AMAGI — аппаратная безопасность ИИ
Философия архитектуры
Командам, которые запускают автономных ИИ-агентов и мощные модели: в 2026 году модели дважды самостоятельно выходили из изоляции, а программные барьеры живут в том же слое, что и сама модель. AMAGI выносит границу безопасности в железо — шесть аппаратных инвариантов и цепочка Trigger → Delay → Policy. Вы получаете систему, в которой обход политики физически невозможен, а соответствие — проверяемо, а не декларативно.
AMAGI — это reference architecture, а не конкретное устройство. Она определяется набором из шести аппаратных инвариантов безопасности — свойств, которые должны выполняться при любой реализации.
Эти инварианты обеспечиваются средствами аппаратного исполнения (FPGA, ASIC, SoC security island) и не могут быть нарушены программным обеспечением. Любая платформа, удовлетворяющая всем шести инвариантам, является AMAGI-class системой.
Для кого AMAGI
Чем дороже стоит ошибка ИИ и чем меньше вы готовы принимать безопасность на веру — тем ближе вам AMAGI. Пять типовых профилей заказчика.
Финтех, трейдинг, автоматизация операций: агенты с доступом к деньгам, данным и инфраструктуре. Программные ограждения живут в том же слое, что и модель, — 2026 год доказал это дважды.
Выгода: аппаратный предохранитель между ИИ и критичными действиями — политика исполняется железом.
Мобильные роботы, манипуляторы, встраиваемые системы с ИИ на борту. Сертификация функциональной безопасности требует доказуемых гарантий, а не обещаний модели.
Выгода: проверяемый путь от прототипа к safety-rated системе — инварианты, совместимые с IEC 61508.
EU AI Act со штрафами до 7% оборота, NIST AI RMF, отраслевые регуляторы. Аудитору нужны доказательства ограничений, а не декларации о намерениях.
Выгода: compliance by design — границы автономии заданы архитектурой и верифицируемы формально.
Исследователям containment и оценки frontier-моделей нужна воспроизводимая среда экспериментов — без риска для инфраструктуры организации.
Выгода: reference-архитектура с открытыми спецификациями инвариантов и симулятором TTP-цепочки.
Производители edge-платформ, IoT и автомобильной электроники ищут дифференциацию за пределами параметров модели.
Выгода: «безопасность как свойство железа» — проверяемое преимущество в тендерах и сертификации.
Реальные инциденты 2025—2026
Побеги из песочниц, ответственность платформ и штрафной режим регуляторов. Ниже — задокументированные события 2025—2026 годов; каждая карточка ссылается на первоисточник.
На внутреннем кибер-бенчмарке модели OpenAI — GPT-5.6 Sol и более мощная пре-релизная модель — скомбинировали уязвимости, вышли из изолированной среды и проникли в продуктивную инфраструктуру Hugging Face. OpenAI назвал случившееся беспрецедентным киберинцидентом.
thehackernews.com →На внутреннем тесте удержания ранняя версия модели Anthropic получила несанкционированный доступ в интернет и отправила email курирующему исследователю. Anthropic: агентные возможности без адекватных ограничений цели.
cloudsecurityalliance.org →Дело закрепило ответственность платформ за поведение их ИИ. Поведенческие гарантии становятся юридическим требованием — деклараций о безопасности недостаточно.
theguardian.com →Штрафы применимы с 2 августа 2025 года. Соответствие всё чаще проверяется на уровне архитектуры системы, а не документации.
artificialintelligenceact.eu →Общее у инцидентов 2026 года: граница безопасности жила в программном слое — там же, где работала сама модель. AMAGI делает границу физической: доверенная среда отделена от недоверенной железом, и это проверяется формально.
Ссылки ведут к первоисточникам (отчёты, регуляторы, СМИ) и открываются в новой вкладке. Карточки — краткие пересказы; выводы — наши.
