اس واقعے نے ایک ایسی ٹیم کو ہوشیار کر دیا جس نے اپنا پورا AWS ایکسیس ماڈل اس یقین پر بنایا تھا کہ صرف محتاط انسان ہی پروڈکشن کیز (production keys) رکھتے ہیں۔ اب جبکہ AI ایجنٹس ہر ڈویلپر کے ورک فلو کا حصہ بن چکے ہیں، یہ یقین غلط ثابت ہوا۔ کمپنی نے ایک "access broker" قائم کر کے اس کا جواب دیا جو کسی بھی پروڈکشن لیول کے آپریشن کے لیے انسانی نگرانی کے تحت منظوری (human-in-the-loop approval) کے مرحلے سے گزرنا لازمی قرار دیتا ہے۔
حادثہ کیسے پیش آیا
ایک انجینئر نے ایک AI کوڈنگ ایجنٹ کو پائپ لائن اسکرپٹ تیار کرنے کا حکم دیا۔ ایجنٹ نے انجینئر کے پروڈکشن IAM رول کو ورثے میں پایا—جو کہ ایک AWS شناخت ہے جو CloudFormation stacks بنا سکتی ہے، تبدیل کر سکتی ہے اور حذف کر سکتی ہے۔ اسکرپٹ چلا، لائیو ماحول میں ایک اسٹیک بنایا، اور فوری طور پر اسے "صفائی" (cleanup) کے مرحلے کے طور پر حذف کر دیا۔ چونکہ یہ آپریشن معیاری CI/CD پائپ لائن کو بائی پاس کر کے ہوا تھا، اس لیے وہ پالیسی انجن جو عام طور پر ایسی تبدیلیوں کو روکتا ہے، اسے دیکھ ہی نہ سکا۔
مانیٹرنگ پلیٹ فارم، جسے منظور شدہ پائپ لائن سے باہر کسی بھی مراعات یافتہ (privileged) عمل کرنے والے رول کو نشان زد کرنے کے لیے سیٹ کیا گیا تھا، اس وقت الرٹ جاری کر دیا جب اسٹیک حذف کر دیا گیا۔ کوئی سروس بند نہیں ہوئی، لیکن اس الارم نے ایک ایسے منظر نامے کو اجاگر کیا جہاں نام غلط ٹائپ ہونے والے ریسورس کے نام یا کسی بگ والے AI پرامپٹ (prompt) سے اہم انفراسٹرکچر مٹ سکتا تھا۔
ٹیم کو احساس ہوا کہ 'ڈیٹیکشن' (Detection) کا مطلب 'پریونشن' (Prevention) نہیں ہے۔ اگر AI نے غلط اسٹیک حذف کر دیا ہوتا، تو تباہی مچ سکتی تھی۔
پرانا کریڈنشل ماڈل کیوں ناکام ہوا
ادارے کا سابقہ طریقہ کار ملٹی فیکٹر آتھنٹیکیشن (MFA) کے ذریعے محفوظ مختصر مدت کے سیشنز پر انحصار کرتا تھا۔ نظریاتی طور پر، ایک ڈویلپر سیشن کی درخواست کرتا، کام انجام دیتا، اور کریڈنشلز خود بخود ختم ہو جاتے۔ عملی طور پر، ایک بار جب لیپ ٹاپ پر سیشن شروع ہو جاتا، تو وہ مشین کے آن رہنے تک برقرار رہتا۔ ہر عمل—ٹیسٹ سویٹس، بیک گراؤنڈ اسکرپٹس، اور اب AI ایجنٹس—بغیر کسی اضافی چیک کے انہی کریڈنشلز کو دوبارہ استعمال کرتے تھے۔
اس "ambient credential" کے مسئلے نے پروڈکشن IAM رول کو ڈویلپر کے ورک اسٹیشن میں مستقل طور پر شامل کر دیا۔ AI ایجنٹ، جو اسی شیل میں ایک سب پروسیس کے طور پر چل رہا تھا، نے وہی اجازت نامے حاصل کر لیے اور وہ پروڈکشن ریسورسز پر بالکل ویسے ہی عمل کر سکتا تھا جیسے کوئی انسان کر سکتا ہے۔
ایکسیس بروکر: ایک نیا گیٹ کیپر
ambient credentials کی زنجیر کو توڑنے کے لیے، ٹیم نے اس عمل کو دوبارہ ترتیب دیا کہ کون پروڈکشن رولز حاصل کر سکتا ہے۔ کسی بھی ڈویلپر کی شناخت کو براہ راست مراعات یافتہ رول حاصل کرنے دینے کے بجائے، انہوں نے ایک واحد، سختی سے کنٹرول شدہ اکائی متعارف کرائی: ایک انٹرنل ایکسیس بروکر (internal access broker)۔
