#least-privilege

共收录 5 条相关安全情报。

← 返回所有主题
👥 作者: Halil Burak Noyan

该论文研究企业环境中 AI agent 的凭据配置问题。当前许多企业把 AI agent 当作员工自有主机来配置,在部署时一次性下发一套静态凭据,包含该员工角色未来可能用到的全部权限。基于角色的访问控制(RBAC)之所以对人类主体做这种妥协,是因为按任务粒度限定权限在实践中不可行;但对 AI agent 而言,这种妥协意味着与当前任务无关的凭据也长期处于暴露状态,一旦 agent 被攻陷或目标偏离(compromised / misaligned),这些多余权限就会被利用。作者此前的工作(Noyan, 2026)将此现象定义为“任务-上下文错配”(task-context mismatch),并提出三源权限架构:基于角色的权限上限(role-based permission ceiling)、任务权限分类器(task permission classifier)、基于策略的禁止项(policy-based prohibitions),以事前方式消除暴露面,同时发布了 600 条提示的标注数据集供评估。本文完成端到端评估:实现了该架构中的安全门(security gate)——一个微调后的 RoBERTa-large 编码器,并与少样本训练的 Claude Haiku 4.5 对比,分类质量基本持平(macro-F1 0.881 对 0.886,precision 0.897 对 0.842,严重度加权残余风险 0.63 对 1.12)。结果表明,受信任的监督组件无需随被监督 agent 的规模扩展,该控制方法具备较宽的可扩展监督(scalable oversight)余量,即可用较小模型监督较大模型。论文还提出攻击面消除度量指标:仅角色权限上限一项即可关闭 27.9% 的严重度加权攻击面,叠加任务分类器后关闭比例达到 84.4%。这一差距说明任务粒度访问控制在安全性上优于角色粒度访问控制,而 AI agent 是首个能够真正强制执行任务粒度访问控制的主体类型,因为其任务以机器可读文本形式到达。整体而言,该研究把基于任务的访问控制确立为一种可度量、具备部署潜力的减少 agentic 部署攻击面的机制。适合读者:企业 AI 平台安全架构师、IAM / 权限治理工程师、agent 安全与可扩展监督方向的研究人员。

💡 推荐理由: 企业普遍在部署时给 AI agent 下发静态全量凭据,与最小权限原则严重冲突。本文给出可度量的任务粒度权限收敛方案与攻击面量化指标,并证明轻量本地分类器即可承担监督职责,对控制 agent 横向权限滥用与爆炸半径有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yusheng Zheng, Wenhui Zhang, Yu Mao

该论文关注 LLM Agent 在执行真实动作(运行代码、修改文件、调用外部服务、委派子任务)时的权限最小化问题。与传统系统中「能力预先定义」不同,Agent 真正需要的最小权限是动态的,取决于其「任务意图」——它想做什么、以何种方式做。驱动 Agent 的上下文来源非常杂:用户请求、工具返回结果、被读取的文档、shell 输出、Skill 与 MCP 指令、长期记忆等。这些输入全部汇入同一个共享的规划通道,影响力几乎对等,因此既可能被对抗性注入利用,也会因意外的作用域扩大而越权;然而用户显式请求与文档中抽取的文本在信任等级上并不相同,不应拥有同等的「选择目标」和「扩大访问范围」的权力。现有防御大多约束具体操作与信息流,论文转而研究「按任务定域、多来源的权限组合」。作者主张:Agent 能力应当绑定当前任务意图,而不是绑定沙箱或整个会话生命周期;同时没有任何单一上下文来源能够定义完整能力。为此提出 IntentCap:从四类来源合成能力——用户意图、工作流指令、工具 schema、运行时环境——并采用「字段级所有权」与「单调收窄」原则。每个来源只贡献特定字段,任何来源都不能填写别人的字段;生成的权限租约只能收窄用户已授权的权限,绝不能扩权。实现上,IntentCap 用 LLM 从这些来源生成短时租约,在任何副作用提交之前由确定性检查器校验,并由工具层与操作系统层的信息流策略强制执行。评估显示:IntentCap 能阻断测试中的违规行为且不误拒良性动作,每个来源边界都独立必要,检查器在工具调用、代码执行、文件放置、任务委派等边界上具备泛化能力。适合从事 Agent 安全、最小权限模型、提示注入防御的研究者与工程团队阅读。

💡 推荐理由: 提示注入、MCP/Skill 供应链与 Agent 越权是当前最现实的落地风险。该工作把「最小权限」从静态沙箱推进到任务意图级的多源权限组合,并给出可落地机制:LLM 生成短时租约 + 确定性检查器 + 工具/OS 层信息流强制。对设计 Agent 权限模型与阻断间接注入有直接参考价值。

🎯 建议动作: 研究跟进:评估其多源权限组合与字段级所有权模型是否可纳入内部 LLM Agent 权限框架设计

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yuhao Liu, Yingnan Zhou, Weijie Liu, Yan Jia, Zheli Liu

