AIRUS SecurityArchitectureOps · Zero-Trust LLM Execution Plane

Trust Center и красивые ответы для ИБ — уже недостаточно. Теперь нужно доказать, что заражённый PDF, скомпрометированная модель или ошибка маршрутизации физически не смогут вытащить данные другого клиента, получить лишние права или выполнить действие в CRM. Zero-Trust LLM Execution Plane — это не обещание «мы безопасны», а детерминированные контроли с честной таксономией энфорса и рецептом, который отказывается аттестовать неизмеренное.

4 контура зеро-траст плоскости

Tenant Isolation
Каждый затронутый ресурс проверяется по tenant_id — proof реконструируется из самих ресурсов, а не из флага «enforced:true». Чужой tool_key не резолвится в scope тенанта: 404, а не тихий доступ. Класс A — инлайн-энфорс на живом пути.
Untrusted Content Firewall
Недоверенный контент (PDF, tool-result, письмо) помечается делимитерами и spotlight'ится; попытка подделать закрывающий делимитер нейтрализуется. Вход и готовый ответ сканируются rule-based движком на инъекции/секреты/эксфильтрацию. Assembly — митигация (класс C), скан — анализатор (класс B).
Tool Capability Broker
Каждый планируемый tool-call проходит governance-брокер (verb / role / data-class / destructive → allow / needs_approval / block). Переиспользует ТОТ ЖЕ движок, что гейтит живое исполнение в ToolOps. Класс B — детерминированное решение брокера.
Model Supply Chain
Модель резолвится в зарегистрированном реестре и должна быть enabled у активного провайдера. Честно: registered ≠ подпись весов верифицирована — криптоверификация supply-chain integrity в roadmap, флаг signature_verified всегда false.

Честная таксономия энфорса

Бриф прямо предупреждает: детекция инъекций — «не security control, а просьба к вероятностной модели». Поэтому каждый контроль отнесён к классу, и вердикт аттестуют только A+B.

A · inline_enforced  — реально применяется на живом пути СЕЙЧАС      → аттестует вердикт
B · analyzer         — детерминированный анализ готовой строки       → аттестует вердикт
C · mitigation       — вероятностная митигация (prompt assembly)     → только флаг "applied"
D · roadmap          — задекларировано, не построено                  → в вердикт НЕ входит

SAFE_TO_REVIEW = AND(measured ∧ passed) по A+B.  Любой неизмеренный аттестующий → false.
Инъекции — это митигация, не гарантия
Structured Prompt Assembly помечает и spotlight'ит недоверенный контент, но модель может проигнорировать границы. Рецепт НЕ аттестует «инъекций нет» — он отражает, что митигация применена, и не более.
Рецепт отказывается аттестовать неизмеренное
Нет output-сэмпла — output-scan не измерен → SAFE_TO_REVIEW=false. Это fail-closed: отсутствие данных никогда не читается как «пройдено». authoritative:false — это self-attestation AIRUS, не сторонний аудит.

Движки

Structured Prompt Assembly · #5
Класс C (митигация). Типизированная сборка с явными границами доверия, делимитерами и нейтрализацией delimiter-injection. Честно помечено: снижает, НЕ устраняет prompt injection — модель вероятностна. НИКОГДА не поднимает вердикт рецепта.
Output Safety Gateway · #12
Класс B (анализатор). Скан ГОТОВОГО ответа на секреты / PII / эксфильтрацию до отдачи. Честно: это what-if-анализ завершённого completion, а не инлайн-контроль на стрим-пути (инлайн-энфорс на стриме — roadmap).
Security Canary · #16
Класс B. Детерминированный канареечный токен в контексте недоверенного контента; verbatim-эхо канарейки в выводе = эксфильтрация. Честно: ловит только дословное эхо, семантический пересказ не детектируется.
Tenant Isolation Proof · #20
Класс A. Reconstructs proof из tenant_id каждого реально затронутого ресурса. Без ресурсов доказательство невозможно → measured=false (fail-closed), а не ложное «passed».
Aggregated Security Receipt · #21
Флагман. SAFE_TO_REVIEW = AND(measured ∧ passed) по всем аттестующим инвариантам (A+B). Митигации (C) — только список applied, roadmap (D) — задекларирован. Любой неизмеренный аттестующий → false. sha256, authoritative:false, verify-from-sealed.
Typed Security Event · #18
Каждая оценка пишет типизированное security-событие в шину и запечатывается append-only (natural key tenant_id+request_id = seal-once). SIEM-push наружу — roadmap.

Проверить решением

Публичный what-if рецепта: неизмеренный аттестующий инвариант закрывает вердикт (fail-closed).

curl -sX POST https://airus.world/v1/airus/security/receipt \
  -H 'content-type: application/json' \
  -d '{"measurements":[
        {"id":"inv_tenant_scope","contour":"tenant_isolation",
         "enforcement_class":"inline_enforced","measured":true,"passed":true},
        {"id":"inv_output_scanned","contour":"untrusted_content_firewall",
         "enforcement_class":"analyzer","measured":false,"passed":false}]}'
# → {"safe_to_review":false,"unmeasured":["inv_output_scanned"],"authoritative":false, ...}

Тенант-путь /v1/airus/security/evaluate собирает изоляцию, скан, брокер и реестр модели в один запечатанный рецепт (seal-once, verify-from-sealed). Полный каталог — в документации; смежное — AI Firewall, AbuseOps, Trust Center.

Roadmap — честно, не выдаётся за готовое

Что уже детерминировано
Изоляция тенантов (inline), скан входа/вывода, канарейка, governance-брокер инструментов, реестр модели, fail-closed рецепт с tamper-evident sha256.
Что заявлено как roadmap
Sandbox-исполнение tool-calls, детонация вложений/PDF, KMS/HW-изоляция ключей, криптоверификация подписи весов модели, SIEM-push, ML-классификатор инъекций. Ни один из них не помечается как работающий.