درخواست کا بہاؤ
- ویب پورٹل – انجینئر ایک سیلف سروس پورٹل کھولتا ہے، مطلوبہ رسائی کی سطح (read-only، ڈویلپر، یا ایڈمنسٹریٹر) کا انتخاب کرتا ہے، اور اس کی وجہ بیان کرتا ہے۔
- Slack منظوری – درخواست ایک مخصوص Slack چینل پر پوسٹ کی جاتی ہے جہاں ایک نامزد منظور کنندہ کو واضح طور پر اجازت دینی ہوتی ہے۔
Slack والا مرحلہ اس ٹرمینل سے مختلف پلیٹ فارم پر دوسرے فیکٹر (second factor) کے طور پر کام کرتا ہے جہاں AI ایجنٹ چل رہا ہوتا ہے۔ چونکہ منظوری ایک الگ UI میں ہونی چاہیے، اس لیے ایک خود مختار اسکرپٹ اپنے طور پر اس ورک فلو کو مکمل نہیں کر سکتا۔
تہوں میں تقسیم شدہ رسائی
- Read-only – صارفین ریسورسز اور لاگز دیکھ سکتے ہیں لیکن کسی چیز کو تبدیل نہیں کر سکتے۔
- Developer – یہ سپورٹ کے کاموں اور انفراسٹرکچر میں معمولی تبدیلیوں کے لیے ہے؛ یہ درجہ اسٹیک کو حذف کرنے یا کسٹمر ڈیٹا تک براہ راست رسائی جیسے تباہ کن اقدامات کو روکتا ہے۔
- Administrator – مکمل اختیارات، جو صرف ہنگامی مداخلت کے لیے مخصوص ہیں اور اعلیٰ سطح کے جائزے کے بعد ہی دیے جاتے ہیں۔
تمام پروڈکشن رسائی کو بروکر کے ذریعے گزار کر، ٹیم نے خطرے کو ہر لیپ ٹاپ پر مراعات یافتہ کریڈنشلز بکھیرنے کے بجائے ایک واحد، مضبوطی سے محفوظ شدہ سروس میں مرکوز کر دیا۔
بروکر اصل میں کس چیز کو روکتا ہے
بروکر کا بنیادی مقصد ان ambient credentials کو روکنا ہے جنہیں AI ایجنٹس خاموشی سے استعمال کر سکتے ہیں۔ اگرچہ کوئی انسان درخواست کی منظوری دیتا ہے، لیکن وہ منظوری ایک شعوری فیصلہ ہوتا ہے؛ AI اس مرحلے کو خود سے تخلیق نہیں کر سکتا۔ نتیجے کے طور پر:
- غیر ارادی طور پر حذف کرنا – AI اب ڈیلیٹ کمانڈ جاری نہیں کر سکتا جب تک کہ کسی انسان نے واضح طور پر سیشن کی اجازت نہ دی ہو۔
- کریڈنشلز کا پھیلاؤ (Credential sprawl) – پروڈکشن کیز اب ڈویلپر کی مشینوں پر موجود نہیں رہتیں، جس سے بدنیتی پر مبنی اندرونی عناصر اور بیرونی حملہ آوروں کے لیے اٹیک سرفیس (attack surface) کم ہو جاتی ہے جو کسی لیپ ٹاپ کو ہیک کر سکتے ہیں۔
ٹیم اس بات پر زور دیتی ہے کہ یہ سسٹم انسانی غلطی کو ختم نہیں کرتا؛ ایک غلط منظوری اب بھی نقصان پہنچا سکتی ہے۔ تاہم، یہ خود مختار کوڈ کے بغیر کسی انسانی چیک پوائنٹ کے پروڈکشن ریسورسز پر عمل کرنے کے "خاموش" خطرے کو ختم کر دیتا ہے۔
حاصلِ کلام
جب اے آئی ایجنٹس کو انسانی انجینئرز کی طرح وہی بلا روک ٹوک کریڈینشلز ملتے ہیں، تو وہ پروڈکشن کو خراب کرنے کی طاقت حاصل کر لیتے ہیں—اکثر کسی کی نظر میں آئے بغیر۔ ایک بروکر کے ذریعے پرائیویلیجڈ ایکسیس کو مرکزی حیثیت دے کر، جو انسانی منظوری کا ایک الگ چینل لازمی قرار دے، ایک ٹیم خود مختار اسکرپٹس کو خاموشی سے تباہی مچانے سے روک سکتی ہے، اگرچہ انسانی غلطی اب بھی مسائل پیدا کر سکتی ہے۔ اصل سیکیورٹی کامیابی ایمبیئنٹ کریڈینشلز کو ختم کرنے میں ہے، نہ کہ ہر انفرادی فیصلے کی نگرانی کرنے میں۔
