AWS Machine Learning Blog→ original

AWS presentó dos patrones de protección con WAF para Amazon Bedrock AgentCore Runtime

AWS publicó una guía con dos patrones arquitectónicos para proteger Amazon Bedrock AgentCore Runtime con AWS WAF. La primera opción añade un proxy Lambda entre el balanceador de carga y el VPC Endpoint para permitir una transformación flexible de las solicitudes. La segunda accede directamente a las direcciones IP de la ENI, eliminando un salto adicional. Una política de recursos con la condición aws:SourceVpce bloquea el bypass directo del WAF. Ambos patrones se probaron con autenticación SigV4 y OAuth mediante Amazon Cognito JWT.

Procesado por IA desde AWS Machine Learning Blog; editado por Hamidun News
AWS presentó dos patrones de protección con WAF para Amazon Bedrock AgentCore Runtime
Fuente: AWS Machine Learning Blog. Collage: Hamidun News.
◐ Escuchar artículo

AWS publicó dos patrones arquitectónicos para proteger agentes de IA en Amazon Bedrock a través de AWS WAF, probados con autenticación SigV4 y OAuth a través de Amazon Cognito JWT.

Por qué AgentCore Runtime necesita protección WAF

AgentCore Runtime—un componente de Amazon Bedrock para ejecutar agentes de IA en producción—no tiene filtrado de nivel de aplicación web integrado por defecto. Sin arquitectura adicional, un atacante puede asaltar al agente con inyecciones, DDoS o suplantación de solicitudes accediendo al servicio directamente.

AWS WAF (Firewall de Aplicación Web) permite bloquear vectores de ataque conocidos, limitar la velocidad de solicitudes y aplicar grupos de reglas gestionadas antes de que la solicitud llegue al agente. Ambos patrones presentados usan un Balanceador de Carga de Aplicaciones (ALB) accesible por Internet con AWS WAF conectado y enrutan el tráfico a través de un Extremo de Interfaz VPC hacia AgentCore Runtime.

Parámetros clave de ambas soluciones:

  • ALB está expuesto a Internet, AWS WAF inspecciona cada solicitud entrante
  • El tráfico se dirige a través de Extremo de Interfaz VPC hacia AgentCore Runtime
  • La política de recursos prohíbe omitir WAF directamente
  • Se soporta autenticación SigV4 y OAuth (Amazon Cognito JWT)
  • Ambos patrones se prueban en escenarios end-to-end

Patrón 1 versus Patrón 2: ¿cuál es la diferencia?

Patrón 1 coloca AWS Lambda entre ALB y VPC Endpoint en un rol de proxy. La función recibe la solicitud después del filtrado de WAF, puede transformarla—agregar encabezados, normalizar rutas, modificar el cuerpo—y luego la pasa a AgentCore a través del Extremo de Interfaz VPC. Esto proporciona control máximo sobre el tráfico, particularmente útil si se requiere lógica de transformación de solicitudes o validación adicional antes del agente. El costo es latencia adicional y costos de invocación de Lambda.

Patrón 2 elimina completamente el salto de Lambda: ALB direcciona directamente las direcciones IP de los ENI (Elastic Network Interfaces) en el Extremo de Interfaz VPC. Este es un esquema más directo con menor latencia y sin gastos generales de Lambda. Adecuado cuando la transformación de solicitudes no es necesaria y minimizar la latencia manteniendo la protección de WAF es la prioridad.

"Ambos patrones se prueban end-to-end con autenticación

SigV4 y OAuth (Amazon Cognito JWT)", señala AWS en el blog de Machine Learning.

Cómo cerrar la puerta trasera a través de la política de recursos

La parte más crítica de ambos patrones es la configuración correcta de la política de recursos de AgentCore Runtime. Sin ella, la protección WAF pierde su significado: un atacante puede descubrir el extremo público de AgentCore e invocarlo directamente, omitiendo completamente ALB y WAF.

La solución es la condición `aws:SourceVpce` en la política de recursos. Permite llamadas a AgentCore solo a través de un Extremo de Interfaz VPC específico, garantizando que todo el tráfico pase por ALB y AWS WAF. La puerta trasera directa se cierra a nivel de política de IAM.

Este enfoque implementa Defensa en Profundidad: WAF es la primera línea de filtración, la política de recursos es la segunda, previniendo omisión de la primera.

Qué significa esto

La guía de AWS proporciona a los desarrolladores de agentes de IA en Bedrock patrones listos y probados en lugar de reinventar esquemas de protección por sí mismos. La opción entre ellos es directa: si se requiere transformación de solicitudes—Patrón 1 con Lambda; si la velocidad y la simplicidad son lo más importante—Patrón 2 con una ruta directa a ENI.

Preguntas frecuentes

¿Qué métodos de autenticación soportan ambos patrones?

Ambos patrones se prueban con AWS SigV4 (firma de solicitudes a través de claves de acceso de AWS) y OAuth con tokens Amazon Cognito JWT. La opción depende de la arquitectura de su aplicación.

¿Por qué WAF solo es insuficiente sin política de recursos?

AWS WAF protege solo el tráfico que pasa por ALB. Si no cierra el acceso directo al extremo de AgentCore con una política de recursos usando la condición `aws:SourceVpce`, un atacante puede omitir WAF accediendo a AgentCore directamente en su dirección pública.

¿Por qué

Amazon Bedrock AgentCore Runtime es vulnerable sin WAF?

AgentCore Runtime no tiene filtrado de nivel de aplicación web integrado por defecto. Sin arquitectura adicional, un atacante puede asaltar al agente con inyecciones, DDoS o suplantación de solicitudes.

ZK
Hamidun News
Noticias de AI sin ruido. Selección editorial diaria de más de 50 fuentes. Producto de Zhemal Khamidun, Head of AI en Alpina Digital.

¿Quieres dejar de leer sobre IA y empezar a usarla?

AI News es un feed curado de noticias de IA. Hamidun Academy te enseña a usar la IA en tu trabajo.

¿Qué te parece?
Cargando comentarios…