Pular para o conteúdo
← Todas as notícias

Benchling detalha arquitetura na AWS para isolar código de IA em milhares de clientes

Guia mostra como a Benchling usa o Amazon Bedrock AgentCore Code Interpreter em VPC, DNS Firewall e políticas de endpoint para limitar acesso a dados e bloquear exfiltração.

A Benchling detalha uma arquitetura de segurança para executar código científico gerado por agentes de IA em milhares de clientes de ciências da vida. O caso descrito diz que o sistema já passa de 600 sessões de execução por dia, distribuídas por mais de 250 clientes por semana, sem incidentes de segurança.

Benchling detalha arquitetura na AWS para isolar código de IA em milhares de clientes

A base da montagem é o Amazon Bedrock AgentCore Code Interpreter em modo VPC, rodando em uma conta AWS separada da produção principal. Essa rede não tem gateway de internet nem gateway NAT, e o caminho de saída fica limitado ao que a Benchling autoriza explicitamente.

A proteção contra vazamento por DNS usa o Amazon Route 53 Resolver DNS Firewall com três regras: bloqueio de domínios maliciosos conhecidos, liberação só de destinos permitidos e, por fim, recusa de qualquer outra consulta com resposta NODATA. A empresa diz que isso ajuda a impedir tentativas de tunelamento DNS, em que dados são escondidos em nomes de domínio.

Para evitar a criação de uma função IAM por cliente, a Benchling injeta credenciais por sessão via AWS STS, definindo o acesso caso a caso. Políticas de endpoint da VPC também barram pedidos a buckets S3 fora do escopo, mesmo quando a sessão tem credenciais válidas. A equipe validou o desenho em uma prova de conceito e passou a testar essas tentativas de vazamento em sua integração contínua.

← Todas as notícias