Google Cloud ஒரு நிர்வகிக்கப்பட்ட GKE Agent Sandbox சேவையை அறிமுகப்படுத்தியுள்ளது, அதே நேரத்தில் திறந்த மூல kubernetes-sigs/agent-sandbox திட்டம் எந்தவொரு Kubernetes கிளஸ்டருக்கும் இதே வசதியை வழங்குகிறது. இவை இரண்டும் AI ஏஜெண்டுகளுக்காக (agents) ஒரு தற்காலிக Linux கொள்கலனை (container) டெவலப்பர்களுக்கு வழங்குகின்றன, இதனால் மற்ற உள்கட்டமைப்பு (infrastructure) பாதிக்கப்படாமல் பாதுகாக்கப்படுகிறது.

AI-ஆல் உருவாக்கப்பட்ட குறியீட்டிற்கு (code) ஏன் ஒரு பாதுகாப்பான சூழல் தேவை?

நவீன AI ஏஜெண்டுகள் வெறும் கேள்விகளுக்குப் பதிலளிப்பதோடு நின்றுவிடுவதில்லை. அவை ஸ்கிரிப்ட்களை எழுதுகின்றன, இணையத்தைத் தேடுகின்றன, ஷெல் கட்டளைகளை (shell commands) இயக்குகின்றன மற்றும் இணைய சேவைகளைக்கூடத் தொடங்குகின்றன. இந்த அதிகாரம் ஒரு பாதுகாப்பு இடைவெளியை உருவாக்குகிறது: அவை உருவாக்கும் குறியீடு பிழையானதாகவோ, தீங்கிழைப்பதாகவோ அல்லது மிகக் கடுமையானதாகவோ இருக்கலாம். ஒரு ஏஜென்ட் அனுமதியின்றி rm -rf / என்ற கட்டளையை இயக்கினால் அல்லது ஒரு உள் தரவுத்தளத்துடன் (internal database) இணைந்தால், அது முழு அமைப்பையும் (system) பாதிக்கும்.

ஒரு சாண்ட்பாக்ஸ் (sandbox) ஒவ்வொரு ஏஜென்ட்டையும் அதன் சொந்த கொள்கலனில்—அதாவது ஒரு சிறிய, தற்காலிக மெய்நிகர் இயந்திரத்தில் (virtual machine)—தனிமைப்படுத்துகிறது. ஏஜென்ட் தவறாகச் செயல்பட்டால், அந்தச் சேதம் அந்த கொள்கலனுக்குள்ளேயே நின்றுவிடும்; ஹோஸ்ட் (host) மற்றும் பிற பணிச்சுமைகள் (workloads) பாதுகாப்பாக இருக்கும். புதிய GKE சேவை மற்றும் சமூகத்தால் இயக்கப்படும் இந்தத் திட்டம், இந்த யோசனையை உடனடியாகப் பயன்படுத்தக்கூடிய ஒரு சேவையாக மாற்றுகின்றன.

சாண்ட்பாக்ஸைப் பெறுவதற்கான இரண்டு வழிகள்

  • GKE Agent Sandbox – Google Cloud வாடிக்கையாளர்களுக்கான முழுமையாக நிர்வகிக்கப்பட்ட சேவை.
  • kubernetes-sigs/agent-sandbox – எந்தவொரு Kubernetes கிளஸ்டருக்கும் ஏற்ற ஒரு திறந்த மூலத் திட்டம்.

இவை இரண்டும் தரநிலையான Kubernetes primitives-ஐ அடிப்படையாகக் கொண்ட ஒரே மாதிரியான மையக் கட்டமைப்பைப் (core architecture) பகிர்ந்து கொள்கின்றன.

இந்த அமைப்பு எவ்வாறு கட்டமைக்கப்பட்டுள்ளது

Component Role
Sandbox ஏஜென்ட்டின் குறியீட்டை இயக்கும் தனிமைப்படுத்தப்பட்ட கொள்கலன். இதற்கு நிலையான பெயரும், தேவைப்பட்டால் நிரந்தர சேமிப்பகமும் (persistent storage) இருக்கும்.
SandboxTemplate கொள்கலன் இமேஜ் (container image) மற்றும் பாதுகாப்பு கொள்கைகளை வரையறுக்கும் ஒரு வரைபடம் (blueprint)—புதிய சாண்ட்பாக்ஸ்களுக்கான ஒரு செய்முறை போன்றது.
SandboxClaim ஒரு குறிப்பிட்ட டெம்ப்ளேட்டிலிருந்து சாண்ட்பாக்ஸை உருவாக்க ஏஜென்ட் (அல்லது அதன் கன்ட்ரோலர்) விடுத்த கோரிக்கை.
SandboxWarmPool உடனடியாகப் பயன்படுத்தத் தயாராக இருக்கும், முன்னரே உருவாக்கப்பட்ட சாண்ட்பாக்ஸ்களின் தொகுப்பு. கொள்கலன்களைத் தயார் நிலையில் (warm) வைத்திருப்பதன் மூலம், ஒவ்வொரு முறையும் இமேஜ்களைப் பதிவிறக்குவதற்கும் புதிய பாட் (pod)-ஐத் தொடங்குவதற்கும் ஆகும் காலதாமதத்தைத் தவிர்க்கலாம்.

