যদি কেউ লক্ষ্য না করে তবে পুনরুদ্ধার হয় না — কেবলমাত্র ক্ষতি হয়। অডিট ট্রেইল হল ক্লাসকে সংজ্ঞায়িত করে যতটা অ্যাকশন করে। এটি what to log when an AI agent acts on your behalf-এ সম্পূর্ণ যুক্তি: লগিং ডকুমেন্টেশন নয়, এটি কন্টেনমেন্ট পরিমাপ।
"মানুষ কি এখানকার?" প্রশ্ন
একবার আপনি একটি ক্রিয়াকে শ্রেণীবদ্ধ করার পরে, একটি নির্দিষ্ট সিদ্ধান্ত থিয়েটার থেকে ভাল-চালিত অটোমেশনকে আলাদা করে: আপনি কি একজন মানুষকে লুপে রাখেন?
শিল্পের ডিফল্ট হল: হ্যাঁ, ক্লাস 3 বা তার উপরে যেকোনো কিছুতে। এটি ভুল উত্তর, এবং এটি একই কারণে ভুল উত্তর "শুধু একটি পর্যালোচনা পদক্ষেপ যোগ করুন" অন্য সব জায়গায় ব্যর্থ হয় - একজন মানুষ যাকে সপ্তাহে দুইশটি জিনিস অনুমোদন করতে হয় তা নিয়ন্ত্রণ নয়, তারা একটি চেয়ার সহ একটি রাবার স্ট্যাম্প। মানুষের চেক শুধুমাত্র বাস্তব যদি মানুষ খারাপ থেকে ভাল আউটপুট বলতে পারে, এবং যদি ভলিউম যথেষ্ট কম হয় যে তারা মনোযোগ দিতে পারে।
দুটি নিয়ম যা অনুশীলনে কাজ করে:
1. একটি মানুষের চেক শুধুমাত্র একটি নিয়ন্ত্রণ যখন মানুষ প্রত্যাখ্যান করতে পারে। যদি প্রত্যাখ্যান করা ব্যয়বহুল হয় (রিলিজে বাধা দেয়, ক্লায়েন্টকে বিলম্বিত করে, মানে একটি কঠিন কথোপকথন), মানুষ নিয়মিতভাবে প্রত্যাখ্যান করবে না, তাই চেকটি থিয়েটার। যদি পর্যালোচকের কাজ সঠিক হয়, জনপ্রিয় না হওয়া এবং প্রত্যাখ্যান করা প্রকৃতপক্ষে বিনামূল্যে - চেক কাজ করে। 2. সপ্তাহে 20টি আইটেমের উপর মানুষের চেক একটি নিয়ন্ত্রণ; সপ্তাহে 200 টি আইটেমের উপর একটি মানুষের চেক নয়। একটি প্রান্তিকের নীচে, মানুষ মনোযোগ দেয়। এর উপরে, তারা পড়া বন্ধ করে দেয়। থ্রেশহোল্ড টাস্ক অনুসারে পরিবর্তিত হয় তবে এটি বেশিরভাগ সিস্টেমের অনুমান থেকে অনেক কম — আমি ব্যবহার করি "যদি আমি এইগুলির প্রত্যেকটিকে আলাদাভাবে খুলতে পারি তবে এটি থ্রেশহোল্ডের নীচে; যদি আমি স্কিম করি তবে তা নয়"।
যেখানে একটি মানুষের চেক থিয়েটার, সৎ উত্তর "একটি ভাল চেকলিস্ট যোগ করুন" নয়। এটি হয়: নির্দিষ্ট সিদ্ধান্তকে সম্পূর্ণরূপে স্বয়ংক্রিয় করুন (চেকটি মান যুক্ত করছে না; এটি সরিয়ে ফেলুন), বা যতক্ষণ না একজন মানুষ এটি তৈরি করতে পারে ততক্ষণ ভলিউম হ্রাস করুন (চেকটি গুরুত্বপূর্ণ; ভলিউমটি সমস্যা, চেক নয়)। রাবার-স্ট্যাম্প সহ অটোমেশন একটি ছাড়া অটোমেশনের চেয়ে খারাপ, কারণ ধাপের উপস্থিতি সেই নকশা থেকে দোষকে দূরে সরিয়ে দেয় যা ভলিউমকে খুব বেশি করে তুলেছে।
