پرش به محتوای اصلی
پرش به محتوای مقاله

Solo.io: حذف خوشه‌های زیرساختی، سرعت استقرار Agent Gateway را افزایش داد

·۱۹ شهریور ۱۴۰۵۷ دقیقه مطالعه
سرویس توکن agentgateway اکنون بدون نیاز به خوشه اجرا می‌شود
سرویس توکن agentgateway اکنون بدون نیاز به خوشه اجرا می‌شود
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

تبدیل سرویس توکن امنیتی (STS) از یک بار کاریِ وابسته به خوشه (Cluster-only) به یک فایل باینری مستقل که بدون نیاز به حساب کاربری و زیرساخت پیچیده، با یک دستور ساده نصب می‌شود.

یک دستور ساده‌ی curl اکنون جایگزین نیاز به ایجاد یک خوشه (Cluster) — شبیه به ساختن یک شهرک صنعتی کامل برای مدیریت چند کارگاه کوچک — برای مدیریت هویت امن عامل‌های هوش مصنوعی شده است. در ۱۰ سپتامبر ۲۰۲۶، شرکت Solo.io نسخه‌ی agentgateway enterprise 2026.9.0 را منتشر کرد و سرویس توکن‌های امنیتی (STS) را از یک بار کاریِ وابسته به خوشه به یک فایل باینری مستقل تبدیل کرد. این انتشار که پیش از انتشار نهایی به صورت سرتاسری (end-to-end) تأیید شده است، نقطه ورود به امنیت عامل‌ها را از «ایجاد یک خوشه» به یک دستور ساده در محیط شل (shell) تغییر می‌دهد.

بسیاری از عامل‌های هوش مصنوعی (AI Agents) امروز با اعتبارنامه‌های دائمی کار می‌کنند؛ یعنی کلیدهای API طولانی‌مدتی که مستقیماً در حافظه یا فرآیند ذخیره شده‌اند. طبق گزارش‌های منتشرشده در سال جاری، این وضعیت یک «شعاع تخریب» نامحدود ایجاد می‌کند؛ اگر مدل تحت تأثیر یک دستور مخرب قرار بگیرد، کلید دسترسی لو می‌رود و امنیت کل سیستم به خطر می‌افتد. هر گزارش حادثه امنیتی در سال جاری بر این نکته تأکید کرده است. استاندارد صنعتی برای حل این مشکل، استفاده از یک سرویس توکن است که هویت کاربر را با یک توکن کوتاه‌مدت و محدود برای هر درخواست جایگزین می‌کند تا عامل هرگز به اعتبارنامه‌ی اصلی دسترسی نداشته باشد. در این جریان، هویت کاربر در طول مسیر حفظ می‌شود و ردپای حسابرسی (audit trail) به جای یک «شانه بالا انداختن» (عدم قطعیت)، به صورت یک زنجیره مستمر باقی می‌ماند. این رویکرد تکاملی در مدیریت دسترسی‌ها، یادآور پیاده‌سازی‌های پیچیده در Trust Gateway است که در آن لایه‌های متعددی برای تأیید اصالت و فیلترینگ درخواست‌ها به کار گرفته شده بود.

همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، مدیریت هویت در محیط‌های توزیع‌شده همواره یک چالش بوده است. تا پیش از این به‌روزرسانی، پیاده‌سازی این معماری نیازمند راه‌اندازی یک محیط پیچیده کوبرنتیز بود. برای توسعه‌دهنده‌ای که می‌خواست در یک بعدازظهر یک الگوی امنیتی را ارزیابی کند، این حجم از زیرساخت یک مانع جدی و غیرقابل قبول بود. Solo.io با ارائه STS به عنوان یک پردازش موازی با پروکسی، سد ورود به دنیای هویت‌های مدیریت‌شده را شکست و کف پذیرش این فناوری را پایین آورد.

تغییرات فنی و توزیع

توزیع جدید نحوه استقرار و پیکربندی سرویس توکن را تغییر می‌دهد. هدف اصلی حذف موانعی بود که باعث می‌شد توسعه‌دهندگان ارزیابی‌های خود را به «سه ماهه بعد» موکول کنند:

