#information-flow-control

共收录 6 条相关安全情报。

← 返回所有主题
👥 作者: Yusheng Zheng, Wenhui Zhang, Yu Mao

该论文关注 LLM Agent 在执行真实动作(运行代码、修改文件、调用外部服务、委派子任务)时的权限最小化问题。与传统系统中「能力预先定义」不同,Agent 真正需要的最小权限是动态的,取决于其「任务意图」——它想做什么、以何种方式做。驱动 Agent 的上下文来源非常杂:用户请求、工具返回结果、被读取的文档、shell 输出、Skill 与 MCP 指令、长期记忆等。这些输入全部汇入同一个共享的规划通道,影响力几乎对等,因此既可能被对抗性注入利用,也会因意外的作用域扩大而越权;然而用户显式请求与文档中抽取的文本在信任等级上并不相同,不应拥有同等的「选择目标」和「扩大访问范围」的权力。现有防御大多约束具体操作与信息流,论文转而研究「按任务定域、多来源的权限组合」。作者主张:Agent 能力应当绑定当前任务意图,而不是绑定沙箱或整个会话生命周期;同时没有任何单一上下文来源能够定义完整能力。为此提出 IntentCap:从四类来源合成能力——用户意图、工作流指令、工具 schema、运行时环境——并采用「字段级所有权」与「单调收窄」原则。每个来源只贡献特定字段,任何来源都不能填写别人的字段;生成的权限租约只能收窄用户已授权的权限,绝不能扩权。实现上,IntentCap 用 LLM 从这些来源生成短时租约,在任何副作用提交之前由确定性检查器校验,并由工具层与操作系统层的信息流策略强制执行。评估显示:IntentCap 能阻断测试中的违规行为且不误拒良性动作,每个来源边界都独立必要,检查器在工具调用、代码执行、文件放置、任务委派等边界上具备泛化能力。适合从事 Agent 安全、最小权限模型、提示注入防御的研究者与工程团队阅读。

💡 推荐理由: 提示注入、MCP/Skill 供应链与 Agent 越权是当前最现实的落地风险。该工作把「最小权限」从静态沙箱推进到任务意图级的多源权限组合,并给出可落地机制:LLM 生成短时租约 + 确定性检查器 + 工具/OS 层信息流强制。对设计 Agent 权限模型与阻断间接注入有直接参考价值。

🎯 建议动作: 研究跟进:评估其多源权限组合与字段级所有权模型是否可纳入内部 LLM Agent 权限框架设计

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Wesley B. Nuzzo, Samuel Dodson, Benjamin Houle, Tarakaram Gollamudi, Anitha Gollamudi

本文针对可信执行环境(TEE)与低层语言(如 LLVM IR)结合时面临的安全分区问题展开研究。TEE 通过 enclave 提供硬件级隔离,但仅依靠它无法保证信息流安全;LLVM 这类语言允许不受限制的指针操作和非结构化控制流,进一步加剧了信息泄漏风险。同时,手工将应用划分成 enclave 部件与非 enclave 部件既繁琐又易错,且缺乏细粒度控制。作者提出一种三步走方案:首先形式化基于 LLVM IR 的 enclave 无关演算 SIR,设计新型宽松类型系统,结合信息流控制与安全感知的粗粒度内存安全,以抵御低级攻击者;然后将 SIR 扩展为 enclave 感知演算 SIREN,其非干涉性保证能抵御可观察任意非 enclave 内存的更强攻击者;最后实现类型驱动、类型保持的 SIR 到 SIREN 编译,自动生成安全的 enclave 感知程序,消除了手工分区过程,同时保持对 host-enclave 边界的细粒度控制。文中实现了 SPLITR 工具,并在 Intel SGX 硬件上用 13 个微基准和现实负载(包括 SGXGauge 应用)进行评测;SPLITR 能扩展到 OpenSSL(425,953 条 LLVM IR 指令),支持在 enclave TCB 大小、host-enclave 转换次数、边界数据移动量等目标之间权衡。对于 OpenSSL,面向转换次数优化可将其从 393 降为 187。运行时开销方面,短时运行负载主要被固定的 enclave 开销主导,而长时运行应用能更好地摊销这些开销,接近原生性能。该研究的最重要贡献是首次为 LLVM 系语言提供安全构造的自动分区形式化框架,并为编译优化、硬件隔离结合信息流控制提供了可行的工程验证。

💡 推荐理由: 该研究解决了 TEE 应用手工划分困难、易出错且缺乏信息流保障的痛点,为在依赖指针的底层语言上自动生成安全 enclave 分区提供了理论与工具基础,适合编译器、系统安全与可信执行环境开发者关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Dylan Girrens, Guangjing Wang

本文针对大型语言模型(LLM)智能体在跨查询持久化场景下的安全威胁,提出了一种名为 SPA 的“计划优先”架构。研究背景是:现有防御通常只保护规划阶段或单个工具交互,但持久化智能体面临更广泛的攻击面——攻击者控制的数据可能改变控制流、进入安全敏感的工具参数,或影响后续查询。为此,SPA 在每个查询中仅调用一次规划器,生成声明式领域特定语言(DSL)的完整可执行计划,并采用双格信息流控制(dual-lattice IFC)来跟踪显式数据流和控制依赖上的机密性与完整性。为支持持久化且避免将不可信负载重新暴露给规划器,SPA 将执行结果存储为带标签的工件,并在后续规划时仅揭示语义元数据。作者在 AgentDojo 及其扩展的 AgentDojo-MQ(用于衡量安全状态复用和延迟攻击的多查询数据集)上进行了评估。在“tool_knowledge”攻击下,SPA 配合信息流控制将攻击成功率在 AgentDojo 上降至 0%,在 AgentDojo-MQ 上降至 0.2%。实验表明,计划优先执行与保留标签的持久化机制可显著增强持久化 LLM 智能体的安全性,同时也揭示了严格完整性执行带来的安全-效用权衡。本文适合关注 LLM 智能体安全、信息流控制、可信 AI 基础设施的研究人员和蓝队工程师阅读。