নির্দিষ্ট প্রত্নবস্তু একটি অনুমতি সিদ্ধান্ত প্রয়োজন
প্রতিটি অ্যাকশন ক্লাসের জন্য আপনি একজন এজেন্টকে প্রদান করেন, তিনটি নির্দিষ্ট প্রত্নবস্তু থাকতে হবে। যদি তিনটির মধ্যে কেউ অনুপস্থিত থাকে তবে অনুমতিটি দায়িত্বের সাথে মঞ্জুর করা হয়নি - এটি আশাবাদীভাবে দেওয়া হয়েছে।
আর্টফ্যাক্ট 1 — এজেন্টের বাইরে থেকে অডিট ট্রেইল। এজেন্টের নিজস্ব লগ নয় যে এটি করেছে। একটি বাহ্যিক রেকর্ড - একটি গিট ইতিহাস, একটি API প্রতিক্রিয়া লগ, বার্তা আইডি সহ একটি ইমেল সারি - যা এজেন্ট মারা যাওয়া, প্রক্রিয়াটি মারা যাওয়া, মেশিনের শক্তি হারানো থেকে বেঁচে যায়। অ্যাকশনের আসল প্রমাণ অভিনেতার বাইরে থাকে। what to log when an AI agent acts on your behalf-এ সম্পূর্ণ যুক্তি দেখুন; খুব সংক্ষিপ্ত সংস্করণ হল যে এজেন্ট তার নিজের কর্মের জন্য সবচেয়ে কম নির্ভরযোগ্য সাক্ষী।
আর্টফ্যাক্ট 2 — পুনরুদ্ধারের পদ্ধতি, নিচে লিখিত। প্রতি অ্যাকশন ক্লাসের একটি এক-অনুচ্ছেদ ডকুমেন্ট যা বলে: "যদি অ্যাকশন X ভুল ফায়ার করে, তাহলে সেই ক্রমে Y এবং Z করুন, এবং W মিনিটের মধ্যে পুনরুদ্ধার সম্পূর্ণ হবে বলে আশা করুন।" যদি পদ্ধতিটি বিদ্যমান না থাকে, তাহলে ক্রিয়াটি সত্যিই পুনরুদ্ধারযোগ্য নয় - এটি পুনরুদ্ধার করা হয়নি কিন্তু এখনও সনাক্ত করা হয়নি। প্রথমবার অনুমতি দেওয়ার আগে পদ্ধতিটি লিখুন, প্রথমবার আপনার প্রয়োজনের পরে নয়।
আর্টফ্যাক্ট 3 — কিল সুইচ। একটি একক নামকৃত জায়গা যেখানে আপনি কয়েক সেকেন্ডের মধ্যে এজেন্টের এই ক্রিয়াটি সম্পাদন করার ক্ষমতা প্রত্যাহার করতে পারেন। আমার জন্য, এই সাইটে, কিল সুইচগুলি হল: GitHub OAuth টোকেন ঘোরানো (সমস্ত লেখার অ্যাক্সেস মেরে ফেলে), ক্লাউডফ্লেয়ার API টোকেন ঘোরানো (ডিপ্লয় ভেরিফিকেশন মেরে ফেলে) এবং দৈনিক-চালিত ক্রনকে নিষ্ক্রিয় (ট্রিগারকে হত্যা করে) সেট করা। তিনটিই নথিভুক্ত, তিনটিই একটি করে কমান্ড, এবং তিনটিই এমন জিনিস যা আমি অন্তত একবার ব্যবহার করেছি।
একটি সত্যিকারের কিল সুইচ ছাড়া, অনুমতি একটি অনুমতি হয় না — এটা একটি সঙ্গতি সম্পন্ন. আপনি এক মিনিটের মধ্যে প্রত্যাহার করতে পারবেন না এমন কিছু দিন।
একক কঠিনতম: দাঁড়ানো বনাম ঠিক সময়ে অনুমতি
