现代AI代理(如前沿编码代理)在运行时会将多个工具串联起来,形成一条工具链。这种链式调用产生了单工具护栏无法解决的安全问题:即使每个工具单独使用时都是安全的,但组合起来可能违反组织的安全策略。针对这一挑战,本文提出了动态安全控制组合器(DSCC),一种两阶段方法来实现多工具代理链的组合安全。第一阶段(会话检查阶段):采用“最受限集”(MRS)算法,将每个工具的安全策略组合成一个单一的有效策略,并满足形式化的单调性不变性——即扩展工具链只会使结果更加严格,从而在任何工具执行之前阻止不兼容的组合。工具调用的输出会将其分类约束传播到会话级别的污点状态,后续调用必须满足迄今遇到的最严格约束。第二阶段(运行时阶段):系统通过单调污点状态跟踪代理所接触数据的敏感性,如果累积暴露会导致后续工具调用违反策略,则撤销会话。两阶段共同提供了纵深防御:静态组合防止不安全链启动,运行时污点跟踪捕获由特定数据产生的违规。本文还提供了一个参考实现,包含32个工具,受到16个NIST SP 800-53对齐策略的约束,并在两种组合模式下进行评估。在默认的许可模式下,允许的组合被划分为分类级别集群,阻止了79.2%的策略对和95.5%的三元组。替代的污点模式允许在渗出边界内进行混合分类链,分别阻止42.5%和60.5%。文章还讨论了组织部署多工具代理时的治理影响,包括实用性-安全性权衡以及实施链感知策略所需的变革。
💡 推荐理由: 随着AI代理链式调用多个工具成为常态,传统的单工具安全护栏已不足以防范组合型策略违规。本文提出的DSCC方法为动态组合安全提供了可落地的解决方案,对部署多工具AI代理的企业和SOC团队具有直接参考价值。
🎯 建议动作: 研究跟进,评估DSCC方法是否适用于自身AI代理架构,并考虑集成其两阶段组合策略。