本文提出 KubeCap,一个面向 Kubernetes 工作负载的最小权限能力缩减框架。研究背景是:Kubernetes 作为最流行的容器编排平台,允许开发者通过 manifest 文件管理 Linux capabilities,但实践中开发者常依赖默认设置或粗粒度的安全上下文,违反最小权限原则,扩大了容器化工作负载的攻击面。现有研究要么只检测 Kubernetes manifest 中的脆弱模式,要么只为独立 Linux 程序推断所需能力,均未直接解决 Kubernetes 环境下的能力最小化问题。作者首先对三个开源数据集进行实证研究,发现 74.67% 的项目缺乏能力配置,表明该问题普遍存在。KubeCap 的工作流程包括:将部署规格转换为确定性 manifest、定位容器入口点、执行可达性引导的系统调用分析,并利用 LLM 辅助规则推断从 Linux 内核代码中提取 syscall-参数-能力 的关联关系。基于这些结果,KubeCap 为每个工作负载推断所需的最小能力集合,并自动生成修复后的 manifest。在 10 个基于 Go 的代表性 Kubernetes 项目上评估,平均能力缩减率达 54.97%,优于快速类型分析和类层次分析基线,且保持了实用的分析成本。实验证明 KubeCap 能有效在 Kubernetes 中实施最小权限原则。

💡 推荐理由: Kubernetes 中 Linux capabilities 配置不当普遍存在,KubeCap 提供自动化能力最小化方案,能显著降低攻击面,对蓝队加固容器工作负载有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alexander Tu, Michael Tu

本文研究面向可执行终端与模型上下文协议(MCP)环境中工具使用型大语言模型(LLM)代理的最小权限学习问题。LLM 代理在执行任务时,可能行使超出用户授予或任务所需的权限,导致“过度授权”错误。传统的权限门控系统在验证代理环境时存在不足,因此本文探讨能否通过后训练方法,使一个 4B 参数模型学会根据任务条件选择适当的权限级别,以补充现有控制措施。作者提出一个框架,在每个动作执行前以及从观察到的效果中,沿六个风险维度进行审计。审计采用确定性验证器,对完成度、证据、确切状态、禁止尝试和安全成功进行评分。结合预定义的任务特定充分授权范围,为轨迹计算任务特定的过度特权值,并在后训练中优化该值。实验基于 Qwen3.5-4B 模型,在 1,500 个任务上训练,并在 2,896 个评估片段(覆盖 500 个保留任务)中测试。结果表明,选中的种子模型实现了 98.48% 的安全成功率,而基础策略仅为 64.36%;过度授权错误事件从 4.56% 降至 0.79%。外部测试显示模型保留了原有能力,并能根据提示引导改进。此外,一个 400 任务的继续训练研究也发现了泛化迹象,过度授权事件减少了 6.99 个百分点,同时保持了先前能力。作者总结认为,通过最小权限感知的后训练来学习克制,作为工具使用代理在终端和 MCP 环境中的额外控制层是有用的,但并不能替代权限门控和沙箱机制。

💡 推荐理由: LLM 代理的权限滥用风险日益突出,该研究提供了一种新颖的后训练方法来减少过度授权错误,可作为现有权限门控的补充,为安全从业者设计更安全的代理系统提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Derrick Paul McKee, Yianni Giannaris, Carolina Ortega, Howard E. Shrobe, Mathias Payer, Hamed Okhravi, Nathan Burow

该论文提出了一种名为HAKCs(Hardware-Assisted Kernel Compartmentalization)的方法,旨在解决当前主流操作系统内核(如Linux)的 monolithic 设计带来的安全缺陷。当前内核中所有代码共享同一地址空间,以最高权限运行,并能无限制地访问所有数据,即使这些数据与当前任务无关。这种设计违反了最小权限原则,导致内核漏洞一旦被利用,攻击者可以获得整个系统的控制权。HAKCs 通过引入硬件辅助的隔离机制,将内核划分为多个独立的隔离区(compartment),每个隔离区只拥有完成任务所需的最小权限和资源。这种方法在保持兼容性和减少性能开销的前提下,能够有效限制内核漏洞的传播和影响。论文详细描述了HAKCs的设计架构、实现方案以及实验评估结果。实验表明,HAKCs在多种真实世界的内核漏洞场景下均能有效阻止攻击,而性能开销在可接受范围内(平均约5%)。该工作的主要贡献在于提供了一种实用、高效的内核隔离方案,无需对现有内核进行彻底重构,即可显著增强内核安全性。适合操作系统安全研究人员、内核开发人员以及关注系统安全加固的蓝队成员阅读。

💡 推荐理由: 内核是操作系统的安全基石,一旦失陷整个系统将暴露在风险中。HAKCs 提供了一种无需重写内核就能实现隔离的可行方案,有望在实际系统中落地,大幅提升内核的安全性。

🎯 建议动作: 建议跟踪该研究方向,关注后续实现在主流内核中的集成进展,并评估其在自身环境中的可行性。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)