এজেন্ট অনুমতিতে সবচেয়ে সাধারণ ভুল হল ক্লাস 3 অ্যাকশনে স্থায়ী অ্যাক্সেস দেওয়া যাতে এজেন্ট "প্রয়োজনে এটি পরিচালনা করতে পারে"। স্থায়ী অনুমতিগুলি হল ক্লাস 3 ক্রিয়াগুলি ক্লাস 4 সমস্যায় পরিণত হওয়ার কারণ: স্থায়ী বিশেষাধিকারে বসে থাকা একটি নিষ্ক্রিয় বা আপসহীন এজেন্ট নিষ্ক্রিয় নয় — এটি উন্মোচিত হয়৷ এই কারণেই Microsoft's own guidance এবং industry security research on AI agent identities উভয়ই একই সুপারিশে একত্রিত হয়: একটি সংক্ষিপ্ত TTL এবং স্বয়ংক্রিয় প্রত্যাহার সহ শুধুমাত্র প্রয়োজনীয় মুহূর্তের জন্য উন্নত অনুমতি প্রদান করুন।
জাস্ট-ইন-টাইম মডেল হল: এজেন্ট যখন এটির প্রয়োজন হয় তখন অনুমতি চায়, মাস নয় মিনিটে পরিমাপ করা জীবনকাল সহ একটি টোকেন পায়, এবং টোকেনের মেয়াদ শেষ হয়ে যায় যে এজেন্টের এটি ব্যবহার করার প্রয়োজন ছিল কি না। যদি পরের ঘণ্টার জন্য এজেন্টের অনুমতির প্রয়োজন না হয়, তাহলে কোনো এক্সপোজার নেই। যদি সেই ঘন্টার মধ্যে এজেন্টের সাথে আপোস করা হয়, আক্রমণকারী একটি টোকেন উত্তরাধিকার সূত্রে পায় যা পিভট করার আগেই মেয়াদ শেষ হয়ে যায়।
এই সেট আপ আরো কাজ. এটি একটি অনুমতি মডেলের মধ্যে পার্থক্য যা একটি খারাপ দিনে বেঁচে থাকে এবং একটি খারাপ দিনকে একটি খারাপ কোয়ার্টারে পরিণত করে। আপনি যদি আপনার এজেন্টের জন্য শুধুমাত্র একটি অ-স্পষ্ট পরিকাঠামো তৈরি করতে যাচ্ছেন, তাহলে এটাই।
আগামী মঙ্গলবার যা করবেন
আপনি যদি ইতিমধ্যে আপনার নিজস্ব সিস্টেমে এজেন্ট চালান, তাহলে এই সপ্তাহে নিম্নলিখিত দুটি অনুশীলন করুন।
ব্যায়াম 1. আপনার এজেন্ট বর্তমানে সম্পাদন করতে পারে এমন প্রতিটি কাজ লিখুন। সরঞ্জামের নাম নয় - কর্মগুলি। "গিট করতে প্রতিশ্রুতিবদ্ধ।" "আমার বিশ্লেষণের শেষ পয়েন্টে একটি HTTP পোস্ট পাঠান।" "একটি ডাটাবেস সারি পড়ুন।" "একটি ডাটাবেস সারি লিখুন।" প্রতিটির জন্য, উপরের শ্রেণীবিন্যাস থেকে শ্রেণী চিহ্নিত করুন।
অনুশীলন 2. তালিকায় প্রতিটি ক্লাস 3 বা ক্লাস 4 অ্যাকশনের জন্য, তিন-আর্টফ্যাক্ট পরীক্ষার উত্তর দিন: বাইরে থেকে অডিট ট্রেল, লিখিত পুনরুদ্ধার পদ্ধতি, কিল সুইচ। যেকোন ক্রিয়া যে তিনটির মধ্যে যেকোন একটিতে ব্যর্থ হয়, হয় ক্রিয়াটি ডাউনগ্রেড করুন (প্রত্নবস্তুগুলি বিদ্যমান না হওয়া পর্যন্ত অনুমতি প্রত্যাহার করুন) বা পরবর্তী রানের আগে প্রত্নবস্তুটি তৈরি করতে সময় নিন।
ব্যায়াম এক ঘন্টা সময় লাগে, আপনি একটি ছোট অপারেশন আছে এবং এটি একটি ঘন্টা মূল্য. যদি এটি এক সপ্তাহ সময় নেয়, তবে আপনার একটি বড় অপারেশন আছে এবং এখন এটি করতে বিলম্ব আপনার প্রথম খারাপ দিনের জন্য যে খরচটি প্রস্তুত করেননি তার চেয়ে কম।
