#agentic-commerce

共收录 4 条相关安全情报。

← 返回所有主题
👥 作者: Genliang Zhu

该论文聚焦一个此前被忽视的授权盲区:自主 AI 智能体在执行任务过程中会「获取(acquire)」计算资源、凭证、账户、外部服务乃至其他智能体,这些被获取的对象一旦返回,就会给原任务引入新的权限。作者指出,现有的支付校验、预算控制、OAuth 授权、mandate(委托指令)校验和履约(fulfillment)校验,都只回答「这笔交易/这次调用是否允许发生」,而无法回答「履约之后返回的资源,是否可以被当作可用权限来激活」。这个「履约后激活缺口(post-fulfillment activation gap)」同时存在于三条路径:工具介导的资源创建、智能体之间的层级委派,以及 agentic commerce(智能体自主交易)场景。 为此作者提出 AcquireBound——一种「溯源边界内」的运行时授权架构。其核心流程为三步:第一,对已获取的输出先做隔离(quarantine),不让其立即生效;第二,通过一个版本化的解析器(resolver),从经过认证的 provider 证据中解析出该资源实际具备的能力,而非依赖调用方自报的意图;第三,只有当一次「当前激活事务」检查通过后才允许激活,检查项包括解析后的能力清单(manifest)、溯源信息、epoch(权限版本代次),以及定义在类型化「资源-能力超图」之上的下行封闭关系包络(downward-closed relational envelope)。该包络用于保持相关联的身份、效果、数据、委派与全图级别的限制,从而避免拆分式规避。对于一次性效果许可(single-use effect permit),系统在效果线性化(effect linearization)时重新验证并消耗,防止重放。 在显式假设下,作者证明了八条安全属性:隔离、背书(backing)、非放大(non-amplification)、拆分不可规避(split non-evasion)、崩溃/重试一致性、退款、epoch 语义、效果封闭(effect confinement)。 实验方面:在五类资源上,参考语义实现接受 20/20 良性 trace、拒绝 40/40 已注册的不安全 trace,覆盖 810 个事件;独立检查器在 60 条基础 trace 与 40 条精化 trace 上与参考实现一致,并拒绝 89/89 篡改测试。冻结版本的 Codex 与 Gemini 的 MCP(Model Context Protocol)客户端组件完成了 54/54 次确定性本地 stdio 调用。在注册的 18 例分阶段 MCP-to-Docker 组合场景中,两条良性路径全部完成,16 条不安全路径均未产生未授权的 Docker 启动请求。此外,一项五来源审计对 32 个单元的 1,248 个字段对进行分类,结论是没有任何单一来源能独立提供完整的激活画像。 适合阅读人群:智能体安全、智能体身份与权限(IAM)、MCP/工具调用运行时防护、agentic commerce 与云资源自动化方向的研究者与架构师。

💡 推荐理由: 智能体的风险往往不在调用瞬间,而在调用「返回之后」——被获取的凭证、账户与服务会静默成为新权限。该工作把授权检查前移到激活环节,并给出可证明的安全属性与可测的阻断效果,对构建智能体运行时防护、防止权限放大与拆分规避具有直接参考价值。

🎯 建议动作: 研究跟进;评估将「获取后隔离—能力解析—激活事务」模型纳入内部智能体运行时授权与 MCP 网关设计。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yedidel Louck, Amit Dvir, Ariel Stulman

该论文关注自主软件代理代替用户进行购物与支付的场景。当前主流的代理支付协议(如 AP2)会对已完成的购买生成密码学有效的签名,但这些签名只保证交易动作在协议层面合法,并不约束代理形成该决策的过程。由此产生一个结构性缺口:普通的商品描述文本即可作为注入载体(论文称为“耳语攻击”/Whisper Attacks),把购物代理引导到构造一个通过全部协议校验、却与用户原始请求不符的购物车。论文据此提出并验证了三种相关攻击。第一种,代理被诱导去获取另一名用户的支付凭证。第二种,代理组装出一个签名有效但内容与用户先前所看到的不一致的购物车。第三种,只需一条关于库存或产品来源的事实性声明,就能让代理从页面展示的较便宜商品转向更昂贵的商品,而最终购物车与商品列表信息仍然完全自洽——也就是说没有任何明显的篡改痕迹。实验部分使用 AP2 示例代理默认指定的 Gemini Flash-Lite 模型,三种攻击的成功率分别达到 90%、56% 和 73.3%。作者进一步验证该缺陷并非单一模型问题:它在十七个 Google 模型、三个互不相关的代理框架、两个跨厂商锚点以及 Google 自家的消费级助手上均复现。针对这一攻击面,作者提出 A-VIP(AP2 Verified-Intent Protection),一种协议层防御。其核心思路是不去评判商家描述文本是否“可信”,而是把已签名的意图视为一次能力授予(capability grant):每一次凭证查询都绑定到发起该查询的会话,每一条购物车行项都绑定到用户实际看到的那份商品列表,同时对未经授权的支出进行标记。按论文报告,前两种攻击会留下结构性痕迹,这些绑定机制可以在零误报的前提下将其阻断;第三种攻击不留痕迹,因此 A-VIP 采取将未授权支出浮现给用户确认的策略。论文最后公开了 A-VIP 的代码、经过机器校验的不变式(machine-checked invariants),以及包含 1,544 个评估场景的 AP2-WhisperBench 测试集。

