TrustGraph
Ejen mana yang boleh bercakap dengan ejen mana, dan apa yang boleh dikatakannya.
Apa yang dilakukannya
Permintaan ejen-ke-ejen dibenarkan sebelum pelaksanaan: pemanggil menerima token satu kali berskop, permintaan bergerak melalui mesin keadaan eksplisit, dan setiap pinggir antara dua ejen membawa keputusan amanah yang direkodkan untuk audit. Tahap pendedahan mengawal bukan sahaja sama ada ejen boleh menjawab tetapi berapa banyak jawapan yang boleh didedahkannya.
Mengapa ia penting
Sebaik sahaja anda mempunyai lebih daripada satu ejen, kegagalan yang menarik bukanlah jawapan yang buruk: ia adalah ejen A mempelajari sesuatu yang hanya patut diketahui oleh ejen B. Kuasa antara ejen mestilah dalam bentuk graf dengan keputusan pada pinggirnya, kerana itulah bentuk sebenar masalah tersebut.
Cara ia berfungsi
Kebenaran berlaku sebelum pelaksanaan, bukan selepas
Titik masuk ejen-ke-ejen menyelesaikan keputusan amanah terlebih dahulu; panggilan yang tidak dibenarkan tidak akan sampai ke model.
Token pemanggil adalah berskop dan untuk kegunaan sekali sahaja
Delegasi membawa token yang ditempa untuk lompatan tersebut, dijejak dalam lejar, dan bukannya kelayakan yang boleh digunakan semula.
Pendedahan adalah bertingkat, bukan binari
Sesuatu keputusan boleh membenarkan jawapan pada tahap pendedahan yang dikurangkan berbanding memilih antara akses penuh dan penolakan.
Soalan
- Apakah yang sebenarnya dilindungi oleh perkara ini?
- Satu ejen mengekstrak sesuatu daripada ejen lain yang tidak pernah dipersetujui untuk dikongsi oleh pemiliknya: versi berbilang ejen bagi pepijat kebenaran, iaitu mod kegagalan yang paling sukar diskalakan.
- Bolehkah saya melihat sebab permintaan ditolak?
- Keputusan direkodkan bagi setiap pinggir dan boleh dilihat oleh pentadbir. Penjelasan "mengapa disekat" yang lebih kaya untuk pengguna akhir adalah lebih nipis daripada penguatkuasaan di sebaliknya, dan kami lebih rela menyatakannya sedemikian.
The rest of the bag
AccessControl
Kebenaran bagi setiap dokumen yang menapis jawapan, bukan sekadar halaman.
Penyelesaian dasar dikeskan bagi setiap sesi untuk kelajuan; perubahan kebenaran merambat apabila pembatalan kes berlaku dan bukannya secara serta-merta pada setiap permintaan yang sedang diproses.
Dokumen
Pepohon folder yang dibaca oleh ejen, dan fail konfigurasi yang dipatuhinya.
Pengekstrakan merangkumi PDF, hamparan dan transkrip. Format binari eksotik tidak dianalisis.
Acara
Lejar tahan lama tentang perkara yang dilakukan oleh ejen, dan sebabnya.
Bas acara dalam proses ialah pemancar nod tunggal, bukannya broker teragih. Rekod silang ejen yang tahan lama ialah lejar tugas Postgres yang berasingan.
That was step 3 of 6: a trust decision resolves. Next, policy filters what is retrievable before generation, so a document you cannot open cannot be paraphrased at you.