যেখানে এটি বাকি কাজের সাথে খাপ খায়
অনুমতির সীমানা হল অনুপস্থিত এজেন্ট চালানোর নিয়ন্ত্রণের দিক। অডিট ট্রেইল হল ডায়াগনস্টিক দিক, what to log when an AI agent acts on your behalf-এ - লগই আপনাকে বলে কেন এজেন্ট যা করেছে তা করেছে; অনুমতি কি সীমা কি এজেন্ট এ সব করতে পারে. তারা একসাথে যা একটি স্বায়ত্তশাসিত সিস্টেমকে কার্যকর করে তোলে।
আপনার সমস্যা যদি আপস্ট্রিম হয় — আপনি এখনও সিদ্ধান্ত নেননি কোন কাজগুলি কোন এজেন্টের কাছে হস্তান্তর করবেন — how to automate your work with AI-এ ফ্রেমিং হল আগের প্রশ্ন। এবং যদি আপনার নির্দিষ্ট ব্যর্থতার মোড হয় এমন কর্মপ্রবাহ যা সবুজে চলে এবং কিছুই করে না — একটি নীরব ক্লাস 2 অ্যাকশন সম্পূর্ণ হওয়ার ভান করে — নির্ণয়টি the automation failure nobody catches-এ রয়েছে।
প্রায়শই জিজ্ঞাসিত প্রশ্ন
একজন জাস্ট-ইন-টাইম এজেন্ট টোকেন কতক্ষণ বেঁচে থাকা উচিত?
নির্দিষ্ট কর্মের জন্য যথেষ্ট দীর্ঘ, এবং আর নেই। একটি কমিট-এন্ড-পুশ চক্রের জন্য যা মিনিট; একটি ব্যাচ কাজের জন্য যা একটি লুপে চলে, এটি লুপের দৈর্ঘ্য এবং একটি ছোট বাফার। আপনি যদি মিনিটের মধ্যে নম্বরটি বলতে না পারেন, তাহলে টোকেনটি একটি পোশাক পরা স্ট্যান্ডিং অ্যাক্সেস।
আমার কি প্রতিটি ক্লাস 3 অ্যাকশনে একটি মানবিক পর্যালোচনা পদক্ষেপ রাখা উচিত, নাকি এটি সম্পূর্ণরূপে স্বয়ংক্রিয়ভাবে করা উচিত?
ডিফল্টরূপে নয়। যদি পর্যালোচক সত্যিকার অর্থে শাস্তি ছাড়াই প্রত্যাখ্যান করতে পারেন এবং ভলিউম যথেষ্ট কম হয় যে তারা প্রতিটি আইটেম পড়ে, পর্যালোচনাটি রাখুন। অন্যথায় একটি বেছে নিন: সিদ্ধান্তটি সম্পূর্ণরূপে স্বয়ংক্রিয় করুন, বা পর্যালোচনাটি বাস্তব না হওয়া পর্যন্ত ভলিউম কাটুন। একটি রাবার-স্ট্যাম্প পদক্ষেপ কোন পদক্ষেপের চেয়ে খারাপ কারণ এটি দায়িত্ব ধোলাই করে।
যদি আমার এজেন্টের একটি নির্দিষ্ট এজ কেসের জন্য ক্লাস 4 এর অনুমতির প্রয়োজন হয়?
তারপর যে প্রান্ত কেস স্বয়ংক্রিয় হয় না. এজেন্ট কাজটি প্রস্তুত করতে পারে, অনুরোধটি লগ করতে পারে এবং একজন মানুষের পৃষ্ঠা তৈরি করতে পারে — তবে প্রতিশ্রুতি, পাঠানো বা মুছে ফেলা মানুষের দ্বারা করা হয়। একটি ক্লাস 4 কেস স্বয়ংক্রিয় করার সুবিধাটি নদীর গভীরতানির্ণয় নির্মাণের জন্য কখনই মূল্যবান নয় যা সেগুলিকে কার্যকর করতে পারে।
একটি এজেন্ট টোকেনের জন্য কতটি অ্যাকশন অনেক বেশি?
