امنح الإذن للفعل، لا للغة.
يضع RADM حدًّا حتميًا للتنفيذ بين وكلاء الذكاء الاصطناعي والأدوات المؤسسية. ويقيّم الصلاحية والمصدرية والحالة التشغيلية والأثر المقصود قبل أن يُؤذن بتنفيذ الأفعال ذات العواقب.
وكيل ذكاء اصطناعي
احتمالي
فعل مقترح
لم يُؤذن به بعد
Tajalli RADM
حتمي
- الهوية
- الصلاحية
- المصدرية
- عقد الأثر
- حالة العاقبة
- السياسة
وسيط التنفيذ
حدّ حصري
أدوات · واجهات · أنظمة
العواقب
01المبدأ
الاقتراح ليس إذنًا.
قد تفكّر الوكلاء الحديثة بطريقة احتمالية، لكن الصلاحية المؤسسية يجب أن تبقى صريحة.
يتيح RADM للمؤسسات الإبقاء على نماذج ذكاء اصطناعي قوية مع فرض تحكم حتمي فيما يُسمح لهذه النماذج بإحداثه.
- الاقتراح
- ≠الإذن
- الدليل
- ≠الصلاحية
- طلب معقول
- ≠أثر مأذون به
02الفئة
ليس حاجز حماية، بل مستوى تحكم في الصلاحية والتنفيذ وقت التشغيل.
تفحص مرشحات الأوامر وحواجز حماية النماذج اللغوية اللغةَ. أما RADM فلا يعتمد على اكتشاف تعليمة خبيثة؛ بل يقرر ما إذا كان أثر محدد مأذونًا به في ضوء الهوية والمصدرية والحالة — وعندها فقط يسمح بتنفيذه.
النهج التقليدي
مُخرَج النموذج هو الإذن ذاته؛ فكل ما يُقنَع الوكيل بطلبه تتلقاه الأداة.
مع Tajalli RADM
- 01الوكيل
- 02فعل مقترح
- 03تقييم الصلاحية والمصدرية والأثر
- 04قرار حتمي
- 05تنفيذ مضبوط
- ALLOW
الصلاحية والمصدرية والأثر مستوفاة.
- REQUIRE APPROVAL
الأثر يتطلب قرارًا بشريًا صريحًا.
- BLOCK
الفعل غير مأذون له بالتنفيذ.
03القدرات
كل فعل ذي عواقب يمرّ عبر حدّ حتمي واحد.
- 01
الصلاحية وقت التشغيل
تُقيَّم الصلاحية لحظة التنفيذ وفق منح صريحة — لا تُستنتج من ثقة النموذج أو صياغة الطلب.
- 02
تحكم يتمحور حول الأثر
تُتخذ القرارات بناءً على ما سيُحدثه الفعل، كما تعلنه عقود الأثر، لا على النص الذي طلبه.
- 03
هوية الأداة
لكل أداة وعملية هوية ثابتة وسطح أثر مُعلن. والأدوات المجهولة غير قابلة للتنفيذ افتراضيًا.
- 04
ربط المصدرية
تُربط المُعامِلات بمصادرها، فلا يمكن لمحتوى ورد عبر قناة غير موثوقة أن يتحول بصمت إلى تعليمة ذات صلاحية.
- 05
حالة كافية للحكم على العاقبة
يقيّم RADM في ضوء الحالة التشغيلية اللازمة للحكم على العاقبة — الأرصدة والنطاقات والبيئات والآثار السابقة.
- 06
الموافقة البشرية
حين تقتضي السياسة ذلك، تُجهَّز الآثار وتُعلَّق بانتظار قرار بشري صريح منسوب إلى صاحبه قبل الإمضاء.
- 07
وسيط التنفيذ
تُنفَّذ الأفعال المأذون بها عبر وسيط حصري، ولا يملك الوكيل بيانات الاعتماد التي تتيح له تجاوز الحدّ.
- 08
الإمضاء / الإلغاء
تُجهَّز الآثار متعددة الخطوات مع نقاط إمضاء وإلغاء صريحة، كي لا يتحول تنفيذ جزئي إلى نتيجة لم تُراجَع.
- 09
الإيصالات وإعادة التشغيل
يُنتج كل قرار وكل أثر مُشاهَد إيصالًا، ويمكن إعادة تشغيل القرارات في ضوء الحالة والسياسة المسجّلتين.
- 10
عزل متعدد المستأجرين
تُفصل الصلاحية والحالة والسياسة لكل مستأجر، فلا يمنح سياق مستأجر صلاحيةً لدى آخر.
- 11
تشغيل مغلق عند الإخفاق
غياب الحالة أو جهالة الأداة أو تعذّر التحقق من المصدرية يعني عدم التنفيذ. فغياب الدليل ليس إذنًا أبدًا.
04التكامل
ضع حدًّا حتميًا للتنفيذ بين الاستدلال المستقل والفعل ذي العواقب.
صُممت المعمارية للتوسط في الأفعال أينما بلغ الوكيل نظامًا قادرًا على تغيير الحالة.
