#runtime-enforcement

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Praveen Gupta, Arshia Moghimi, Devam Sisodraker, Mohammad Shahrad, Aastha Mehta

该论文提出了 Growlithe,一款面向服务器无服务器应用的开发者中心化合规工具。服务器无服务器应用由多种编程语言编写的函数、多样化的数据存储和通信服务组成,且快速迭代,这使得租户难以保护应用数据免受因漏洞、配置错误和人为失误导致的意外泄露。现有云安全工具如身份与访问管理(IAM)缺乏对租户应用的可观察性,而最新的数据流跟踪工具需要云平台支持且运行时开销大。Growlithe 集成到服务器无服务器应用开发工具链中,通过设计实现数据策略的持续合规。它允许开发者以声明方式指定访问和数据流控制策略,这些策略基于语言和平台无关的数据流图抽象(针对服务器无服务器应用),并通过静态分析和运行时强制相结合来执行策略。论文使用 Python 和 JavaScript 编写的函数(可部署在 AWS Lambda 和 Google Cloud Functions)进行了实验,结果表明 Growlithe 具有跨领域性、可移植性和高效性,使开发者能够轻松适应应用和策略的演变需求。主要贡献包括:提出了一种面向开发者的合规方法,实现了策略与应用的解耦;设计了跨平台的数据流图抽象;实现了低开销的静态与运行时混合策略强制机制;通过多平台实例证明了其有效性和可用性。

💡 推荐理由: 服务应用的数据泄露风险高,现有工具要么缺乏可观察性要么性能差。Growlithe 提供了一种开发者友好的持续合规方案,可无侵入地集成到现有开发流程,对提升云上数据安全具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ying Li, Yanju Chen, Hongbo Wen, Bosi Zhang, Hanzhi Liu, Peiran Wang, Yu Feng, Yuan Tian

本文提出VIGIL,一个针对AI智能体系统的运行时执行强制框架。随着智能体系统越来越多地通过第三方技能(skills)执行操作,这些操作可能影响文件、通信渠道和网络物理设备,因此需要有效的安全监控。技能通常附带自然语言规范,定义访问权限、披露限制、执行权限和前提条件,但这些规范本身缺乏可执行的运行时强制。VIGIL旨在解决上下文粒度挑战:监控器必须决定观察哪些事件、保留哪些状态、推理多远以及何时干预。不同于现有固定事件模型或强制点的方法,VIGIL检查智能体的实际执行轨迹与来自技能规范、操作员定义约束和跨技能全局规则的行为策略。VIGIL引入了一种策略语言,该语言捕获对工具事件的上下文特定强制要求,包括时间依赖、参数约束和价值流条件。该语言与符号评估规则配对,将策略转换为有限轨迹上的SMT约束,从而可以检测依赖于事件顺序、参数关系或跨调用价值流的违规,而非固定单调用过滤器。在涵盖办公文档、操作和工程任务的真实LLM智能体运行中,VIGIL以超过95%的召回率和低于10%的误报率检测策略违规。

💡 推荐理由: VIGIL针对LLM智能体系统中第三方技能带来的安全挑战,提供了首个细粒度运行时策略强制方案,填补了自然语言规范与可执行监控之间的鸿沟,对保障自主决策系统的安全运行具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)