ஒரு ஏஜென்ட்டிற்குச் சூழல் (environment) தேவைப்படும்போது, அது ஒரு SandboxClaim-ஐப் பதிவிடும். கன்ட்ரோலர் வார்ம் பூலைச் (warm pool) சரிபார்த்து, பயன்பாட்டில் இல்லாத ஒரு சாண்ட்பாக்ஸைத் தேர்ந்தெடுத்து, அதை அந்தத் தேவையுடன் இணைக்கும். பூல் காலியாக இருந்தால், அது டெம்ப்ளேட்டிலிருந்து ஒரு புதிய சாண்ட்பாக்ஸை உருவாக்கும்; இல்லையெனில், அந்தச் செயல்முறை மில்லி விநாடிகளில் நடந்துவிடும்.

நீங்கள் மாற்றியமைக்கக்கூடிய பாதுகாப்பு கட்டுப்பாடுகள்

  • Default-deny networking – இயல்பாகவே, ஒரு சாண்ட்பாக்ஸால் உள் நெட்வொர்க்கை (internal network) அணுக முடியாது. வெளிச்செல்லும் அல்லது உள்வரும் இணைப்புகளை அனுமதிக்க நீங்கள் தெளிவான விதிகளைச் சேர்க்க வேண்டும், இது உள் சேவைகள் தற்செயலாக வெளிப்படுவதைத் தடுக்கிறது.
  • Isolation levels – உங்கள் இடர் தாங்கும் திறனுக்கு (risk tolerance) ஏற்ற கொள்கலன் ரன்டைமைத் (container runtime) தேர்ந்தெடுக்கவும்:
    • வேகத்திற்காக Standard containers,
    • கூடுதல் பயனர்-இடைவெளி தனிமைப்படுத்தலுக்கு (user-space isolation layer) gVisor, அல்லது
    • ஒரு இலகுரக VM போலச் செயல்படும் வன்பொருள் சார்ந்த தனிமைப்படுத்தலுக்கு (hardware-assisted isolation) Kata Containers.
  • SDKs – Python மற்றும் Go கிளையன்ட் லைப்ரரிகள் (client libraries), டெவலப்பர்கள் சாண்ட்பாக்ஸ்களை நிரலாக்க ரீதியாக (programmatically) உருவாக்கவும், கோரவும் மற்றும் அழிக்கவும் அனுமதிக்கின்றன, இது AI சார்ந்த பணிப்பாய்வுகளுக்கு (pipelines) ஏற்றது.

யார் பயனடைவார்கள், மற்றும் யார் எதிர்க்கக்கூடும்

சுருக்கம்

AI ஏஜெண்டுகளுக்குத் தமக்கென ஒரு தற்காலிக Linux பெட்டியை வழங்குவது, AI சார்ந்த தானியங்கி செயல்பாடுகளில் உள்ள மிகப்பெரிய நிச்சயமற்ற தன்மையை நீக்குகிறது: அதாவது உருவாக்கப்பட்ட குறியீடு ஹோஸ்ட்டை அழித்துவிடும் என்ற அபாயம். Google Cloud-ன் நிர்வகிக்கப்பட்ட GKE Agent Sandbox மற்றும் சமூகத்தால் இயக்கப்படும் kubernetes-sigs/agent-sandbox ஆகியவை கிளவுட்-நேட்டிவ் (cloud-native) மற்றும் ஆன்-பிரமிஸ் (on-prem) சூழல்கள் இரண்டிற்கும் அந்தத் தனிமைப்படுத்தலை நடைமுறைப்படுத்துகின்றன. சுறுசுறுப்பு மற்றும் பாதுகாப்பிற்கு இடையே சமநிலையைப் பேண வேண்டிய நிறுவனங்கள், AI-ஆல் உருவாக்கப்பட்ட குறியீட்டை ஒரு பாதுகாப்பான சாண்ட்பாக்ஸ் சூழலில் வைத்திருக்க இப்போது ஒரு உறுதியான, Kubernetes-நேட்டிவ் கருவியைப் பெற்றுள்ளன.