该论文针对 Agent Skills 生态中依赖闭包与授权绑定问题提出 ClosureBound 参考监视器。Agent Skills 将指令、文件、包、工具、模型和服务组合成一个混合执行单元,其操作身份可能超出原始签名目录,导致传统基于根目录签名的验证存在盲区。具体而言,递归或惰性依赖可在根级证据仍然有效的情况下悄然变化,不同操作路径可能导向相同持续效果,从而造成授权转移与效果放大的风险。ClosureBound 通过两级机制解决该问题:一是在授权时由解析器提交类型化的图节点与拓扑,明确闭包根、效果上限、目的/出处、有效期及时期;二是在持久化执行时重新解析闭包与状态,将高层操作规范化为外部效果中间表示(IR),并仅在联合见证满足所有已绑定约束时予以许可。论文在假设完全中介、新鲜性认证、健全规范化、密码学绑定和权威线性化的前提下,形式化证明了元数据非权威性、闭包确定性、版本非继承性、效果非放大性、绑定值新鲜性和路径不变性等安全属性。实验部分实现了一个无提供商依赖的 ClosureBound,并通过 40 个冻结生命周期夹具、18 个内核契约和六个突变体测试进行验证;全轮廓探索覆盖 84,608 个状态和 530,752 个转换,未发现声明的合约违反;六个弱化轮廓则产生反例见证。此外,对 549 个公共 Agent Skills(共 4,872 个文件)的词汇审计显示,526 个含捆绑文件的技能根中仅 21 个逐字列举了全部非清单路径,67 个技能包含指向根目录之外的链接,且无一个根声明 frontmatter 依赖字段。这些经验证据凸显了保守闭包发现与持续治理的必要性,并为后续运行时监控、互操作性、效能及生产级验证设定了具体目标。
💡 推荐理由: Agent Skills 将成为自动化工作流的关键载体,其依赖闭包与授权语义的割裂可能被利用造成权限漂移或效果绕过。ClosureBound 为这种新型攻击面给出了系统化治理方案,值得安全工程团队深入理解并转化为检测与加固措施。
🎯 建议动作: 研究跟进