5 اوت 2026 — The Agent Access Model (AAM) — Matt Silverlock — 26 دقیقه مطالعه

در دوازده سال گذشته جهت‌گیری امنیت در سازمان‌ها از اعتماد به شبکه به سمت «اعتماد نکردن به مکان» تغییر کرد. مدل BeyondCorp این پیام را داد که مبداِ درخواست — چه داخل پرمتر سازمانی باشد و چه از اینترنت — نباید تعیین‌کنندهٔ مجوز باشد؛ بلکه باید روی #identity# و #device health# تمرکز کرد. امروز خیلی از مفاهیم Zero Trust بر همین اساس بنا شده‌اند. 🛡️

BeyondCorp یک فرض مشخص داشت: یک انسان پشت یک دستگاه هست که با «سرعت انسانی» عمل می‌کند. ولی حالا سازمان‌ها به طور فزاینده‌ای از نرم‌افزارهایی استفاده می‌کنند که به نمایندگی از ما تصمیم می‌گیرند و عمل می‌کنند — یعنی «agents» یا همان software principals. یک اجرای agent که مخصوص یک کار است (task-scoped agent) معمولاً گذراست؛ پس از تکمیل کار تمام می‌شود. اما سرویس‌های agent که طول عمر طولانی‌تری دارند، می‌توانند چندین کار را پردازش کنند و داده‌ها را بسیار سریع‌تر از انسان منتقل کنند. ⚙️

کنترل‌هایی که برای انسان‌ها طراحی شده‌اند وقتی مقابل agents قرار می‌گیرند، شکست‌های بلند و واضح ایجاد نمی‌کنند؛ بلکه به‌صورت خاموش و پنهان کار می‌کنند: خیلی زیاد مجوز می‌دهند، چیزهای لازم را نمی‌بینند، یا مدت زیادی بدون نیاز اعتماد می‌کنند. برای یک SRE یا مهندس DevOps این یعنی رمزها، توکن‌ها، سشن‌ها و scopes باید بازنگری شوند تا اجازهٔ بیش از حد داده نشود و دید کافی برای بازرسی وجود داشته باشد. ⚠️

این مطلب مدل دسترسی جدیدی برای agents معرفی می‌کند: Agent Access Model (AAM). در این مدل، به جای اینکه هر تصمیم دسترسی را «هوشمندتر» کنیم، روی محدودتر کردن قابلیت‌های agent تمرکز می‌کنیم تا حجم قضاوت‌ها کاهش یابد. در ادامه ساختار مدل، اجزای قابل پیاده‌سازی آن، یک سناریوی عملی و تمایز بین کنترل‌های تک‌نماینده (single-principal) که امروز وجود دارند و چالش بزرگ‌ترِ کنترل دسترسی چند‌نماینده (multiplayer access control) توضیح داده می‌شود. 🔒

تحول: یک دهه پیش سؤال اصلی این بود که «این درخواست از کجا آمده و آیا به آن مکان اعتماد کنم؟» پاسخ BeyondCorp این بود که به مکان اعتماد نکنید. امروز با آمدن agents، سؤال‌ها و راه‌حل‌ها باید دقیق‌تر شوند: چه چیزی را به agent می‌سپاریم، چگونه مدت مجوزدهی را کوتاه نگه می‌داریم، و چگونه تعاملات بین چند نماینده را امن و شفاف می‌کنیم — مسائلی که برای هر تیم Reliability و Security حیاتی‌اند.