Amazon Bedrock AgentCore представил новый механизм авторизации — temporal policies. Он позволяет определять правила, которые учитывают историю действий агента сессии, а не только текущий запрос. Это закрывает класс уязвимостей, характерных для ИИ-агентов, которые принимают решения о вызовах инструментов в рантайме.

Традиционные системы контроля доступа рассматривают каждое действие как независимое событие. Для обычных приложений этого достаточно, так как бизнес-логика детерминирована. Агенты же сами решают, какие инструменты вызывать, с какими аргументами и в каком порядке. Один вызов может быть безопасным изолированно, но вредоносным в контексте предыдущего — например, если агент сначала прочитал данные из ненадежного источника, а затем передал их в финансовую операцию. Temporal policies решают эту проблему, оценивая запрос на основе траектории агента — упорядоченной последовательности событий в сессии.

ToolDescription
get_client_profileRetrieves client’s risk tolerance, investment policy, account restrictions, and associated portfolio IDs
load_portfolioRetrieves a client’s portfolio holdings and current positions
get_market_priceFetches current market price for a security
execute_tradeExecutes a buy or sell order against a portfolio
rebalance_portfolioAdjusts portfolio allocations across holdings

Ключевая особенность temporal policies — они выполняются на периметре AgentCore Gateway, вне кода агента. Это означает, что агент не может перехватить или изменить политику, независимо от того, как он запрограммирован или какие ошибки в его коде. Gateway маршрутизирует все вызовы агента — MCP-вызовы инструментов, меж-агентские вызовы и вызовы моделей — через единую точку, что позволяет применять политики ко всем типам трафика.

Request flow showing how tool calls from the portfolio agent pass through AgentCore Gateway, where the policy engine evaluates them against the trajectory state before allowing or denying access to the MCP tool
Request flow showing how tool calls from the portfolio agent pass through AgentCore Gateway, where the policy engine evaluates them against the trajectory state before allowing or denying access to the MCP tool · Источник: AWS Machine Learning Blog

Примеры использования включают контроль целостности выходных данных: политика может требовать, чтобы аргумент текущего вызова точно совпадал с результатом предыдущего, предотвращая подмену значений. Также можно задавать порядок вызовов для соблюдения стандартных операционных процедур, требовать одобрения человека перед привилегированными действиями, ограничивать совокупный финансовый риск за сессию и проверять актуальность данных перед зависимыми операциями.

Temporal policies не заменяют существующие статические политики, а дополняют их. Статические правила по-прежнему необходимы для базового контроля, но они не могут уловить проблемы, возникающие из-за последовательности действий. Новый механизм добавляет слой защиты, который учитывает контекст сессии, что особенно важно для агентов, работающих с финансовыми операциями, обработкой заявок и другими сценариями с высокими рисками.