5 اوت 2026 — The Agent Access Model (AAM) — Matt Silverlock — 26 دقیقه مطالعه
در دوازده سال گذشته جهتگیری امنیت در سازمانها از اعتماد به شبکه به سمت «اعتماد نکردن به مکان» تغییر کرد. مدل BeyondCorp این پیام را داد که مبداِ درخواست — چه داخل پرمتر سازمانی باشد و چه از اینترنت — نباید تعیینکنندهٔ مجوز باشد؛ بلکه باید روی #identity# و #device health# تمرکز کرد. امروز خیلی از مفاهیم Zero Trust بر همین اساس بنا شدهاند. 🛡️
BeyondCorp یک فرض مشخص داشت: یک انسان پشت یک دستگاه هست که با «سرعت انسانی» عمل میکند. ولی حالا سازمانها به طور فزایندهای از نرمافزارهایی استفاده میکنند که به نمایندگی از ما تصمیم میگیرند و عمل میکنند — یعنی «agents» یا همان software principals. یک اجرای agent که مخصوص یک کار است (task-scoped agent) معمولاً گذراست؛ پس از تکمیل کار تمام میشود. اما سرویسهای agent که طول عمر طولانیتری دارند، میتوانند چندین کار را پردازش کنند و دادهها را بسیار سریعتر از انسان منتقل کنند. ⚙️
کنترلهایی که برای انسانها طراحی شدهاند وقتی مقابل agents قرار میگیرند، شکستهای بلند و واضح ایجاد نمیکنند؛ بلکه بهصورت خاموش و پنهان کار میکنند: خیلی زیاد مجوز میدهند، چیزهای لازم را نمیبینند، یا مدت زیادی بدون نیاز اعتماد میکنند. برای یک SRE یا مهندس DevOps این یعنی رمزها، توکنها، سشنها و scopes باید بازنگری شوند تا اجازهٔ بیش از حد داده نشود و دید کافی برای بازرسی وجود داشته باشد. ⚠️
این مطلب مدل دسترسی جدیدی برای agents معرفی میکند: Agent Access Model (AAM). در این مدل، به جای اینکه هر تصمیم دسترسی را «هوشمندتر» کنیم، روی محدودتر کردن قابلیتهای agent تمرکز میکنیم تا حجم قضاوتها کاهش یابد. در ادامه ساختار مدل، اجزای قابل پیادهسازی آن، یک سناریوی عملی و تمایز بین کنترلهای تکنماینده (single-principal) که امروز وجود دارند و چالش بزرگترِ کنترل دسترسی چندنماینده (multiplayer access control) توضیح داده میشود. 🔒
تحول: یک دهه پیش سؤال اصلی این بود که «این درخواست از کجا آمده و آیا به آن مکان اعتماد کنم؟» پاسخ BeyondCorp این بود که به مکان اعتماد نکنید. امروز با آمدن agents، سؤالها و راهحلها باید دقیقتر شوند: چه چیزی را به agent میسپاریم، چگونه مدت مجوزدهی را کوتاه نگه میداریم، و چگونه تعاملات بین چند نماینده را امن و شفاف میکنیم — مسائلی که برای هر تیم Reliability و Security حیاتیاند.