本文提出了一种名为KITA的架构,旨在解决自主LLM(大语言模型)代理在执行动作时的安全授权问题。核心风险在于:当LLM代理处理不可信内容(如网页、邮件)并同时持有可复用的签名凭证时,提示注入攻击可能跨越判断边界,直接触达执行权限。KITA采用“评审到授权”(review-to-authorization)的流程,将用户的个人密钥以及所有阈值签名密钥分片完全隔离在LLM进程之外,使得签名操作必须经过多方协作才能完成。具体来说,该架构基于阈值签名方案(如BLS),要求提案者(proposer)发起动作后,必须由t个不同的评审者(reviewer-signer)域各自贡献签名分片,才能生成有效的授权签名。在阈值签名不可伪造性和系统假设下,即使攻击者攻破了提案者和少于t个评审域,也无法独自伪造新动作的授权。因此,任何合法授权都必然包含来自未被攻破域的分片,且该分片仅绑定到经过认证的规范动作,并在人工或自动化评审批准后才释放,从而建立了与执行绑定的授权完整性。作者完整实现了从评审者到执行者的路径,包括一个结构化输出的LLM适配器和阈值BLS签名模块。系统测试验证了在接口上的法定人数门控与消息绑定功能,同时通过密码学微基准测试测量了在线签名路径的性能及其扩展行为。该工作适合研究LLM代理安全、密码学应用及系统安全的人员阅读,主要贡献在于将阈值签名与LLM代理工作流结合,为高价值操作提供了强隔离的授权保障。
💡 推荐理由: 该研究直击LLM代理面临的“提示注入→越权操作”核心风险,提出密钥隔离的阈值签名架构,为涉及支付、权限变更等敏感动作的系统提供了可落地的安全设计参考。
🎯 建议动作: 研究跟进