Zedmos

امنیت هوش مصنوعی

هوش مصنوعی را مجاز کنید. بدون از دست دادن دیدتان بر آن.

افراد شما همین حالا از دستیارهایی استفاده می‌کنند که شما انتخاب نکرده‌اید، و روزبه‌روز بیشتر ابزارهای روی ماشین‌هایشان هم — عامل‌های کدنویسی که یک مخزن را می‌خوانند، اسکریپت‌هایی که با سرعت ماشین اجرا می‌شوند، کلاینت‌های MCP که خودشان ابزار فراخوانی می‌کنند. این هر یک از آن‌ها را روی سیم می‌بیند: کدام سرویس، توسط چه کسی، داده را کجا پردازش می‌کند، مجاز یا نه — سپس به شما اجازه می‌دهد تصمیم بگیرید چه کسی از چه چیزی می‌تواند استفاده کند، و آنچه خارج می‌شود را پیش از رفتن بازرسی می‌کند. روی فایروال خودتان، با مدلی که قضاوت می‌کند روی سخت‌افزار شما در حال اجرا.

17
قواعد ارائه‌دهنده، دستیارها و عامل‌های کدنویسی
69
آشکارسازهای محتوا در 8 گروه
5
کلاس‌های کلاینت، تصمیم‌گرفته‌شده بر اساس شواهد
0
پرامپت‌های فرستاده‌شده به شخص ثالث برای قضاوت

چه چیزی خراب می‌شود، و چه چیزی پاسخش می‌دهد

ریسک: هیچ‌کس نمی‌داند چه چیزی در استفاده است

دستیارها بدون تصمیم تدارکات می‌رسند. کسی ثبت‌نام می‌کند، کس دیگری یک افزونه ویرایشگر نصب می‌کند، و اولین پاسخ صادقانه به «از کدام سرویس‌های هوش مصنوعی استفاده می‌کنیم؟» یک حدس است. نمی‌توانید برای ترافیکی که نمی‌توانید نام ببرید سیاست بنویسید.

دید: فهرست، از روی سیم

هر سرویس هوش مصنوعی دیده‌شده در ترافیک شما، با فروشنده پشت آن، جایی که داده را پردازش می‌کند، و اینکه آیا مجازش کرده‌اید. هفده قاعده ارائه‌دهنده دستیارها و، جداگانه، عامل‌های کدنویسی — Cursor، Codeium، Windsurf، Tabnine و GitHub Copilot — را پوشش می‌دهند، به‌علاوه یک قاعده فراگیر برای هر چیز دیگری که به عنوان هوش مصنوعی دسته‌بندی شود. برای این هیچ‌چیز روی لپ‌تاپ نصب نمی‌شود.

ریسک: فراخوان همیشه یک شخص نیست

یک عامل کدنویسی که یک مخزن را می‌خواند، یک اسکریپت با کلید API قرضی، یک کلاینت MCP که خودش ابزار فراخوانی می‌کند — هر سه به ارائه‌دهنده‌ای می‌رسند که کارکنانتان استفاده می‌کنند، و فیلتری که فقط مقصد را می‌شناسد برای یک شخص و برای یک حلقه همان خط لاگ را می‌نویسد.

کنترل: یک قاعده به ازای هر نوع فراخوان

مرورگر، SDK، عامل، MCP یا ناشناخته — هر یک اقدام خودش را می‌گیرد، و جایی که مهم است اقدامی متفاوت به ازای هر ارائه‌دهنده. بالای آن: فهرست‌های مجاز و مسدود روی کلاینت، نام ابزارهایی که یک درخواست می‌تواند حمل کند، محدودیت نرخ به ازای هر مبدأ، سقف اندازه درخواست. کلاس پیش از خواندن بدنه تصمیم گرفته می‌شود، پس یک فراخوان می‌تواند بدون بازرسی حتی یک کلمه از آنچه نوشته رد شود.

ریسک: آنچه تایپ می‌شود، و آنچه بازمی‌گردد

پرامپت همان نشت است. کد منبع، فهرست مشتریان، اعتبارنامه‌ای که برای راحتی چسبانده شده. و پاسخ مشکل خودش را دارد: یک دستیار را می‌توان وادار کرد دستوری را بنویسد که آسیب می‌زند.

