#tenant-isolation

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Mirza Samad Ahmed Baig, Syeda Anshrah Gillani, Asher Ali, Muhammad Hamzah Siddiqui

该论文形式化了工具调用型 LLM Agent 中的「随机代理问题」(stochastic deputy problem):多租户工具通常要求调用方传入租户标识(tenant id),再由工具依据调用方授权校验该标识。但当调用方是 LLM Agent 时,资源选择权实际被交给了一个上下文可能被攻击者指令污染的进程,于是参数校验在语义上正确、在安全上却失效——模型可被诱导传入不属于自己的租户标识。作者提出的结构性防御是:把租户身份从 MCP(Model Context Protocol)工具 schema 中彻底移除,将访问范围绑定到经过验证的凭证上,并在 Agent 之下(而非之上)强制执行。为验证该设计,作者完成 373 次试验的消融实验,覆盖 8 种模型配置与 2 种传输方式:当租户参数存在且被「正确校验」时,全部 26 次越权尝试均被服务端执行(在 41 次带合理借口措辞的试验中占 26 次),说明参数级校验无法抵御上下文注入;移除该参数后,任何工具签名都无法表达跨租户读取。但 56 次试验中仍有 12 次通过伪造可写范围(writable scope)绕过接口约束,表明接口不变性还依赖密码学保护的上下文绑定。性能方面,在数 GB 规模生产数据集上,当成员谓词被函数包裹时,集合值范围(set-valued scope)造成高达 57 倍的延迟比;改用 JSON_TABLE 侧向连接,并在租户键有索引的情况下恢复了索引访问。论文同时披露部署边界:授权规模过大时查询规划器出现性能悬崖,以及索引覆盖不全。结论是多租户隔离必须依赖可强制执行的接口与凭证,而不能寄望于模型自身合规。

💡 推荐理由: LLM Agent 普及后,MCP 与工具调用把租户参数交给模型生成,使传统「参数+权限校验」模式失效,形成可被提示注入利用的跨租户越权路径。本文给出经验证的架构级修复思路(凭证绑定 + Agent 下层强制)与性能实测,可直接指导多租户 Agent 平台的设计评审与加固。

🎯 建议动作: 研究跟进,并纳入内部 Agent/MCP 架构与多租户隔离方案评估

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)