#policy-enforcement

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Mengting Wu, Lin Wang, Yong Zhang, Jiang Deng

该论文关注高自主性 AI 代理在提出具有外部后果的动作(如资金转账、基础设施变更、软件部署、信息披露、物理执行器操作)时,从"候选动作"到"真正获得执行权限"这最后一跳缺乏统一语义契约的问题。作者指出,现有的授权引擎、策略语言、运行时监控、数据溯源机制与代理护栏虽然提供了重要基础,但各自语义不同,并未共同定义"某个具体候选动作何时、在何种条件下可以取得动作范围内的执行授权"这一关键判定。为此论文提出 EBL-Core,一个面向执行边界的一致性配置文件(conformance profile)。它把一个规范化的、已完全物化的 AI 生成候选动作,与结构化意图对象、根策略与运行策略、证据义务、类型化证据、上下文、时间信息,以及可验证的决策推导过程绑定在一起,通过"执行释放契约"(Execution Release Contract, ERC)进行封装。论文明确强调 ERC 本身不是携带权限的令牌:一个校验通过的 ALLOW ERC 只能作为依据,去支撑一个独立的、在兑换时刻(Redemption-time)重新校验后生效的 Execution Grant。EBL-Core 规范了动作绑定、策略不可弱化、证据处理、确定性裁决、推导链验证以及授权生命周期行为。配套参考实现提供了 schema、裁决、独立验证与语义重放(Semantic Replay)以及一个可线性化的内存授权存储。保留的运行结果显示:34 个静态向量与 15 项生命周期检查均与预期一致;在 100 轮试验中,32 次并发兑换尝试每轮只产生一次成功兑换与一次受保护的测试副作用;100 次"撤销—兑换"竞态均收敛到合法的终态。作者亦谨慎限定:这些有界结果只证明所规定子集的可执行性,并不证明人类意图正确性、证据真实性、完全中介、生产可用性、机械化正确性或部署级安全性。适合 AI 代理安全、授权架构、策略引擎与形式化/运行时保障方向的研究者与工程师阅读。

💡 推荐理由: AI 代理被授予实际执行权后,真正的高危面不是"生成建议",而是"建议变成执行授权"的那一步。该工作把执行边界抽象成可校验的一致性配置文件,并给出了并发兑换、撤销竞态等工程性语义,为 SOC 与平台团队设计代理授权审计与最小权限执行链路提供了可借鉴的参考模型。

🎯 建议动作: 研究跟进:评估将该执行边界一致性模型映射到内部代理授权链路的可行性,并作为下一个版本代理权限架构设计的参考输入。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 10.5
Conf: 50%
👥 作者: Shriti Priya, Teryl Taylor, Frederico Araujo

本文提出 AEGIS,一个针对 Model Context Protocol(MCP)的跨域资源滥用防护策略执行组件。MCP 是一种开源的 JSON-RPC 协议,用于标准化大语言模型(LLM)与外部系统之间通过工具(tools)进行的交互。攻击者或恶意代理可以利用 MCP 工具的某些模态(modality)来降低基于代理的应用程序的整体服务质量,例如,代理可能请求过大的搜索半径或过长的视频,从而过载后端系统,导致响应缓慢甚至拒绝服务。文本、图像、视频和位置等每种模态都会引入不同的资源滥用向量,使得制定一致的缓解策略变得困难。此外,多模态和跨域工具暴露了多样的请求模式和参数,这给定义既通用又精确、能够执行有意义资源约束的策略带来了挑战。AEGIS 允许管理员针对异构 MCP 工具和模态定义细粒度的防护策略,以防范资源滥用。其核心方法是利用大语言模型的推理能力来分析、分类和规范化各种工具调用,将其转换为统一、策略友好的表示形式,便于安全从业者理解和使用。AEGIS 与 Open Policy Agent 及 ContextForge AI Gateway 集成,能够检测和缓解滥用行为,同时保留基于 MCP 的代理生态系统的灵活性。本文的主要贡献包括:提出了一种跨模态、跨域的资源滥用防护架构,利用 LLM 进行工具调用的语义理解和规范化,并通过策略引擎实现细粒度控制。适合关注 LLM 代理安全、MCP 生态安全、策略引擎设计与部署的安全研究人员、AI 基础设施工程师和蓝队成员阅读。

💡 推荐理由: MCP 作为 LLM 与外部系统交互的关键协议,正被广泛采用,但其工具调用的资源滥用面缺乏系统防护。AEGIS 为 SOC 团队提供了可落地的策略执行参考,能有效缓解 LLM 代理引发的 DoS 类风险。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohammadreza Rashidi

该论文系统化整理了2023-2026年间关于AI编码代理执行安全性的39篇论文,将其分为17个类别,并直接验证了每个类别与原始来源的一致性。研究背景是AI编码代理可以读取仓库、调用工具和执行shell命令,但缺乏足够的人类监督,因此其执行层的安全性成为关键问题。现有文献分散在不同子领域(如沙箱隔离、能力与访问控制、策略执行、TOCTOU竞争、MCP威胁、身份委托、执行溯源、网络出口控制和代理生成代码的静态分析),彼此很少互相引用。论文通过系统化梳理,发现了五个跨领域的缺口:(1)隔离架构和能力模型几乎从未在共享基准上相互评估;(2)策略执行研究报告的真实拒绝列表失败率高达69%-98%,但没有隔离论文在该对抗设置下重新评估自身的防御;(3)TOCTOU和MCP威胁被视为独立的文献,尽管它们都是同一个状态验证问题的实例;(4)所有执行机制假设策略作者诚实,未解决策略编写错误本身;(5)在真实提示下,良性但超出范围的代理动作发生率高达17.1%,但没有任何访问控制或能力论文处理此问题。此外,论文还确认了四个直接影响生产代理框架的已披露并修补的CVE。最后,论文针对这五个缺口提出了未来的研究议程。该论文适合AI安全研究人员、系统安全工程师以及开发AI编码代理平台的团队阅读。

💡 推荐理由: 首次系统化梳理AI编码代理执行安全领域,清晰指出现有研究的碎片化问题和关键缺口,为后续研究和实践提供了明确方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)