#runtime-security

共收录 5 条相关安全情报。

← 返回所有主题
👥 作者: Jinhao Hu, Ashvin Goel, Laurent Bindschaedler

该论文研究使用大语言模型(LLM)从规范自动生成系统代码的安全问题。近期许多工作将规范视为持久工件,实现代码作为一次性产物,可随工作负载和设备变化而再生成;其隐含前提是运行环境宽容:组件的外部可见效果(如设备写入、命令)可恢复,生成器是诚实的,因此可以通过重复执行进行验证。然而作者面向的是更严酷的现实场景:系统代码产生的效果往往不可逆,且生成器可能是对抗性的。在此情况下,事后重放或执行验证无法及时检查效果;形式化证明也因假设不匹配而静默失效。论文由此提出核心原则:必须彻底否认生成代码的“行动权”——生成的代码只能规划,而将所有效果的执行权交给一个固定且可信的中介(mediator)。中介决定何时执行某个效果,并仅在规范确实会产生该效果时才放行。由于安全保证内建于中介而非生成代码中,即使代码被再生成,安全性质也能持久存续。为验证该思想,作者将其实现为面向再生成设备驱动程序的参考监视器,并进一步抽象出“可中介性包络”的概念,归纳了六个条件:效果可读性、规范输入可观测性、相关性、完备性、结果可枚举性和显式持久性。这些条件统一刻画了在何种情况下可以有效实现中介化与安全管控,为设计面向不可信生成器的系统代码提供了一套可操作的判定标准与架构范式。本文属于概念性安全研究,尚缺充分的实验评估,但对意图在高风险、不可逆副作用环境中引入LLM代码生成的团队提供了深刻的安全设计参考,特别适用于设备驱动、固件等关键模块。

💡 推荐理由: 该研究切中LLM自动生成代码在不可逆副作用场景下的信任盲区,提出以固定中介控制所有效果、彻底剥夺生成代码执行权的硬性安全边界,为依赖AI辅助编写驱动、固件等关键系统代码的蓝队团队提供了从“事后验证”向“事前强制”转变的新防御范式。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Nikos Vasilakis, Cristian-Alexandru Staicu, Grigoris Ntousakis, Konstantinos Kallas, Ben Karel, André DeHon, Michael Pradel

该论文针对 Node.js 生态中动态库(原生模块)加载所引入的安全风险,提出了一种基于 RWX(读-写-执行)权限分离的权限降低机制。Node.js 应用常通过原生模块调用系统级动态库,而这些库在被加载时通常拥有完整的内存权限(如同时具备写和执行权限),一旦其中存在漏洞或被恶意代码注入,攻击者便可能利用该权限进行内存破坏、代码执行或提权。论文的核心思想是在动态库加载后主动移除其写权限,或在不同生命周期阶段动态切换内存页权限,从而在保持功能兼容的前提下降低攻击面。作者设计并实现了一套原型系统,能够透明地拦截动态库加载过程,并通过硬件或操作系统层面的页表权限控制来约束内存区域,同时兼顾性能开销。实验在真实 Node.js 应用和常见原生模块上进行了评估,验证了该方法能够有效抵御针对动态库的内存攻击,且对应用运行时的性能影响较小。该研究适合系统安全、编程语言运行时安全和供应链安全方向的研究者阅读,为构建更健壮的第三方库隔离与运行时防护提供了新思路。但由于当前仅基于论文摘要,尚未对完整实现细节和实验数据进行复核,因此相关结论的置信度仅为 abstract_only。

💡 推荐理由: Node.js 原生模块加载是供应链攻击的高发点,RWX 权限降低为运行时防护提供了可落地的思路,有助于蓝队从内存权限维度缓解库劫持与代码注入风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Puji Wang, Yingchen Zhang, Ruqing Zhang, Jiafeng Guo, Xueqi Cheng