  • باینری‌های مستقل: سرویس STS اکنون به صورت باینری‌های مجزا برای پلتفرم‌های linux/amd64 ،linux/arm64 ،darwin/arm64 و windows/amd64 عرضه می‌شود. این سرویس دیگر صرفاً یک بار کاری در داخل خوشه نیست، بلکه یک پردازش مجزا است که می‌تواند در کنار پروکسی اجرا شود.
  • نصب بدون حساب کاربری: کاربران می‌توانند پروکسی و STS را از طریق یک باکت عمومی گوگل کلاد (Google Cloud Storage) و با اجرای دستور curl -fsSL https://storage.googleapis.com/enterprise-agentgateway-standalone/install.sh | sh نصب کنند، بدون اینکه نیازی به داشتن حساب گیت‌هاب داشته باشند. این نصب‌کننده عمومی است و بدون نیاز به اعتبارنامه، پاسخ HTTP 200 برمی‌گرداند. این تسهیل در دسترسی، مشابه رویکرد پلتفرم taotok.io در حذف موانع پرداخت است تا کاربران جهانی بتوانند سریع‌تر به ابزارهای پیشرو دسترسی یابند.
  • راه‌اندازی ساده: سرویس توکن اکنون می‌تواند بدون داشتن یک کلید امضای (signing key) پیش‌فرض اجرا شود. پیش از این، الزام کاربر به تولید و مونت کردن یک کلید امضا پیش از شروع سرویس، یک نقطه اصطکاک بزرگ بود. اکنون نسخه‌ای که بدون این پیش‌نیاز اجرا می‌شود، همان چیزی است که امروز می‌توانید امتحان کنید.
  • به‌روزرسانی پیکربندی: امکان ارجاع مستقیم به فایل‌های صادرکننده (Issuer) از طریق پیکربندی فراهم شده و یک لیست سفید (allowlist) برای redirect_uri به صادرکننده اضافه شده است.

طبق گزارش وب‌سایت webofmike.com، این توزیع به صورت کامل اعتبارسنجی شده است. نصب‌کننده نسخه را از یک فایل متنی ساده (releases.txt) که در حال حاضر به v2026.9.0 اشاره می‌کند، می‌خواند و دو جزء مجزا را نصب می‌کند: agentgateway (پروکسی) و agentgateway-sts (سرور STS).

برای تضمین یکپارچگی، هر آرتیفکت با یک کد هش .sha256 منتشر شده است. برای مثال، بیلد مخصوص مک (darwin-arm64) با حجم ۱۴۸,۰۸۳,۳۶۲ بایت دقیقاً با اثر انگشت منتشرشده مطابقت دارد: 0097abcd7a2d0431ae1556add21e93ab7eb4c7faed864dd70ca7ce9fff0b6168. فرآیند تأیید شامل دریافت بیلد از باکت enterprise-agentgateway-standalone و اجرای دستور shasum -a 256 برای تأیید تطابق بود.

برای کسانی که محیط‌های کانتینری را ترجیح می‌دهند، فضای نام رجیستری همچنان عمومی باقی مانده است. هر دو تصویر (image) سازمانی اصلی و باندل، مانیفست‌های خود را بدون نیاز به اعتبارنامه برمی‌گردانند. یک دستور curl ساده به مانیفست us-docker.pkg.dev برای نسخه ۲۰۲۶.۹.۰ پاسخ HTTP 200 می‌دهد. همچنین agentgateway-enterprise-bundle برای کسانی که می‌خواهند پروکسی و سرویس توکن را به جای دو پردازش مجزا، در یک بسته داشته باشند، در دسترس است.

شکاف در مستندات

با وجود اینکه روش‌های تبادل در سمت پروکسی به‌خوبی مستند شده‌اند و دارای نشان «مثال‌های کد در این صفحه به‌طور خودکار تست شده‌اند» هستند، اما سطح پیکربندی خودِ سرور STS هنوز عمومی نشده است. روش‌های موجود در سمت پروکسی عبارتند از:

  • تبادل توکن OAuth: اجرای تبادل تک‌مرحله‌ای (single-leg exchange) مطابق استاندارد RFC 8693.
  • دسترسی متقاطع اپلیکیشن: استفاده از جریان دو مرحله‌ای ID-JAG برای فراخوانی APIهای پایین‌دستی به نام کاربر نهایی که احراز هویت شده است.
  • JWT امضا شده: تولید یک توکن برای هر درخواست (per-request token) برای سیستم‌های بالادستی که اعتبارنامه‌های دائمی را به‌طور کلی رد می‌کنند.

بررسی‌های انجام شده روی فهرست llms.txt و تمامی URLهای مربوط به نسخه‌های مستقل و کوبرنتیز نشان داد که هیچ مرجع عمومی برای پیکربندی سرور STS وجود ندارد. از آنجایی که ارائه یک مثال پیکربندی که اجرا نشده باشد، بدتر از ارائه نکردن آن است، نویسنده گزارش هیچ پیکربندی کاری برای agentgateway-sts ارائه نکرد. توسعه‌دهندگان باید زمانی را برای استفاده از مستندات محصول که همراه با نرم‌افزار ارائه شده است در نظر بگیرند، به جای اینکه انتظار یک راهنمای سریع عمومی را داشته باشند.

چرا توزیع برای هویت اهمیت دارد؟

هویت عامل‌ها در حال حاضر یکی از ناپایدارترین بخش‌های زیرساخت هوش مصنوعی است. وقتی به پروتکل زمینه مدل (MCP) نگاه می‌کنیم، واقعیت این است که اکوسیستم تنها یک افزونه پایدار دارد و بقیه موارد در حد نقشه راه هستند. در حالی که یک مشخصه (spec) منتشر شده، سه مورد دیگر همچنان باز هستند. به‌طور خاص، DPoP و فدراسیون هویت بار کاری (workload identity federation) هنوز پیشنهادهای بازی هستند؛ در واقع پاسخ هیچ‌کس در این فضا هنوز کامل نشده است.

