Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Chiffrez votre mémoire Amazon Bedrock AgentCore
Lors de la création d'une AgentCore mémoire, il est important de s'assurer que vos données sont en sécurité. Si votre application gère des informations sensibles (telles que les coordonnées des clients, les données de paiement ou les discussions personnelles), vous devez utiliser un cryptage pour protéger ces données. Envisagez d'utiliser une clé KMS gérée par le client (CMK) pour le chiffrement. Le service chiffre toujours les données à l'aide d'une clé gérée par le service, même si vous ne fournissez pas de clé CMK. Vous pouvez également utiliser une clé KMS AWS gérée. Dans ce cas, vous devez ajouter la politique suivante à l'utilisateur ou au rôle IAM que vous utilisez pour configurer la mémoire.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAgentCoreMemoryKMS", "Effect": "Allow", "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncrypt*" ], "Resource": "arn:aws:kms:*:111122223333:key/*", "Condition": { "StringEquals": { "kms:ViaService": "bedrock-agentcore.us-east-1.amazonaws.com" } } } ] }
Outre les paramètres de sécurité déjà expliqués ci-dessus, vous devez être conscient des risques d'injection rapide et d'empoisonnement de la mémoire lors de l'utilisation de la mémoire à long terme.
-
L’injection d’invite est un problème de sécurité au niveau des applications, similaire à l’injection SQL dans les applications de base de données. Tout comme AWS des services tels qu'Amazon RDS et Amazon Aurora fournissent des moteurs de base de données sécurisés, les clients ont la responsabilité d'empêcher l'injection SQL dans leurs applications. Amazon Bedrock fournit une base sécurisée pour le traitement du langage naturel, mais les clients doivent prendre des mesures pour éviter les vulnérabilités d’injection d’invite dans leur code. En outre, AWS fournit une documentation détaillée, les meilleures pratiques et des conseils sur les pratiques de codage sécurisé pour Bedrock et d'autres AWS services.
-
L'empoisonnement de la mémoire se produit lorsque des informations fausses ou nuisibles sont enregistrées dans AgentCore la mémoire. Plus tard, votre agent IA peut utiliser ces informations erronées lors de futures conversations, ce qui peut entraîner des réponses incorrectes ou dangereuses
Conformément au modèle de responsabilité AWS partagée
Pour réduire les risques, vous pouvez procéder comme suit :
-
Amazon Bedrock Guardrails : utilisez Amazon Bedrock Guardrails pour vérifier les instructions envoyées vers ou depuis Memory. AgentCore Cela garantit que seules les demandes sécurisées et autorisées sont traitées par votre agent.
-
Tests contradictoires : testez activement les vulnérabilités de votre application d'IA en simulant des attaques ou des injections rapides. Cela vous aide à identifier les points faibles et à les corriger avant que de véritables menaces ne surviennent.