该论文针对持久化AI代理(Persistent AI Agents)的安全性提出了一种新的运行时防御框架。与传统单轮对话助手不同,持久化AI代理通过长期运行的软件系统与用户交互,其不安全内容可通过持久化状态、可复用技能和工具中介交互传播,形成更大的语义攻击面。作者观察到,此类代理中大多数安全关键交互通过自然语言令牌流(Token Flows)传输,包括内存更新、工具参数、检索文件及组件间通信。基于此,他们提出TokenWall,一种作为语义防火墙的运行时防御框架,对代理令牌流进行边界感知的语义审计,构建结构化的源-汇审计记录,在执行前应用轻量级局部检查,并将模糊的高风险案例升级到更强的仲裁模块。与依赖稀疏审计或远程大模型监督的先前方法不同,TokenWall实现了全覆盖的执行前调解,同时减少了远程仲裁和延迟。在CIK-Bench上的实验表明,TokenWall将攻击成功率降至12.5%,同时保持97.4%的良性可执行通过率,且无需人工确认。在良性案例上仅引入0.69秒的额外延迟,证明语义运行时控制可以在持久化AI代理中实现实用的安全-效用平衡。

💡 推荐理由: 该论文提出的TokenWall为持久化AI代理提供了首个实用的运行时语义防火墙,能在不显著影响用户体验的前提下大幅降低攻击成功率,对保障LLM驱动的长期代理系统安全具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Abdullah AlHamdan, Cristian-Alexandru Staicu

本文对新兴JavaScript运行时Deno及其生态系统deno.land的安全性进行了全面研究。Deno由Rust编写,号称比Node.js更安全,具有严格权限系统(静态/运行时权限检查)和基于URL的透明依赖管理。作者首先对比Deno与Node.js的攻击面,发现Deno攻击面更小,但仍存在ReDoS(正则表达式拒绝服务)和原型污染(仅部分缓解)等已知攻击。进一步分析权限系统,发现三个弱点:1)粗粒度权限允许攻击者滥用操作系统环境权限绕过Deno权限检查;2)URL导入被豁免于权限检查,可发起非法网络请求;3)符号链接处理存在TOCTOU(检查时间到使用时间)问题,使细粒度文件系统访问控制失效。实证研究deno.land上第三方代码使用和权限配置情况,发现经典URL安全问题(过期域名、不安全的传输协议),以及多个域名参与代码分发时难以保证一致的不变性和版本控制。此外,开发者对所需权限文档化不足,且倾向于滥用粗粒度权限,削弱了权限系统的优势。研究成果包括两个安全通告,重新设计了Deno的导入机制,并提出了改进建议:增加导入权限、文件系统级别额外访问控制、支持隔离机制、以及持久化细粒度权限的清单文件。该论文适合运行时安全研究者、Deno开发者及供应链安全工程师阅读。

💡 推荐理由: Deno被视为Node.js的安全替代品,但其权限系统和依赖管理仍存在可被供应链攻击利用的漏洞。本研究揭示了具体攻击路径,对评估Deno在生产环境中的安全性至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jun He, Deying Yu

本文针对自主代理基础设施面临的关键控制平面授权问题,提出了一种名为主权保证边界(Sovereign Assurance Boundary, SAB)的证书绑定运行时准入层。随着AI代理和自主系统能够产生非确定性推理并提议对生产资源进行高风险变更,现有安全机制(如IAM、策略引擎、共识协议和审计日志)要么强制执行静态且上下文无关的权限,要么仅在执行后记录操作,无法有效应对自主代理带来的动态授权风险。SAB通过在代理提议与基础设施API之间引入一个保证气闸(assurance airlock),拦截代理提议并将其编译为类型化的执行合约C,并将这些合约绑定到密码学证据摘要H(E)和策略版本上。合约随后通过考虑后果的认证路径进行路由。成功准入后,系统会签发一个签名的主权保证证书(Ω),该证书严格限定于特定的执行身份、撤销时期和有效期窗口。最后,主权执行代理(sovereign execution broker)验证Ω,并在调用基础设施API之前执行预执行撤销检查和漂移检查。论文详细描述了气闸-代理架构,形式化了准入和撤销不变量,并基于Go原型在2500次准入尝试中报告了初步可行性测量结果。最终,这种代理强制模型阻止了自主推理直接变更状态,将委托执行权限转化为密码学可验证、证据绑定、可撤销且可重放的运行时构件。本文适用于AI代理安全、基础设施安全、零信任架构和自主系统控制领域的研究者和工程师。

💡 推荐理由: 自主代理直接操作生产资源的安全风险日益突出,SAB提供了一种密码学绑定的运行时准入模型,为AI代理执行提供了可验证、可撤销的授权机制,对防御自动化代理带来的新型威胁具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)