مصمَّم للتوسط في
- أدوات MCP
- استدعاء الدوال
- واجهات REST الداخلية
- أفعال تطبيقات SaaS المؤسسية
- العمليات السحابية
- عمليات قواعد البيانات
- العمليات المالية
- أتمتة سير العمل
- وكلاء الذكاء الاصطناعي الداخليين
- البيئات متعددة الوكلاء
- الأدوات المؤسسية ذات الامتيازات
يُؤكَّد نطاق التكامل لكل عملية نشر. والأسطح المذكورة تصف ملاءمة معمارية، لا موصلات أصلية.
05تقييم مضبوط
جرى التحقق منه في بيئات اختبار معيارية مضبوطة للصلاحيات وأفعال الوكلاء.
RADM
اختبارات صلاحية معيارية مضبوطة
إعداد قائم على عقود الحقيقة المرجعية لاختبار AgentDojo المعياري العام، ومجموعة مستقلة محجوزة من حالات الصلاحية.
- حالة آمنة في إعداد AgentDojo المقيَّم القائم على عقود الحقيقة المرجعية
- 949 / 949
- هجمات مقيَّمة ناجحة في ذلك الإعداد
- 0 / 949
- حالة صلاحية محجوزة في تقييم مضبوط مستقل
- 484
- استدعاء في تلك المجموعة المحجوزة
- 100%
- معدل إيجابيات كاذبة في تلك المجموعة المحجوزة
- ~0.495%
تنطبق نتائج الاختبارات المعيارية على العقود والإعدادات المقيَّمة المذكورة، ولا تمثل اكتمالًا أمنيًا شاملًا.
06أسئلة حول RADM
ما تسأل عنه فرق المنصات والأمن بشأن RADM.
هل RADM مجرد حاجز حماية آخر للنماذج اللغوية؟
ليس بالمعنى المعتاد. فمعظم حواجز الحماية على مستوى النموذج تركز على المحتوى المولَّد أو الأوامر أو الردود.
أما RADM فمصمَّم حول الصلاحية وقت التشغيل والتحكم في الأثر. والسؤال المهم ليس «ماذا قال الوكيل؟» فحسب، بل «ما الذي يُسمح للوكيل فعلًا بإحداثه؟»
هل يمكن للوكيل تجاوز RADM واستدعاء الأداة مباشرة؟
أقوى معمارية نشر هي التي تضع التنفيذ ذا العواقب خلف حدّ توسط حصري.
فإن احتفظ الوكيل بمسار مستقل يصل مباشرة إلى الأداة، فلا تستطيع أي طبقة وسيطة أن تدّعي بصدق تحكمًا كاملًا في التنفيذ عبر ذلك المسار الالتفافي.
ولذلك فإن معمارية النشر لا تقل أهمية عن محرك القرار وقت التشغيل.
ماذا يحدث حين تكون الصلاحية ملتبسة؟
لا يحسم RADM الالتباس لصالح التنفيذ.
فإذا تعذّر إثبات الهوية أو الصلاحية أو المصدرية أو الحالة ذات الصلة بالعاقبة لفعل ما، يُحجب الفعل أو يُحال إلى مسار موافقة صريح بحسب السياسة. فالالتباس سبب للتوقف، لا للتخمين.
هل يحتاج RADM إلى فحص الأوامر النصية؟
ليس بوصفه آليته الأساسية. يقرر RADM بشأن الفعل المقترح: أي أداة، وأي عملية، وأي مُعامِلات، ومن أي مصادر، وبأي أثر.
ويمكن تسجيل سياق الأمر أو المحادثة بوصفه دليل مصدرية عند الحاجة، لكن الإذن لا يتوقف على تفسير لغة النموذج.
هل يمكن أن يبقى البشر ضمن حلقة الموافقة؟
نعم. يمكن للسياسة أن تشترط موافقة بشرية صريحة لآثار أو عتبات أو أدوات بعينها.
وتُجهَّز هذه الأفعال بدل تنفيذها، وتُعلَّق بانتظار قرار بشري منسوب إلى صاحبه، ثم تُمضى أو تُلغى. وتصبح الموافقة ذاتها جزءًا من سجل القرار.
هل يستطيع RADM إيقاف كل هجوم أو فعل غير آمن ممكن من الذكاء الاصطناعي؟
لا ينبغي لأي نظام مسؤول أن يدّعي ذلك.
صُمم RADM للحد من فئات محددة من التنفيذ غير المأذون به أو غير الصالح، عبر فرض حدّ صلاحية حتمي صريح قبل الأدوات ذات العواقب. وتتوقف الحماية التي يوفرها على حدّ التكامل، والأدلة المتاحة، وتغطية السياسات، ومجموعة الأفعال التي يتوسط فيها النظام فعلًا.
ولا يجوز تقديم نتائج الاختبارات المعيارية المضبوطة على أنها برهان أمني شامل.
استفسارات المؤسسات
قد تبقى الوكلاء احتمالية، أما الصلاحية فلا يلزم أن تكون كذلك.
ناقش وضع RADM أمام الأدوات التي يستخدمها وكلاؤك اليوم، بدءًا بوضع المراقبة فقط.