Cargando
realite-ray-gvisor-sandbox.png
IA y ciberseguridadPor SDX Development

Comparte este artículo

LinkedInFacebookXWhatsAppE-mail

Google Cloud y Anyscale ofrecen una biblioteca experimental que integra entornos gVisor con grupos Ray. El objetivo es específico: permitir que agentes, tuberías de post-entrenamiento o sistemas de generación de códigos realicen operaciones dinámicas sin dar este código acceso directo al host que lo recibe.

Por qué la ejecución de código cambia el nivel de riesgo

Un asistente que resume un documento y un agente que lanza un comando no presentan la misma superficie de ataque. Tan pronto como un modelo puede producir y ejecutar Python, manipular archivos, llamar a una herramienta del sistema o instalar una dependencia, el resultado debe ser tratado como código no confiable. Una instrucción malintencionada oculta en una página, un error de generación o una dependencia comprometida puede llevar al agente a realizar una acción que no estaba destinada.

El contenedor clásico trae un primer nivel de organización y aislamiento, pero generalmente comparte el núcleo host. Exhibir la toma de Docker a un proceso dinámico es particularmente peligroso, ya que a menudo equivale a darle una potencia muy amplia en la máquina. El proyecto presentado evita esta dependencia y añade un límite entre la carga y el núcleo host.

Ray convierte sandbox en un recurso distribuido

Ray se utiliza para coordinar cálculos distribuidos: motores de inferencia, trabajadores Rollout, unidad de refuerzo y tuberías multimodales. En lugar de agregar un sistema de aislamiento completamente separado, la nueva biblioteca representa cada sandbox como actor Ray. El planificador selecciona el nodo, almacena el procesador y la memoria, luego el actor administra el ciclo de vida ambiental.

De Ray 2.58, los autores del marco y los equipos de investigación pueden utilizar los mismos modelos de programación que para sus otras cargas. La API anunciada le permite crear un entorno desde una imagen OIC, establecer la CPU y los límites de memoria, establecer un directorio de trabajo, controlar la red, ejecutar comandos, transferir archivos, leer el estado y luego terminar o eliminar la caja de arena.

Esta opción es interesante para las cargas de agente: una caja de arena se convierte en un recurso que se puede colocar, reiniciar, dimensionar y destruir como otros componentes de racimo. También se hace posible construir piscinas locales para evitar recrear un ambiente completo para cada operación corta.

El papel de gVisor en este aislamiento

gVisor es un kernel de aplicación de código abierto desarrollado por Google. Implementa en espacio de usuario una parte significativa de la interfaz de llamada del sistema Linux. Por lo tanto, las llamadas de una aplicación no llegan directamente al núcleo host de la misma manera que en un contenedor ordinario. Esta capa adicional reduce la exposición del sistema subyacente.

El tiempo de ejecución sigue siendo compatible con las imágenes actuales de OCI. No requiere abrir un demonio Docker o su toma dentro del ambiente. Google también destaca un comienzo inferior al segundo y una baja sobrecarga de memoria por sandbox, dos características necesarias cuando los entornos necesitan ser creados a la demanda y en grandes números.

Esta capa no debe interpretarse como una garantía absoluta. Una caja de arena forma parte de una estrategia de defensa profunda: la limitación de la red, los permisos mínimos, secretos efímeros, la tala, las cuotas y la destrucción sistemática del medio ambiente siguen siendo necesarios.

Use casos que vayan más allá del simple intérprete de Python

La necesidad surge en el post-entrenamiento, cuando los modelos aprenden a resolver tareas mediante pruebas realizadas en entornos controlados. También cubre asistentes de desarrollo, herramientas de análisis de datos, navegadores y agentes automatizados capaces de interactuar con una línea de comandos.

Una empresa también puede aislar el procesamiento proporcionado por los usuarios: conversión de archivos, cálculos personalizados, validación de paquetes o ejecutar una prueba. La misma arquitectura se puede utilizar para proteger una plataforma SaaS que acepta contenido ejecutable, independientemente del uso de un modelo grande.

Los cheques a realizar antes de colocar en producción

  • Por defecto, prohibir los productos de red y abrir sólo áreas que son esenciales para la tarea.
  • Inyecte identificadores temporales, limitados a un recurso y una corta duración.
  • Procesador de límites, memoria, almacenamiento, tiempo de funcionamiento y número de procesos.
  • Sistemas de archivos de montaje leídos solo cuando sea posible.
  • Mantenga rastros de creación, comando, transferencia y destrucción sin grabar secretos.
  • Prueba escenarios de escape, saturación, descarga maliciosa y desfiltración.

Lo que el anuncio no resuelve solo

El aislamiento de la ejecución no decide si una acción es legítima. No reemplaza la autorización comercial ni la confirmación humana de una operación sensible. Un agente debidamente bloqueado todavía podría eliminar los datos a través de una API si la ficha proporcionada le da la derecha. La seguridad debe seguir toda la cadena: intención, política, identidad, herramienta, entorno de ejecución y auditoría.

La biblioteca se presenta como experimental. Google y Anyscale plan to extend the support later to other runtimes, including Agent Substrate or Kata Containers. Por lo tanto, los equipos interesados deben evaluarlo como un ladrillo en evolución, con compatibilidad ambiental y pruebas de carga.

Una arquitectura más saludable para los agentes operativos

Los principales progresos se deben a una nueva sintaxis que a la separación explícita de las responsabilidades. Ray orquesta el trabajo distribuido; gVisor restringe el medio ambiente que lo ejecuta; Kubernetes y GKE proporcionan políticas, infraestructura y supervisión de racimo. Esta composición hace más realista realizar miles de tareas cortas sin confundir la velocidad de prototipado con acceso ilimitado al sistema.

Para un proyecto de negocio, por lo tanto, la pregunta correcta no es "¿puede uno tener código ejecutado por la IA?", sino "¿qué código, en qué ambiente, con qué identidad, qué límites y qué prueba de lo que se ha hecho?". Sandbox proporciona una parte esencial de esta respuesta.

Lea el anuncio técnico Google Cloud y Anyscale · Ver arquitectura SDX y enfoque de seguridad →

IA Y CIBERSEGURIDAD

Los agentes de IA fiables comienzan con un marco de seguridad controlado.

La arquitectura, los permisos, el aislamiento y la validación humana convierten la automatización en una capacidad útil sin exponer tus sistemas de producción.

  • Alcance y permisos claramente definidos
  • Ejecución aislada y acciones sensibles controladas
  • Pruebas, trazabilidad y validación humana integradas