در چنین فضای فنی ناپایداری، پذیرش یک تکنولوژی به «هزینه آزمایش» بستگی دارد. سرویس توکنی که نیاز به خوشه داشته باشد، یک تمرین تئوریک است که مردم درباره‌اش می‌خوانند؛ اما باینری که روی لپ‌تاپ اجرا شود، ابزاری است که توسعه‌دهندگان واقعاً از آن استفاده می‌کنند و به آن‌ها اجازه می‌دهد نظر concrete (عینی) در مورد اینکه آیا هویت مدیریت‌شده توسط گیت‌وی ارزش هزینه عملیاتی‌اش را دارد یا خیر، شکل دهند.

این تغییر به تیم‌ها اجازه می‌دهد از توافق تئوریک مبنی بر اینکه «عامل‌ها نباید کلیدهای دائمی داشته باشند»، به مشاهده واقعی تبادل توکن در درخواست‌هایی که خودشان ارسال کرده‌اند برسند. همچنین اکنون می‌توان با یک کرونومتر، تأخیر (Latency) واقعی تولید توکن برای هر درخواست را اندازه‌گیری کرد و مقدار p99 را سنجید. این معیار، عامل تعیین‌کننده برای این است که آیا این معماری می‌تواند برای عامل‌های حساس به تأخیر به کار گرفته شود یا خیر.

Solo.io با حذف «مالیات خوشه»، روی این موضوع شرط‌بندی کرده است که سهولت در آزمایش، سرعت گذار از کلیدهای API دائمی را در جریان‌های کاری عامل‌محور افزایش می‌دهد. مسیر تأیید اکنون ساده است: نصب‌کننده را اجرا کنید، سپس دستورات agentgateway --version و agentgateway-sts --version را برای تأیید نصب اجرا کنید. اگرچه باینری‌ها دانلود و چک‌سام شدند، اما نویسنده اشاره کرد که اجرای این فراخوان‌های نسخه در محیط خاص او تأیید نشده است.

خلاصه دسترسی

برای کسانی که در حال ارزیابی این نسخه هستند، منابع زیر بدون نیاز به حساب کاربری در دسترس است:

  • اشاره‌گر نسخه: https://storage.googleapis.com/enterprise-agentgateway-standalone/releases.txt
  • نصب‌کننده: https://storage.googleapis.com/enterprise-agentgateway-standalone/install.sh
  • رجیستری: us-docker.pkg.dev/solo-public/enterprise-agentgateway/

این تغییر، سرویس توکن را از یک نیاز زیرساختی سنگین به یک همتا برای پروکسی تبدیل می‌کند؛ پردازشی مجزا که می‌تواند به صورت محلی برای اعتبارسنجی زنجیره امنیتی اجرا شود.

گام بعدی شما

  • اگر از کلیدهای API ثابت در عامل‌های خود استفاده می‌کنید، نسخه مستقل agentgateway-sts را روی سیستم محلی نصب کنید تا ریسک لو رفتن کلیدها را بسنجید.
  • تأخیر p99 تولید توکن را در محیط تست خود اندازه‌گیری کنید تا متوجه شوید آیا این لایه امنیتی بر تجربه کاربر اثر می‌گذارد یا خیر.
  • برای نصب سریع، از دستور curl ارائه شده در مستندات Solo.io استفاده کرده و با دستور --version صحت نصب را بررسی کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این اقدام با حذف وابستگی به کوبرنتیز، استقرار استانداردهای امنیتی هویت را برای تیم‌های کوچک تسهیل می‌کند. بر اساس تجربه عملی در زیرساخت‌های ابری، کاهش موانع ورود منجر به کاهش نرخ استفاده از کلیدهای API دائمی و در نتیجه کاهش ریسک‌های امنیتی در مقیاس وسیع می‌شود.

تأثیر برای ایران

به‌دلیل ماهیت مستقل و باینری بودن این ابزار، توسعه‌دهندگان ایرانی می‌توانند بدون درگیر شدن با محدودیت‌های ابری یا هزینه‌های بالای خوشه‌های کوبرنتیز، معماری‌های امنیتی عامل‌محور را به‌صورت محلی (On-premises) تست و پیاده‌سازی کنند.

·نگاه ما
تحریریه دات‌هوش

کاهش اصطکاک در مرحله‌ی آزمایش (Experimentation Cost) معمولاً سریع‌تر از برتری فنی باعث پذیرش یک استاندارد می‌شود. Solo.io با تبدیل یک زیرساخت سنگین به یک ابزار محلی، در واقع در حال تبدیل یک «مفهوم امنیتی» به یک «ابزار کاربردی» است. این حرکت نشان می‌دهد که در بازار فعلی AI، سادگیِ استقرار (Deployment) بر پیچیدگیِ معماری اولویت دارد.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.