W Dogwood decyzja polityki zależy od historii działań agenta w ramach sesji, a nie tylko od bieżącego żądania . Silnik polityk przechowuje zapis poprzednich wywołań narzędzi i ich odpowiedzi, a następnie ocenia bieżące żądanie na tle tej historii, zanim zezwoli na wywołanie lub je odrzuci
.
Dogwood rozszerza język polityk Cedar (język autoryzacji AWS z 2023 roku) poprzez dodanie bloku temporal z warunkami uwzględniającymi kontekst sesji . Kluczowe operatory temporalne to:
| Operator | Przeznaczenie |
|---|---|
formerly | Sprawdza, czy warunek był prawdziwy wcześniej w sesji |
count_within | Zlicza, ile razy warunek wystąpił w określonym oknie czasowym |
count_distinct_within | Zlicza różne wartości pola, które pojawiły się w oknie czasowym |
sum_within | Sumuje pole numeryczne po zdarzeniach w oknie czasowym |
since | Sprawdza warunek względem ostatniego wystąpienia zdarzenia |
once | Sprawdza, czy warunek kiedykolwiek wystąpił |
Te operatory pozwalają zdefiniować reguły, takie jak „zabroń akcji płatności, jeśli akcja faktury nie wystąpiła wcześniej” lub „zabroń, jeśli sum_within(kwota, 1h). Polityka temporalna jest zapisywana jako standardowa reguła
permit lub forbid w Cedar, ale z warunkami umieszczonymi wewnątrz bloku temporal { ... }.
Polityki temporalne są egzekwowane na warstwie bramki AgentCore Gateway, poza kodem agenta . Bramka przechwytuje każde wywołanie narzędzia w czasie rzeczywistym, zanim dotrze ono do docelowego narzędzia, ocenia politykę na podstawie pełnej historii zdarzeń sesji, a następnie zezwala na wywołanie lub je blokuje
.
Ponieważ decyzja autoryzacyjna zapada na obrzeżach systemu – w infrastrukturze, której agent nie może modyfikować – nie można jej ominąć poprzez manipulację promptem, jailbreak ani żaden kod kontrolowany przez agenta . AWS wyraźnie stwierdza, że polityki działają na „obrzeżach AgentCore Gateway, poza kodem agenta”, co czyni je odpornymi na próby przepisania własnych instrukcji przez agenta
. Silnik polityk obsługuje dwa tryby: LOG_ONLY (audyt bez blokowania) i ENFORCE (aktywne blokowanie)
.
Dogwood został zintegrowany z Amazon Bedrock AgentCore jako polityki temporalne, ogłoszone wraz z limitowaniem przepustowości na bramce 6 sierpnia 2026 roku .
Obecnie dostępne funkcje w Bedrock AgentCore:
sum_within Język Dogwood i jego referencyjna implementacja są dostępne na GitHubie na licencji Apache 2.0, oddzielnie od zarządzanej usługi Bedrock AgentCore .