Amazon Bedrock AgentCore представил новый механизм авторизации — temporal policies. Он позволяет определять правила, которые учитывают историю действий агента сессии, а не только текущий запрос. Это закрывает класс уязвимостей, характерных для ИИ-агентов, которые принимают решения о вызовах инструментов в рантайме.
Традиционные системы контроля доступа рассматривают каждое действие как независимое событие. Для обычных приложений этого достаточно, так как бизнес-логика детерминирована. Агенты же сами решают, какие инструменты вызывать, с какими аргументами и в каком порядке. Один вызов может быть безопасным изолированно, но вредоносным в контексте предыдущего — например, если агент сначала прочитал данные из ненадежного источника, а затем передал их в финансовую операцию. Temporal policies решают эту проблему, оценивая запрос на основе траектории агента — упорядоченной последовательности событий в сессии.
| Tool | Description |
|---|---|
| get_client_profile | Retrieves client’s risk tolerance, investment policy, account restrictions, and associated portfolio IDs |
| load_portfolio | Retrieves a client’s portfolio holdings and current positions |
| get_market_price | Fetches current market price for a security |
| execute_trade | Executes a buy or sell order against a portfolio |
| rebalance_portfolio | Adjusts portfolio allocations across holdings |
Ключевая особенность temporal policies — они выполняются на периметре AgentCore Gateway, вне кода агента. Это означает, что агент не может перехватить или изменить политику, независимо от того, как он запрограммирован или какие ошибки в его коде. Gateway маршрутизирует все вызовы агента — MCP-вызовы инструментов, меж-агентские вызовы и вызовы моделей — через единую точку, что позволяет применять политики ко всем типам трафика.

Примеры использования включают контроль целостности выходных данных: политика может требовать, чтобы аргумент текущего вызова точно совпадал с результатом предыдущего, предотвращая подмену значений. Также можно задавать порядок вызовов для соблюдения стандартных операционных процедур, требовать одобрения человека перед привилегированными действиями, ограничивать совокупный финансовый риск за сессию и проверять актуальность данных перед зависимыми операциями.
Temporal policies не заменяют существующие статические политики, а дополняют их. Статические правила по-прежнему необходимы для базового контроля, но они не могут уловить проблемы, возникающие из-за последовательности действий. Новый механизм добавляет слой защиты, который учитывает контекст сессии, что особенно важно для агентов, работающих с финансовыми операциями, обработкой заявок и другими сценариями с высокими рисками.


