Google เปิดตัว SAM (Sovereign Agent Mesh) เครือข่าย P2P เสริมความปลอดภัยขั้นสูงสำหรับ AI Agent

google/sam ไม่ใช่โปรเจกต์ Segment Anything แต่ย่อมาจาก Sovereign Agent Mesh ซึ่งเป็นโครงสร้างพื้นฐานเครือข่ายแบบ Apache-2.0 สำหรับ autonomous AI agents โดยเฉพาะ
โปรเจกต์นี้มุ่งแก้ปัญหาการทำงานที่กระจัดกระจายของ AI Agent บนสภาพแวดล้อมที่หลากหลาย ตั้งแต่ Cloud, Datacenter ไปจนถึงอุปกรณ์ Edge อย่าง Raspberry Pi หรือ Android ซึ่งการแชร์เครื่องมือข้ามระบบมักเสี่ยงต่อการเปิดเผย API ส่วนตัวสู่สาธารณะ SAM จึงนำเสนอโซลูชัน zero-config, zero-trust P2P overlay ที่เปรียบเสมือน VPN ส่วนตัวสำหรับการสื่อสารระหว่าง Agent ผ่าน Model Context Protocol (MCP) โดย Node ต่างๆ จะค้นหากันเองและเข้ารหัสการสื่อสารทั้งหมด
หมายเหตุ: repository นี้ระบุชัดเจนว่าเป็นโปรเจกต์เปิด ไม่ใช่ผลิตภัณฑ์ที่ได้รับการสนับสนุนอย่างเป็นทางการจาก Google
ความพร้อมใช้งานและกลุ่มเป้าหมาย
ปัจจุบันสถานะของ SAM อยู่ในระดับ บางส่วน โดยงานวิศวกรรมถูกออกแบบมาสำหรับระดับ Production แล้ว แต่ในส่วนของ Public Mesh ยังคงเป็นเพียง Beta Testnet สำหรับผู้ที่สนใจทดสอบ
สิ่งที่ปล่อยออกมาให้ใช้งานแล้วประกอบด้วย Go binaries, Docker images, Helm chart และ คู่มือการใช้งานบน Kubernetes สำหรับการใช้งานจริงในระดับองค์กรแนะนำให้เลือกใช้ “DIY Mode” หรือการ self-host control plane เอง เพื่ออำนาจในการควบคุมข้อมูลและนโยบายความปลอดภัยสูงสุด
เทคโนโลยีนี้เหมาะอย่างยิ่งสำหรับองค์กรขนาดกลางและระดับ Enterprise ในอุตสาหกรรมที่เข้มงวดด้านข้อมูล เช่น การเงิน, สาธารณสุข และหน่วยงานความมั่นคง ซึ่งต้องการเชื่อมต่อ Agent ข้าม Cloud และ On-prem โดยไม่ผ่านอินเทอร์เน็ตสาธารณะ รวมถึงการประยุกต์ใช้ในระบบ inference endpoints และการจัดการ Agent ใน Sandbox
สถาปัตยกรรมหลัก: สามส่วนประกอบสำคัญ
โครงสร้างของ SAM ขับเคลื่อนด้วยไบนารี 3 ตัว ได้แก่:
sam-control-plane: ทำหน้าที่ลงทะเบียนตัวตน ออก Token และกระจายนโยบายรักษาความปลอดภัยsam-router: จุดเชื่อมต่อ libp2p สำหรับการทำ routing ภายในเครือข่ายsam-node: P2P client ที่รันอยู่บนอุปกรณ์ต่างๆ ทำหน้าที่เชื่อมต่อและให้บริการ local MCP interface
การใช้งานเริ่มต้นได้ง่ายๆ ผ่านคำสั่ง sam-node join และ sam-node run โดยใช้พอร์ตมาตรฐาน 5001/udp และ 5002/tcp สำหรับเครือข่าย และพอร์ต 8080 สำหรับ local MCP API
ระบบความปลอดภัย: จาก OIDC สู่ Biscuit Tokens
จุดเด่นด้านความปลอดภัยของ SAM คือการรับรองสำเนาจาก OIDC JWT เข้าสู่ Biscuit token โดย Claims ต่างๆ จะถูกแปลงเป็น Datalog facts เพื่อผูกมัด Peer ID เข้ากับสิทธิ์การใช้งาน
สถาปัตยกรรมนี้ส่งผลให้ Node สามารถตรวจสอบสิทธิ์ได้แบบออฟไลน์ โดยประเมิน Token เทียบกับกฎในตัว Node เองโดยไม่ต้องเรียกกลับไปยังส่วนกลาง ช่วยลด Latency และเพิ่มความเป็นส่วนตัว การเข้าถึงจะเป็นแบบ strict default-deny ซึ่งแม้แต่บริการพื้นฐานอย่างการค้นหาแคตตาล็อก system://sam.catalog ก็ต้องได้รับอนุญาตอย่างชัดเจนเท่านั้น
นอกจากนี้ ผู้ควบคุมระบบยังสามารถลดทอนสิทธิ์ (attenuate) ในระดับท้องถิ่นได้เพิ่มเติม เช่น การจำกัดเวลาเข้าถึงเครื่องมือเฉพาะหลังเวลาทำงาน หรือการบล็อกสิทธิ์ชั่วคราวสำหรับผู้รับเหมา โดยที่ไม่สามารถข้ามข้อจำกัดหลักที่กำหนดมาจาก Control Plane ได้
การเรียกใช้งาน Agent และการควบคุมทราฟฟิก
Node ของ SAM จะเปิดเผยเครื่องมือมาตรฐานผ่าน MCP เช่น discover_remote_services และ call_remote_tool โดยรองรับการเชื่อมต่อกับ AI ชั้นนำอย่าง Gemini, Claude Code และ Google Antigravity
สำหรับการป้องกันทราฟฟิกขาออก SAM มีโซลูชัน Secure Outbound Gateway ผ่าน nano-init ที่ทำหน้าที่เป็น Interceptor ใน Sandbox เพื่อดักจับการเชื่อมต่อและส่งผ่านไปยัง sam-box วิธีนี้ช่วยให้สามารถฉีด Credential จริงเข้าไปในคำขอได้โดยที่ตัว Agent ใน Sandbox ไม่เคยเห็นหรือถือครองกุญแจรหัสผ่านเลย
ในแง่การเพิ่มประสิทธิภาพการทำงาน ยังมีรูปแบบ warm agent pool สำหรับกระจายงานแบบ Batch ไปยังกลุ่ม Worker ที่พร้อมทำงานตลอดเวลา โดยใช้ระบบ Lease เพื่อติดตามสถานะและป้องกันการทำงานซ้ำซ้อนอย่างเป็นระบบ
สรุปประเด็นสำคัญ
- SAM (Sovereign Agent Mesh) คือเครือข่าย P2P แบบ open-source สำหรับ AI Agent ไม่เกี่ยวข้องกับ Segment Anything
- ใช้โครงสร้างสามส่วน: Control plane (จัดการนโยบาย), Routers (ขนส่งข้อมูล) และ Nodes (อินเทอร์เฟซ MCP)
- ใช้ Biscuit Datalog facts ทำให้ Node ตรวจสอบสิทธิ์แบบออฟไลน์ได้อย่างปลอดภัย
- ยึดหลัก Default-deny ในทุกระดับการเข้าถึง
- แนะนำให้องค์กร Self-host เพื่อการใช้งานในระดับ Production ที่สมบูรณ์
ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
