← Natrag
Tech

Sigurnosni playbook je mrtav

Damir Radulić· 17. srpnja 2026.· 3 min čitanja· 39 pregleda
Sigurnosni playbook je mrtav
🎧 Poslušaj članak

Trideset godina smo ponavljali istu mantru: perimeter, firewall, VPN, još jedan sloj, još jedna potvrda. Kao da se braniš od provale tako što staviš deset brava na vrata, a zaboraviš da je cijela kuća napravljena od stakla. Sad su došli agenti — mali, brzi, autonomni programčići koji ne mare za tvoje pravilo "prvo se prijavi, pa onda pitaj". Oni samo žele podatak. Sad. Odmah. I naći će ga, jer im je to jedini razlog postojanja.

Prvi problem je brzina. Sigurnosni workflowovi su dizajnirani za ljude koji tipkaju osam sati, piju kavu i razmišljaju o vikendu. Agent donosi odluku u milisekundi. Tvoje pravilo "provjeri IP, provjeri certifikat, provjeri dozvolu, pošalji mail, čekaj odobrenje" — agent ga jednostavno preskoči. Nije zlonamjeran. Samo je efikasan. I u toj efikasnosti leži problem: tvoja sigurnost je spora, a napadač je brz. Razlika više nije u tome tko ima bolji firewall, nego tko brže donese odluku. A agenti su odlučili da će oni biti brži, s tvojim podacima ili bez njih.

Drugi problem je identitet. Tradicionalni model je bio jednostavan: čovjek s korisničkim imenom i lozinkom. Danas agent nema lice. Nema mail. Nema naviku da zaboravi lozinku ili slučajno klikne na phishing mail. Agent je samo token, niz bitova koji putuje kroz sustav i traži informaciju. I tvoj cijeli sigurnosni sustav, građen na pretpostavci da je svaki zahtjev potencijalno zlonamjeran, sad mora odlučiti je li ovaj token dobar ili loš. A tokeni su, eto, jeftini. Kao što su bili i oni S3 bucketovi prije deset godina.

A tu dolazimo do trećeg, najvećeg problema. Agenti ne poštuju granice. Ti si zamislio da tvoja aplikacija komunicira samo s bazom podataka preko točno definiranog API-ja. Agent je otišao na javni URL, pokupio podatak, otišao na drugi, spojio ih, i eto ti nove informacije koju nisi planirao dati nikome. I sad ti treba sigurnosni model koji ne kontrolira samo tko ulazi, nego što agent radi kad je unutra. A to je jebeno teško, jer agenti su po definiciji nepredvidljivi. Zato ih i zovemo agentima, a ne robotima koji rade jednu stvar.

Neki pametni ljudi predlažu rješenje: napravi sigurnost koja živi na identitetu, ne na perimetru. Zvuči lijepo. Umjesto da braniš zidove, braniš ljude i njihove tokene. Problem je što tokena ima više nego ljudi. Svaki agent ima svoj token. Svaka sesija ima svoj token. I sad ti treba sustav koji u realnom vremenu odlučuje je li ovaj token, koji je upravo zatražio pristup bazi s pacijentima, došao od agenta koji ima dozvolu ili od agenta kojeg je netko ukrao. Srećom, to je problem koji se rješava s još više tokena i još više pravila. Koji kurac.

Ako misliš da ćeš riješiti problem tako što ćeš kupiti još jedan skupi alat koji obećava "agentic security", čeka te hladan tuš. Svaki novi alat donosi nove vektore napada. Svaka nova sigurnosna mjera stvara nove rupe. To nije cinično, to je matematika: što više pokretnih dijelova, to je više načina da se nešto pokvari. I dok ti instaliraš petnaesti sloj zaštite, netko je već našao šesnaesti način da ga zaobiđe. Jer agenti ne spavaju. Ne idu na godišnji. Ne čitaju security newslettere u ponedjeljak ujutro.

Rješenje je, naravno, jednostavno na papiru: prestani braniti sve i počni štititi ono što je važno. Umjesto da gradiš zid visok deset metara oko cijele tvornice, stavi alarm na sef s novcem. Ali to zahtijeva da znaš što ti je važno. A većina kompanija nema pojma. Imaju baze podataka koje su rasle organski, aplikacije koje su pisali ljudi koji su davno otišli, i podatke koji su kopirani na USB stickove prije pet godina. I sad ti dolaziš s pričom o AI agentima i token securityju. Pas mater.

Najgore od svega je što su agenti tu da ostanu. Neće ih biti manje. Bit će ih više. I svaki će biti brži, pametniji i zahtjevniji od prethodnog. Tvoja sigurnost ne može biti spora u svijetu koji ubrzava. Ili naučiš plesati s agentima, ili će te pregaziti. Nema treće opcije. I nemoj tražiti još jedan playbook. Ovaj je izgorio.

Izvor: bleepingcomputer.com

AI agentisigurnosttokeniidentitetcyber securityagentic AIsigurnosni playbook

Zanima vas ovakva AI tehnologija?

RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.

Kontaktirajte nas →
0 komentara

Komentari