Přejít k hlavnímu obsahu

AWS Dogwood hlídá, co AI agent udělal předtím. Proč na tom záleží

Ilustrační obrázek
AWS zveřejnil Dogwood, open-source jazyk pro řízení chování AI agentů. Jeho hlavní novinka je jednoduchá, ale důležitá: pravidla už nemusí hodnotit pouze právě prováděnou akci. Mohou se podívat také na to, co agent udělal před několika sekundami nebo minutami. To se hodí například při schvalování plateb, práci s citlivými daty nebo hlídání počtu opakovaných operací.

AI agent není jen chatbot, který odpoví na otázku. Umí také vyhledat dokument, zavolat API, upravit záznam v databázi, poslat e-mail nebo spustit další nástroj. Právě tato schopnost dává agentům praktický smysl, ale zároveň zvyšuje riziko, že provedou nevhodnou kombinaci kroků.

Nový Dogwood od AWS má takové situace pomoci řídit pomocí pravidel, která sledují nejen aktuální požadavek, ale i historii předchozích událostí. AWS jej vydalo jako open-source projekt pod licencí Apache 2.0. K dispozici je parser, validátor, příkazový nástroj i referenční interpret.

Cedar řeší jednu akci, Dogwood celou posloupnost

Dogwood navazuje na jazyk Cedar, který AWS používá pro popis oprávnění. Cedar se ptá například: „Smí tento uživatel nebo agent provést tuto konkrétní akci nad tímto zdrojem?“ Pokud dostane stejný požadavek, vrátí stejný výsledek bez ohledu na to, co se odehrálo předtím.

Takový model je užitečný pro běžné řízení přístupu. Agentovi lze povolit čtení určité databáze, zakázat odesílání e-mailů nebo omezit hodnotu jedné transakce. Pro složitější pracovní postupy však jeden okamžik nestačí.

Představme si třeba agenta, který smí prodat akcie pouze tehdy, pokud předtím získal schválení stejné transakce. Nebo asistenta, který smí provést nejvýše pět převodů za hodinu a celková hodnota všech převodů nesmí překročit stanovený limit. Samostatné posouzení každého volání nástroje takové pravidlo nevidí v celém kontextu.

Dogwood přidává takzvané časové podmínky. Ty mohou číst historii událostí v rámci dané relace agenta. Pravidlo tak může říct, že určitá akce je povolená pouze po předchozím schválení, že se nesmí opakovat příliš často nebo že součet hodnot v posledním časovém okně nesmí překročit danou hranici.

Jak pravidla vypadají v praxi

Nový jazyk pracuje se záznamy o požadavcích na nástroj i s výsledky těchto požadavků. AWS ve své ukázce popisuje například pravidlo, podle kterého může agent prodat konkrétní počet akcií jen tehdy, pokud během poslední hodiny obdržel schválení stejného obchodu.

Dogwood nabízí několik připravených operátorů:

  • formerly ověřuje, zda se určitá událost stala v daném časovém okně;
  • count_within počítá počet událostí za určitou dobu;
  • count_distinct_within sleduje počet různých hodnot, například příjemců plateb;
  • sum_within sčítá hodnoty, například celkovou částku převodů;
  • bind umožňuje pojmenovat výsledek výpočtu a porovnat jej s aktuálním požadavkem.

Pro běžného vývojáře to znamená, že nemusí každé podobné omezení vytvářet ručně v aplikačním kódu. Pravidla mohou být oddělena od logiky agenta a čitelně popsána v samostatném souboru.

Největší pozor si musí dát týmy na souběžné akce

Dogwood ale neřeší pouze pohodlnější zápis pravidel. Upozorňuje také na problém, který je známý z distribuovaných systémů: agent může spustit více volání nástrojů současně.

AWS uvádí příklad tří převodů po 2 000 dolarech. Pokud pravidlo sleduje až dokončené odpovědi, mohou všechny tři požadavky projít dříve, než se první převod stihne dokončit. Systém v daný okamžik ještě nevidí žádnou dokončenou transakci. Pokud ale pravidlo sleduje už samotné požadavky, třetí převod může být zamítnut, protože by celková částka překročila limit 5 000 dolarů.

Je to detail, který může vypadat jako technická drobnost, ale u finančních, provozních nebo administrativních agentů má přímý dopad. Pravidlo musí přesně říkat, zda počítá požadavky, nebo jejich výsledky. Jinak může vzniknout bezpečnostní mezera i přesto, že samotný zápis vypadá správně.

Dogwood je kompatibilní s Cedar, ale není jeho bezplatnou náhradou

Jednou z praktických výhod je zpětná kompatibilita. Každá syntakticky platná Cedar politika je zároveň platná jako Dogwood politika. Stávající pravidla proto není nutné přepisovat. Výchozí chování zůstává stejné: pokud žádné pravidlo akci nepovolí, je zamítnuta, a zákaz má přednost před povolením.

Kompatibilita však neznamená, že Dogwood má všechny vlastnosti Cedaru. Časová pravidla potřebují uchovávat a vyhodnocovat historii událostí. Náročnost vyhodnocení proto může záviset na délce záznamu. AWS zároveň uvádí, že časové podmínky zatím nepodporují stejné nástroje automatického formálního ověřování jako běžné Cedar politiky.