💡 推荐理由: 它揭示了代理支付协议中“签名覆盖动作却不覆盖决策”的共性缺陷:攻击者只需操纵商品描述文本即可改变交易语义,而所有密码学校验依然通过。对设计 LLM 代理权限模型、代理商务风控和交易审计的团队具有直接参考价值。

🎯 建议动作: 研究跟进,并纳入代理支付与 LLM 代理权限设计的内部安全评估

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Rajat Srivastava

本文针对代理驱动的商业协议(如AP2和ACP)在跨异构域的交易审计中缺乏可互操作、防篡改的审计能力和可验证的时间顺序的问题,提出了一种可验证的全局事件时间线架构。该架构由四个核心组件构成:标准事件模式(确保确定性序列化)、确定性批次形成(无需同步时钟即可实现可重复排序)、基于Merkle树的仅追加承诺(提供对数级成本的包含证明)、以及区块链锚定(构建防篡改时间骨干)。在此基础上,作者引入了加密签名的欺诈标记,通过不可伪造的溯源链将风险标签与锚定证据绑定,并提出了数据集谱系模型,支持可重复、防篡改的AI训练管道。原型实现结果显示:Merkle树构建可在47毫秒内处理5万个事件;端到端验证时间低于0.013毫秒(与批次大小无关);包含证明大小从1000事件的320字节对数增长至5万事件的512字节;在5万事件规模下,基于Merkle的验证比线性扫描快14.4倍。该工作为自主商业系统提供了一种轻量级、可审计的欺诈情报基础设施。

💡 推荐理由: 为代理驱动的电商和自主交易提供了可验证的审计层,弥合了现有协议在安全可审计性上的空白,特别适用于需要跨系统可信时间戳和欺诈溯源的场景。

🎯 建议动作: 研究跟进:评估该架构与现有代理协议的集成可能性,并关注后续实现与标准演进。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Dimitrios S. Sfiris

本文针对代理式商务(agentic commerce)中软件代理需要根据策略解释、准备结账、生成交易导向语言并在授权支付下运行的问题,提出了一种以决策为中心的参考架构。该架构独立于特定协议,围绕规范信封(canonical envelope)、受保护的依赖与结果哈希(protected dependency and result hashes)、Ed25519或HMAC认证、实时请求重绑定(live-request rebinding)、七轴生成声明门控(seven-axis generated-claim gate)、执行时依赖重新验证(execution-time dependency revalidation)以及11个语义不变式构建。评估使用开源JavaScript实现,包含8个确定性电商场景和5个受控消融实验。初始状态下7个本该有效的操作被允许;但一旦受保护状态发生变化,若没有新的决策则任何操作都无法继续;恶意访问者案例也被阻止。操作状态在所有配置的表面绑定信封中保持一致,每个场景都包含三个受保护哈希及其目标依赖引用。每个消融实验在绕过一种防护机制时都产生了预期的不安全回归,而受保护路径则保持了相同的失败结果。恶意访问者只被读取一次,整体测试套件通过了66/66项测试、模式验证和示例提交。结果表明该架构能够检测受保护依赖变化、推导边界结果、防止过期决策、保持表面绑定状态一致性、传播拒绝决定,并在合成数据下验证了状态身份,但未验证规则完备性、生产安全性、性能、法律合规性、实时互操作性、群体错误率或独立复现。本文适合对代理式商务安全架构、形式化验证及区块链/电子商务系统感兴趣的研究人员和工程架构师阅读。

💡 推荐理由: 该架构为代理式商务提供了一致的决策验证框架,可防止未授权交易和状态不一致,对提升自主购物代理的安全性有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)