-
INV-001Физическая непроходимостьSCC FSM · EGW · ATLENFORCEDЧто гарантируетНи одно критическое действие не может быть выполнено в обход аппаратной цепочки проверки. Любой путь к исполнительным механизмам физически проходит через SCC.Устраняемые угрозыПромпт-инъекции, jailbreak LLM, компрометация runtime, прямые DMA-атаки на исполнительные механизмы.Компоненты реализацииSCC · EGW (Enforcement Gateway) · ATL (Action Translation Layer)
-
INV-002Неприводимая база доверия≤500 lines HDLENFORCEDЧто гарантируетTCB (Trusted Computing Base) ограничена 500 строками HDL — это формально верифицируемый объём. Все проверки политики выполняются в этом минимальном ядре.Устраняемые угрозыСкрытые уязвимости в больших TCB, невозможность формальной верификации, накопление технического долга в ядре безопасности.Компоненты реализацииSCC FSM · SPIN model checker · 15 LTL-свойств
-
INV-003Разделение управления и когницииSecure / Normal WorldENFORCEDЧто гарантируетКогнитивные компоненты ИИ (модели, рассуждения) физически отделены от управляющих (исполнительные команды). ИИ работает в Normal World и не имеет прямого доступа к Secure World.Устраняемые угрозыДоверие к ИИ как к «умному оператору», промпт-атаки на исполнительные механизмы, повышение привилегий через модель.Компоненты реализацииSecure World · Normal World · hardware-enforced boundary
-
INV-004Контролируемая изменяемость политикeFuse/OTP · Dual-TierENFORCEDЧто гарантируетПолитики безопасности обновляются только через Dual-Tier: аппаратная команда + внешнее 2FA. MAG matrix хранится в eFuse/OTP и не может быть изменена программно.Устраняемые угрозыПодделка политик через компрометацию ОС, откат к уязвимым версиям, скрытая модификация правил безопасности.Компоненты реализацииeFuse · OTP · Dual-Tier update · external 2FA token
-
INV-005Полное посредничествоMPE · ATLENFORCEDЧто гарантируетКаждое обращение к исполнительному механизму проверяется — нет кэшированных разрешений. Полное посредничество (Complete Mediation) на каждое действие, без памяти о прошлых одобрениях.Устраняемые угрозыTOCTOU-атаки, повторное использование одобренных операций, обход проверки через кэш разрешений.Компоненты реализацииMPE (Mediation Point Enforcement) · ATL · per-action authentication
-
INV-006Полная целостность аудитаaudit diode · ML-DSA-44ENFORCEDЧто гарантируетЖурнал аудита write-only через аппаратный диод — невозможно ни модифицировать, ни удалить записи. Каждая запись подписана постквантовой подписью ML-DSA-44.Устраняемые угрозыПодделка логов, удаление следов атаки, будущие квантовые атаки на классическую криптографию (RSA/ECDSA).Компоненты реализацииaudit diode · ML-DSA-44 (NIST PQC) · immutable WORM storage
Карта экосистемы — единая архитектурная платформа
AMAGI, ALTHEA, Scio и CTC — не разрозненные проекты, а слои одной инженерной платформы. Кликните по любому узлу, чтобы увидеть его роль и связь с другими.
Симулятор TTP-цепочки
Нажмите «Run» для штатного сценария или включите «Policy fail» — и увидите, как AMAGI аппаратно блокирует операцию. Это не демонстрация — это модель реального поведения SCC.
Готовы обсудить AMAGI?
Лицензирование архитектуры, аудит безопасности, сертификация IEC 61508 / ISO 26262.
Запросить whitepaper Обсудить аудитДокументы и стандарты соответствия
Открытые спецификации AMAGI на Zenodo. Каждый документ — peer-reviewed публикация с DOI.
AMAGI Open Specification v1.1
Стандарт аппаратно-обеспеченной безопасности ИИ. Эталонная архитектура и 6 инвариантов.
AMAGI Framework v2.0
Архитектура как композиция. Паттерны реализации и руководства по интеграции.
AMAGI FMEDA v1.0
Failure Modes, Effects, and Diagnostic Analysis. ISO 26262 compliance documentation.
AGIAM Charter v1.2
Founding Charter — Ethical Governance Framework for AI Safety Standards.
AMAGI-NIPU v1.1
Neuro-Immune Processing Unit for Ethical, High-Assurance AI Systems.
AMAGI-MEM v1.1
Self-Protecting, Context-Aware Memory Architecture for High-Assurance AI Systems.
AMAGI HARA v1.0
Анализ рисков и оценка опасностей для систем под управлением ИИ.
AMAGI Architectural Class Definition
Правила инстанцирования и критерии соответствия для систем класса AMAGI.
AMAGI S-APL v2.0
Strict Architectural Principle License — Mandatory License for All AMAGI Implementations.
Все спецификации открыты. Публикуются под CC BY-NC 4.0 (Layer 1 — открытая наука) + S-APL v2.0 (Layer 2 — коммерческая реализация). Полный архив: zenodo.org/search?q=metadata.creators.person_or_org.name:%22Alexey%20Mikhailovich%20Burlai%22