حفاظت: بازرسی‌شده پیش از خروج

69 آشکارساز محتوا در 8 گروه — شناسه‌های ملی از 22 کشور، رازهای ابری، داده شخصی و پرداخت، تزریق پرامپت، و هشت تا برای دستورهایی که دستیار را به ابزاری علیه شما تبدیل می‌کنند: اسکریپتی که به یک shell لوله می‌شود، یک reverse shell، دستور استخراج داده، تلاش برای عبور دادن یک عامل از حفاظ‌های خودش. مسیر پاسخ هم می‌تواند شنود شود، جایی که علامت می‌زند و ثبت می‌کند و هرگز مسدود نمی‌کند.

حکم در محل شما صادر می‌شود

متن بدون ساختار توسط یک مدل زبانی در حال اجرا روی سخت‌افزار خودتان قضاوت می‌شود. هیچ پرامپت، آپلود یا گزیده‌ای برای امتیازدهی به شخص ثالث فرستاده نمی‌شود، که تفاوت میان کنترلی است که می‌توانید در پاسخ تدارکات بگذارید و کنترلی که یک زیرپردازشگر به آن می‌افزاید.

خاموش تا وقتی روشنش کنید

دسته‌بندی همیشه اجرا می‌شود، پس فهرست و کلاس از روز اول روی رکورد جریان هستند و می‌توانید پیش از هر تصمیمی ببینید چه چیزی از قبل آن بیرون است. کنترل‌ها کلیدی جداگانه‌اند، به صورت پیش‌فرض خاموش، تنظیم‌شده به ازای هر گروه سیاست.

پنج کلاینت، یک مقصد، پنج پاسخ متفاوت

هر پنج تا ظرف یک دقیقه به همان ارائه‌دهنده هوش مصنوعی می‌رسند. فقط یکی از آن‌ها یک شخص است.

1بدنهدرخواست واقعاً چه کرد"jsonrpc":"2.0" · "method":"tools/call" · tool_resultsبدون انجام دادنش نمی‌توان جعل کرد2هدرهاپشته کلاینت ناخواسته چه می‌فرستدx-stainless-* · client hints · fetch metadataتوسط نویسنده اسکریپت انتخاب نشده3User-Agentمی‌گوید چیست"Mozilla/5.0 (Windows NT 10.0; Win64; x64) …"یک خط، هر کسی می‌تواند بنویسدتوسط 1 و 2 باطل‌شدهکلاسbrowsersdkagentmcpunknown
ردیف 3 تنها ردیفی است که فیلتر مقصد می‌خواند. سه خوانش از یک درخواست، سخت‌ترین برای جعل در بالا. کلاینتی که در ردیف 3 ادعای مرورگر می‌کند و در ردیف 2 هیچ‌یک از هدرهای مرورگر را نمی‌فرستد بر اساس آنچه کرد دسته‌بندی می‌شود، نه آنچه گفت — و اپراتور نامی را می‌بیند که وانمود می‌کرد.
چه چیزی به ارائه‌دهنده می‌رسدفیلتر مقصد چه می‌بینداین موتور چه می‌بیند
کسی در بازاریابییک تب، یک پرسش
ترافیک به یک ارائه‌دهنده هوش مصنوعی
BROWSERchromeهدرهای خود مرورگر را می‌فرستدمجاز
اسکریپتی شبانهخلاصه‌های دسته‌ای
ترافیک به یک ارائه‌دهنده هوش مصنوعی
SDKpython-httpxانتقال SDK خودش را اعلام می‌کندثبت‌شده
یک دستیار کدنویسیدر حال خواندن مخزن
ترافیک به یک ارائه‌دهنده هوش مصنوعی
AGENTclaude-codeنتایج ابزار به مدل بازگردانده می‌شودثبت‌شده با نام ابزارها
یک کلاینت MCPدر حال فراخوانی ابزار
ترافیک به یک ارائه‌دهنده هوش مصنوعی
MCPmcp-clientفریم JSON-RPC، متد tools/callread_file رد شد
اسکریپتی در لباس مبدلادعا می‌کند Chrome است
ترافیک به یک ارائه‌دهنده هوش مصنوعی
SDKspoofed-chromeادعای مرورگر، هیچ‌یک از هدرهایش را نمی‌فرستدمسدود
ردیف آخر همان است که اهمیت دارد. هر فیلتری که به User-Agent اعتماد می‌کند آن را به عنوان یک شخص عبور می‌دهد — همان سوراخی که این برای بستنش وجود دارد.