ক্লাস গণনা করুন, কর্ম নয়। ক্লাস 1 এবং ক্লাস 2 অ্যাকশনের যেকোন মিশ্রণে একটি টোকেন ঠিক আছে; একটি একক টোকেন যা ক্লাস 2 এবং ক্লাস 3 জুড়ে বিস্তৃত হয় যেখানে ব্লাস্ট ব্যাসার্ধ নিঃশব্দে চলে যায়, কারণ দুটির জন্য অডিট প্রত্যাশা ভিন্ন। ক্লাস সীমানা বরাবর টোকেন বিভক্ত করুন, বৈশিষ্ট্য সীমানা বরাবর নয়।
যদি এজেন্ট শুধুমাত্র একটি সময়সূচীতে চলে তাহলে আমার কি কিল সুইচ লাগবে?
হ্যাঁ। একটি নির্ধারিত এজেন্ট যা ইতিমধ্যেই বরখাস্ত হয়েছে এবং মিড-লুপ ঠিক তখনই আপনাকে অ্যাক্সেস প্রত্যাহার করতে হবে এবং "পরবর্তী উইন্ডোর জন্য অপেক্ষা করুন" একটি কিল সুইচ নয়। যদি টোকেন ঘোরানো বা ট্রিগার নিষ্ক্রিয় করা কোনো একক নথিভুক্ত কমান্ড না হয় যা আপনি অন্তত একবার চালিয়েছেন, আপনার কাছে একটিও নেই।
এজেন্টের কি তার নিজের অডিট লগ লিখতে হবে, নাকি আমার বাহ্যিক সিস্টেমের উপর নির্ভর করা উচিত?
বাহ্যিক সিস্টেম। এজেন্ট তার নিজের ক্রিয়াকলাপের জন্য সবচেয়ে কম নির্ভরযোগ্য সাক্ষী - একটি ক্র্যাশ, নিহত বা আপস করা এজেন্ট তার লগ লেখা শেষ করবে না। গিট হিস্ট্রি, এপিআই রেসপন্স লগ এবং মেসেজ কিউ এজেন্ট মারা যাওয়ার সময় বেঁচে থাকে; এজেন্টের নিজস্ব লগ একটি সুবিধা, প্রমাণ নয়.
আমি ইতিমধ্যেই দেওয়া অনুমতিগুলি নিরীক্ষা করার দ্রুততম উপায় কী?
এজেন্ট বর্তমানে সরল ইংরেজিতে সম্পাদন করতে পারে এমন প্রতিটি কর্মের তালিকা করুন, শ্রেণীবিন্যাস থেকে প্রতিটিকে একটি ক্লাস দিয়ে চিহ্নিত করুন এবং প্রতিটি ক্লাস 3 বা ক্লাস 4 লাইনের জন্য তিনটি প্রত্নবস্তু পরীক্ষা করুন — বহিরাগত অডিট ট্রেল, লিখিত পুনরুদ্ধার পদ্ধতি, এক-কমান্ড কিল সুইচ। একটি প্রত্নবস্তুর অনুপস্থিত যেকোনো সারি প্রত্যাহার করা হবে যতক্ষণ না প্রত্নবস্তুটি বিদ্যমান থাকে। এই কাজের এক ঘন্টা প্রথম খারাপ দিনের তুলনায় সস্তা যা আপনি প্রস্তুত করেন নি।
এক-বাক্য সংস্করণ
আপনি সুযোগ দ্বারা শ্রেণীবদ্ধ করার আগে প্রতিটি এজেন্ট ক্রিয়াকে বিস্ফোরণ ব্যাসার্ধ দ্বারা শ্রেণীবদ্ধ করুন; টোকেন যতই শক্তভাবে স্কোপ করা হোক না কেন ক্লাস 4 ক্রিয়াগুলি সম্পূর্ণরূপে প্রত্যাখ্যান করুন; তিনটি প্রত্নবস্তুর প্রয়োজন — বাহ্যিক অডিট ট্রেইল, লিখিত পুনরুদ্ধার পদ্ধতি, ওয়ান-কমান্ড কিল সুইচ — আপনার দেওয়া প্রতিটি ক্লাস 2 এবং ক্লাস 3 অনুমতির জন্য; এবং কখনই ক্লাস 3 অ্যাকশনে স্থায়ী অ্যাক্সেস মঞ্জুর করবেন না যখন ঠিক সময়ে করা হবে। একটি খারাপ দিনে টিকে থাকা অনুমতির মডেলটি খারাপ দিনের চারপাশে ডিজাইন করা হয়েছে, ভাল নয়।