#soundgate

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Sajjad Khan

本文系统研究了生产级LLM代理框架中控制原语(如人工确认门、运行取消、执行超时)的执行保证。尽管这些原语的名称和文档暗示了屏障语义(即当运行被暂停、取消或超时时,被控制的副作用不会执行),但作者通过对六个广泛使用的开源框架进行测试,发现没有一个框架能完全兑现这一隐含契约。通过模型无关的差分探测,作者隔离出一个反复出现的兄弟泄露模式(sibling leak):一个批准门暂停自身分支的同时,兄弟分支的副作用在暂停期间仍会执行,因此后续的拒绝无法阻止它。此漏洞存在于所有提供预执行门(5/6框架)的框架中。此外,还有三个额外漏洞:重放双重执行、取消孤儿和超时僵尸。这些危害是可触发的而非仅构造性:在固定先验协议下,前沿模型以高达14%的池化率产生触发泄露的计划形状;当实时模型驱动未修改的框架并在批准暂停下运行时,在三个调度器和两个语言运行时中,1200次运行中有215次在暂停期间执行了副作用。为修复这些漏洞,作者提出了SOUNDGATE,一个位于环境外部的效果门,通过Rust实现,所有副作用必须经过它才能执行,强制执行“保持直到决定、拒绝即取消、重放去重、取消即隔离”等属性,并通过内核强制路由的网络出口实现完全中介契约。作者在准入核心模型上使用Verus、TLA+/TLC(穷举至7.5e7状态)和TLAPS验证了这些属性,使用Loom对部署的Rust代码进行了模型检查,并通过1.2e7次操作的差分一致性将模型与代码桥接。SOUNDGATE在所有六个框架上端到端阻止了所有测量的违规行为,同时释放合法的副作用,每次写入的准入延迟约1毫秒,每秒可处理12k-26k次持久化准入。

💡 推荐理由: 揭示了主流LLM代理框架中控制原语的安全执行间隙,可能导致已批准的暂停操作实际未能阻止副作用执行,对依赖人工审核的代理系统构成严重安全风险。

🎯 建议动作: 研究跟进并评估SOUNDGATE方案在自身环境中的适用性

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)