💡 推荐理由: 该研究直击持久化 LLM 智能体面临的关键安全盲区——跨查询状态污染与延迟攻击,提出的计划优先+信息流控制方案为构建安全代理架构提供了可量化验证的新范式,对防御 LLM 恶意网页/工具攻击具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 3.5
Conf: 50%
👥 作者: Stian Lybech, Eun-Young Kang, Riccardo Tonello, Anders Dalskov

本文针对带有链下组件的区块链智能合约语言,建立了一种形式化模型。链下组件是在区块链节点网络之外的指定位置执行的智能合约片段,但它们与链上合约状态保持同步。它们不仅响应链上状态的变化,还能将外部世界的事件(如股票价格、天气数据)通知给链上组件,甚至充当不同区块链之间的桥梁。这种架构为开发者提供了更大的灵活性,但也可能引入新的安全漏洞。为了具体研究这些问题,作者利用该模型,通过静态信息流控制(IFC)技术,考察了链上与链下组件之间数据的完整性和保密性保证问题。研究发现,即使在不存在循环构造的情况下,信息流控制也会失效,其原因在于链下组件作为独立线程运行,可以通过递归方法调用等方式编码出阻塞构造,从而绕过控制。作者在论文末尾讨论了若干可能的补救方向。该论文的核心贡献是对链下组件场景下信息流控制局限性的形式化证明,并提出了对区块链安全设计有指导意义的讨论。适合区块链安全研究者、形式化方法开发者以及智能合约语言设计者阅读。

💡 推荐理由: 链下组件扩展了智能合约能力,但也引入了新的数据泄露路径。本文形式化证明了传统信息流控制在链下场景的失效,提醒安全设计者不能简单复用现有方法。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.6
Conf: 50%
👥 作者: Ethan Cecchetti, Siqiu Yao, Haobin Ni, Andrew C. Myers

该论文聚焦于智能合约等可重入应用(Reentrant Applications)的组合安全(Compositional Security)问题。智能合约中反复出现的灾难性漏洞(如著名的重入攻击)表明,在编写需要与恶意代码组合运行的软件时,我们尚缺乏可靠的构造安全代码的方法。信息流控制(Information Flow Control, IFC)长期以来被视为实现组合安全的有效途径,能够在组合来自不同信任域的软件时提供强安全保证。然而,当存在重入(reentrancy)攻击时,传统信息流控制的理论保证会被破坏,使得这一方案在现实中难以奏效。论文的主要贡献包括:第一,形式化定义了通用意义上的重入概念,厘清了何种行为构成重入;第二,提出一种新的安全条件,允许智能合约等软件模块在保留安全重入形式表达力的同时,保护其关键不变量;第三,设计并实现了一个安全类型系统,该类型系统可证明地执行安全信息流策略;第四,将类型系统与运行时机制相结合,使得在存在未知恶意代码的情况下,依然能够强制实施安全的重入约束;第五,通过该类型系统成功定位并修正了若干近期备受关注的高危漏洞实例。实验评估表明,该方法既保持了实用性,又显著提升了组合安全性。该研究为构建抗重入的智能合约及类似可重入应用提供了形式化基础与工具支撑,适合安全编程语言研究者、智能合约开发者以及系统安全工程师阅读。

💡 推荐理由: 该研究直接回应了智能合约高频重入漏洞的根源,为组合恶意代码场景下的安全保证提供了形式化验证途径,可显著降低此类漏洞的实盘风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Haowen Dai, Zonghao Ying, Wenfeng Li, Xiangfan Wu, Yisong Xiao, Tianyuan Zhang, Jiaye Lin, Lei Wei, Guangyuan Dong, Xitong Ling, Xixun Lin, Quanchen Zou, Xiangzheng Zhang

多智能体系统通过任务分解和角色专业化提升能力,但这也引入了一个重要的安全盲点:有害目标可以被分解为局部合理的子任务,使得恶意意图能够规避单个智能体的检测。这种失效模式在涉及敏感信息或关键工具的场景中尤为危险,可能导致未授权披露或危险操作。本文认为,这一问题本质上是语义信息流问题,而非单轮提示分类任务。为此,作者提出了SafeFlow,一种针对多智能体系统的防御框架,将恶意跨智能体传播形式化为语义信息流控制问题。SafeFlow为根请求附加结构化语义污点,通过动态协作图传播,并在不可逆操作执行前执行工作流级验证以重建全局风险上下文。在四个基准测试(包括提示注入、基于越狱的不安全工具使用、危险代码执行和有害网页代理行为)上,SafeFlow相比无防御基线和外部防御降低了攻击成功率,同时保持了高良性任务完成率和成对的安全-有害成功率。实验表明,多智能体系统仍缺乏跨委托边界保持风险语义的机制,这一缺口可能导致隐私损害或危险行为。SafeFlow在整个工作流中保持风险可见性,从而在危害发生前阻止恶意传播。本文适合关注LLM安全、多智能体系统安全的研究者和安全工程师阅读。

💡 推荐理由: 多智能体系统在委托任务时存在安全盲区,恶意意图可被碎片化传递。SafeFlow提出的语义信息流控制方法填补了这一空白,为构建安全的自主代理系统提供了理论支撑和实用框架。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)