工程 / 工程
Benchling 如何用 Amazon Bedrock AgentCore 保障多租户 AI 智能体安全
当 Benchling 需要在数千个生命科学租户间运行 AI 智能体生成的科学代码时,传统沙箱方案被证明远远不够。其安全团队发现,标准网络控制虽能屏蔽 HTTP 流量、限制出站端口,但 DNS 解析往往仍被放行,数据泄露风险依然存在。为此,Benchling 基于 Amazon Bedrock AgentCore Code Interpreter 的 VPC 模式,结合 Amazon Route 53 Resolver DNS 防火墙与 VPC 端点策略,构建了一套纵深防御安全架构。该架构将不可信代码执行隔离在独立 AWS 账户中,通过三优先级 DNS 解析策略彻底封堵包括 DNS 隧道在内的各类数据外泄路径,同时借助 AWS STS 按任务动态注入凭证,避免了每租户单独维护 IAM 角色所带来的角色膨胀问题。目前该系统每周服务超过 250 个租户,每天处理逾 600 次代码执行会话,实现零安全事故。
Benchling 是一家面向生命科学行业的研发云平台,其 AI 应用需要代表数千个租户的研究人员执行智能体生成的科学代码。这类场景对安全隔离的要求极为严苛:每个会话只能访问对应租户的数据,不同租户之间不得有任何可见性,代码也不能通过任何途径建立未授权的网络连接或泄露数据。与此同时,为每个租户单独维护一个 IAM 角色在数千租户规模下根本不可持续,因此安全团队必须找到一种既能动态控制权限、又不产生角色膨胀的方案。
在评估各种网络隔离方案后,Benchling 选择了 Amazon Bedrock AgentCore Code Interpreter 的 VPC 模式。与沙箱模式仅限制出站 S3 操作不同,VPC 模式允许 Benchling 完全掌控网络隔离边界,自行定义哪些域名可以解析、哪些端点可以访问,并通过自有集成测试套件持续验证这些控制措施的有效性。对于处理受监管生命科学数据的应用而言,仅依赖应用层网络限制显然不够,Benchling 需要端到端自主掌控安全控制链路。
在架构设计上,Benchling 将不可信代码执行隔离在一个独立的 AWS 账户(Untrusted Code Account)中,与主生产账户完全分离。该账户内的 ACCI VPC 不设互联网网关和 NAT 网关,Code Interpreter 运行在仅开放 443 端口的专属安全组内,无法直接访问公共互联网。VPC 端点是唯一被允许的网络路径,S3 网关端点和接口端点负责处理授权的 S3 访问,网络访问控制列表和前缀列表路由将流量严格限定在这些端点范围内。
DNS 泄露防御是整套架构的核心亮点。Benchling 在 ACCI VPC 中部署了 Amazon Route 53 Resolver DNS 防火墙,采用三优先级解析策略:优先级 10 的规则最先评估,直接拦截已知恶意域名;优先级 100 仅允许明确列出的端点域名解析通过;优先级 200 则对其余所有查询一律拒绝。这种「默认拒绝、显式放行」的设计彻底封堵了通过 DNS 隧道进行数据外泄的可能性,即便攻击者尝试将数据编码在 DNS 查询中也无法绕过。
在凭证管理方面,Benchling 通过 AWS Security Token Service 按任务动态注入临时凭证,将每次执行会话的数据访问范围精确限定在该任务所需的最小数据集上。生产账户的凭证和完整客户数据存储不会直接暴露给不可信代码。此外,Benchling 还维护一套持续验证测试套件,定期模拟各类数据外泄攻击场景,对整套安全配置进行端到端验证,确保防御措施始终有效。
自该架构上线以来,Benchling 每天处理超过 600 次代码执行会话,每周覆盖超过 250 个租户,至今未发生任何安全事故。这一案例表明,在多租户 AI 智能体场景下,将账户级隔离、DNS 防火墙、VPC 端点策略与动态凭证注入相结合的纵深防御架构,能够在不引入角色膨胀的前提下,有效应对不可信代码执行带来的复杂安全挑战,为生命科学等高度受监管行业的 AI 落地提供了可借鉴的工程范式。
要点
- 标准网络控制无法完全阻断 DNS 隧道数据外泄,需在 VPC 层面部署专用 DNS 防火墙并采用默认拒绝策略。
- 将不可信代码执行隔离在独立 AWS 账户中,可有效防止主生产账户及客户数据在安全事故中被直接波及。
- 通过 AWS STS 按任务动态注入临时凭证,可在数千租户规模下实现细粒度权限控制,同时避免 IAM 角色膨胀。
- 持续运行模拟外泄攻击的集成测试套件,是验证多层安全控制实际有效性的关键工程实践。
- Amazon Bedrock AgentCore Code Interpreter 的 VPC 模式为需要自主掌控网络隔离边界的企业提供了比沙箱模式更强的安全保障。
原始标题:How Benchling secured multi-tenant AI agents with Amazon Bedrock AgentCore
本文由 DataHub 基于公开来源整理,用于信息发现与摘要阅读;具体事实、数据和后续更新以原始来源为准。