View a markdown version of this page

Crittografa la tua memoria Amazon Bedrock AgentCore - Fondamento Amazon AgentCore

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crittografa la tua memoria Amazon Bedrock AgentCore

Quando si crea una AgentCore memoria, è importante assicurarsi che i dati siano sicuri e protetti. Se l'applicazione gestisce informazioni sensibili (come i dati dei clienti, i dati di pagamento o le chat personali), è necessario utilizzare la crittografia per proteggere questi dati. Prendi in considerazione l'utilizzo di una chiave KMS (CMK) gestita dal cliente per la crittografia. Il servizio continua a crittografare i dati utilizzando una chiave gestita dal servizio, anche se non fornisci una CMK. In alternativa, puoi anche utilizzare una chiave KMS AWS gestita. In questo caso, devi aggiungere la seguente policy all'utente o al ruolo IAM che stai utilizzando per configurare la memoria.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAgentCoreMemoryKMS", "Effect": "Allow", "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncrypt*" ], "Resource": "arn:aws:kms:*:111122223333:key/*", "Condition": { "StringEquals": { "kms:ViaService": "bedrock-agentcore.us-east-1.amazonaws.com" } } } ] }

Oltre alle impostazioni di sicurezza già spiegate in precedenza, è necessario essere consapevoli dei rischi di iniezione rapida e di avvelenamento della memoria quando si utilizza la memoria a lungo termine.

  • L’iniezione di prompt è un problema di sicurezza a livello di applicazione, simile all’iniezione SQL nelle applicazioni di database. Proprio come AWS servizi come Amazon RDS e Amazon Aurora forniscono motori di database sicuri, i clienti sono responsabili della prevenzione dell'iniezione di SQL nelle loro applicazioni. Amazon Bedrock fornisce una base sicura per l’elaborazione del linguaggio naturale, ma i clienti devono adottare misure per prevenire le vulnerabilità di iniezione di prompt nel loro codice. Inoltre, AWS fornisce documentazione dettagliata, best practice e linee guida sulle pratiche di codifica sicure per Bedrock e altri servizi. AWS

  • L'avvelenamento della memoria si verifica quando informazioni false o dannose vengono salvate in memoria. AgentCore Successivamente, il tuo agente AI potrebbe utilizzare queste informazioni errate nelle conversazioni future, il che può portare a risposte errate o non sicure

Secondo il modello di responsabilità AWS condivisa, AWS è responsabile della protezione dell'infrastruttura cloud sottostante, inclusi hardware, software, reti e strutture che eseguono AWS i servizi. Tuttavia, la responsabilità dello sviluppo sicuro delle applicazioni e della prevenzione di vulnerabilità come la pronta iniezione e l'avvelenamento della memoria è del cliente.

Per ridurre il rischio, puoi fare quanto segue:

  • Amazon Bedrock Guardrails: utilizza Amazon Bedrock Guardrails per controllare i prompt inviati da o verso la memoria. AgentCore Ciò garantisce che il tuo agente elabori solo i prompt sicuri e consentiti.

  • Test contraddittori: testa attivamente la tua applicazione di intelligenza artificiale per individuare eventuali vulnerabilità simulando attacchi o iniezioni immediate. Questo ti aiuta a trovare i punti deboli e a risolverli prima che si verifichino minacce reali.