#rats

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Anton Sokolov

本文针对远程证明(Remote Attestation)体系中一个被忽视的安全缺口进行了端到端验证。背景是:当自动化代理(如 AI Agent)执行重要操作时,其留下的记录由自身软件栈生成,而该软件栈的可信性恰恰是待验证的。签名日志只能证明哪个密钥写了记录,无法证明运行时环境是否可信。此前研究提出将动作记录(Action Evidence Package, AEP,即动作、授权主体和结果的签名追加记录)作为 IETF RATS 架构(RFC 9334)下的应用层 Evidence,并通过 TPM 引用(quote)将结果绑定到硬件根,使得篡改记录会使引用失效。但该研究仅用最小化的 Verifier 替代品进行评估。本文填补了这一空白:作者在模拟的软件 TPM(swtpm)上生成 AEP 引用,将其端到端地送入符合规范的 Project Veraison RATS Verifier。具体流程包括生成 EC P-256 认证密钥、将 AEP 结果摘要度量到 PCR、将真实引用封装为 Veraison 的 tpm-enacttrust 格式、配置精简参考完整性清单(信任锚和黄金参考值),并获取签名的 EAT 认证结果(EAR)。实验表明,正常证据得到 affirming 结果;而结果交换或签名单字节篡改则得到 contraindicated。研究过程中发现并负责任地披露了一个安全相关缺陷:参考方案未强制挑战随机数(challenge-nonce)的新鲜性,导致重放的引用仍会被评估为 affirming。作者给出了一个精确、可上游化的两部分修复方案,并进行了端到端验证。修复生效后,同一有效引用在自身会话中为 affirming,但在重放到新会话时变为 contraindicated。整个流水线完全可复现,但 Attester 仍是模拟的 swtpm,并非硬件级保证。

💡 推荐理由: 首次以端到端方式验证了 AEP 在真实 Verifier 中的有效性,并发现挑战随机数新鲜性缺失的实际缺陷。对依赖远程证明来防御重放攻击的 RATS 实现有直接警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Anton Sokolov

本文提出一种将硬件根信任与 AI Agent 软件层证据相结合的可信证明方案。作者指出,纯软件层的行为证据包(Action Evidence Package, AEP)——即由 Agent 运行时签名的、仅可追加的日志记录(包含操作内容、授权方和结果)——虽然能向验证者陈述 Agent 声称做过什么,但无法回答一个更根本的问题:运营商声称部署的特定模型版本是否真的在未篡改的硬件上产生了该输出。为此,论文借鉴 IETF 远程证明流程(RATS)架构(RFC 9334)及其开源实现 Veraison,提出一种复合证明机制:将 RATS 评估的硬件 Evidence 与软件 AEP 绑定。具体地,论文定义了一个小型验证者词汇表(Authorised / Unauthorised / Indeterminate / Attested / Contested / Expired),并将其映射到 RATS 评估结果上。作者在软件 TPM 模拟器(swtpm)上进行了可行性实验:通过一个输出绑定协议,将 AEP 结果摘要和新鲜的验证者 nonce 折叠进由证明密钥签名的引用(quote)中,并将模型工件测量值放入平台配置寄存器(PCR)。实验用最小化的 RATS 验证器替代实现验证了三种平台结果:正常且新鲜的引用返回 Attested;模型测量被替换时返回 Contested;重放过期引用时返回 Expired;同时成功拒绝了绑定到有效引用上的伪造 AEP 结果。作者强调,该实验仅证明在模拟硬件上的可行性,并非硬件根信任的保证。论文的主要贡献在于提出了一种将硬件证明与 AI Agent 行为证据链接的架构思路,并给出了可运行的演示,为 AI 系统可审计性和可信运行环境研究提供了参考。适合关注 AI 安全、可信计算与远程证明交叉领域的研究人员阅读。

💡 推荐理由: AI Agent 的纯软件日志可被伪造或篡改,无法独立证明输出确由指定模型在可信硬件上产生。该研究将硬件信任根引入 AI 证据链,为 LLM 应用的可信审计、合规验证和事后追责提供了新思路,对依赖模型输出的高风险场景尤为关键。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)