To je důležitý kompromis. Dogwood umí vyjádřit pravidla, která Cedar neumí, ale za cenu složitějšího vyhodnocování a menší podpory automatizované analýzy. Pro jednoduché oprávnění proto stále dává smysl používat běžný Cedar. Dogwood se hodí tam, kde záleží na pořadí a kumulaci akcí.

Napojení na MCP a AgentCore

Dogwood počítá s nástroji dostupnými přes Model Context Protocol. Z manifestu MCP nástrojů lze vytvořit schéma akcí, se kterými se v pravidlech pracuje. Agent tak může mít zvláštní pravidla pro čtení dokumentů, práci s databází, odesílání zpráv nebo finanční operace.

AWS současně podporuje Dogwood v rámci Policy v Amazon Bedrock AgentCore. Tato vrstva stojí mimo samotný jazykový model. Model navrhne volání nástroje, ale před jeho provedením jej vyhodnotí politika na bráně. Pokud pravidlo požadavek zamítne, nástroj se nespustí bez ohledu na to, jak přesvědčivě agent svou akci zdůvodnil.

Dogwood tedy není nový AI model a nemá smysl u něj hledat benchmarky typu GPT, Gemini nebo Claude. Je to řídicí a bezpečnostní vrstva, která může fungovat nad agenty používajícími různé modely.

Kolik Dogwood stojí a kdo jej využije

Samotný open-source projekt Dogwood je dostupný bez licenčního poplatku pod Apache 2.0. Jeho referenční interpret je podle AWS určený především pro zkoumání, testování a vývoj, nikoli jako hotový produkční autorizační server.

Pokud firma použije Dogwood prostřednictvím AgentCore Policy, platí spotřební model AWS. Aktuální ceník uvádí u politik cenu 0,000025 dolaru za autorizační požadavek. Převod do korun závisí na kurzu a výsledná částka se může zvýšit o další použité služby AWS, například CloudWatch nebo samotné nástroje agenta. Převod pravidel z běžného jazyka do Cedar politik je účtován zvlášť podle počtu zpracovaných vstupních tokenů.

Pro domácího uživatele nebo drobného podnikatele proto Dogwood zatím není nástroj, který by se vyplatilo instalovat kvůli běžnému chatbotu. Smysl má hlavně pro týmy, které staví agenty s přístupem k firemním systémům, osobním údajům, zákaznickým účtům nebo penězům.

Co to znamená pro české firmy

Dogwood není lokalizovaný spotřebitelský produkt a AWS jej necílí na české domácnosti. Pracuje se zdrojovým kódem, schématy a technickou dokumentací, která je dostupná především v angličtině. Pro české firmy ale není jazyková lokalizace zásadní překážkou, protože pravidla definují vývojáři a bezpečnostní tým, nikoli běžní uživatelé.

V evropském prostředí může být zajímavé především oddělení oprávnění od samotného modelu. Firma může například určit, že agent nesmí po přístupu k osobním údajům kontaktovat externí službu, že platba vyžaduje předchozí schválení nebo že jeden uživatel může během hodiny provést jen omezený počet operací.

Největší praktické riziko neleží v samotném zápisu pravidel, ale v datech, ze kterých Dogwood vychází. AWS upozorňuje, že časová razítka musí být důvěryhodná, události ověřené a historie oddělená mezi jednotlivými zákazníky či tenanty. Záznamy o volání nástrojů navíc mohou obsahovat citlivé údaje, takže je nutné řešit jejich ukládání, přístupová práva i dobu uchování.

Dogwood je proto zajímavý hlavně jako stavební kámen pro bezpečnější agentní systémy, nikoli jako další chatbot k vyzkoušení. Přináší přesnější způsob, jak kontrolovat pracovní postupy agentů, ale zároveň vyžaduje kvalitní infrastrukturu, důvěryhodné logování a zkušený dohled. Pro tým, který už dnes provozuje agenta s možností provádět skutečné operace, může být taková kontrola užitečnější než další změna použitého jazykového modelu.

FAQ

Je Dogwood nový AI model?

Ne. Dogwood je open-source jazyk pro tvorbu pravidel, která řídí volání nástrojů AI agentem. Může fungovat nad agenty využívajícími různé jazykové modely.

Lze Dogwood použít bez AWS účtu?

Ano, samotný projekt je dostupný jako open source a lze jej zkoumat lokálně. AWS ale uvádí, že referenční interpret je určený hlavně pro vývoj a testování. Produkční nasazení vyžaduje vlastní řešení pro ukládání událostí, ověřování záznamů a vynucování pravidel.

Je Dogwood dostupný v češtině?

Dogwood není spotřebitelská aplikace s českým uživatelským rozhraním. Jde o vývojářský nástroj a jeho dokumentace i příklady jsou převážně v angličtině. Pro české firmy je ale technicky použitelný, pokud jejich tým pracuje s anglickou dokumentací a cloudovými službami AWS.

Zdroje: AWS Open Source Blog, GitHub – Dogwood, dokumentace Amazon Bedrock AgentCore, ceník AgentCore, InfoQ.

Diskuze

Zatím žádné komentáře — buďte první, kdo se podělí o svůj názor.
X

Nezmeškejte novinky!

Přihlaste se k odběru novinek a aktualit.