#toctou

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Ruichen Qi, Xinting Jiang, Ema Dimitrova, Junyi Luo, Quan Cheng, Mehdi Saligane

该论文提出 SILK(Streaming Inline Lightweight Keying),用于解决 AI 系统中由根信任(RoT)保护模型加载后面临的 TOCTOU 完整性缺口。RoT 在加载阶段验证 DNN 模型,但权重在到达计算引擎前会经过 DRAM、DMA、互连、预取等路径,攻击者可能在这些路径上篡改权重而保持已验证的模型映像不变,导致实际计算权重与认证结果不一致。SILK 是一种原位完整性机制,在最终计算边界处对流式权重进行验证。其核心思路是将量化权重的低位(LSB)重用作带密钥的完整性位,并通过权重字节间的链式依赖,使局部篡改能触发多个完整性检查。轻量级流检查器无需额外认证标签即可重新计算这些校验,并使用提交门控(commit gating)阻止未验证权重进入计算单元。在安全伪随机函数下,伪造概率随受影响检查数量指数下降,实测误检率与理论界吻合。功能攻击测试中,SILK 能检测到所有针对权重流的篡改实例。在 INT8 配置下,评估的 CNN 质量损失最多 0.76 个百分点,八个 LLM 的困惑度变化不超过 0.17;INT4 和 MXFP4 则通过检查稀疏性提供可配置的安全-质量权衡。在 Xilinx ZCU102 上,参考流水线实现吞吐量达 756 MB/s,面积仅为 Caliptra 2.x RoT 的 1.00%;在保守的单次伪造界 2^-128 配置下,吞吐量仍有 678 MB/s,面积为 RoT 的 6.15%。论文面向 AI 硬件加速器、边缘设备等安全敏感场景,为关闭 RoT 保护与计算之间的信任鸿沟提供了轻量级、可扩展的硬件完整性方案。

💡 推荐理由: 针对 AI 模型权重的运行时篡改是当前 RoT 验证未覆盖的盲区,SILK 提供在最终计算边界上的轻量级完整性验证,能显著提升边缘 AI、自动驾驶等场景下模型推理的安全性,值得硬件安全与 AI 基础设施团队关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohammadreza Rashidi

该论文系统化整理了2023-2026年间关于AI编码代理执行安全性的39篇论文,将其分为17个类别,并直接验证了每个类别与原始来源的一致性。研究背景是AI编码代理可以读取仓库、调用工具和执行shell命令,但缺乏足够的人类监督,因此其执行层的安全性成为关键问题。现有文献分散在不同子领域(如沙箱隔离、能力与访问控制、策略执行、TOCTOU竞争、MCP威胁、身份委托、执行溯源、网络出口控制和代理生成代码的静态分析),彼此很少互相引用。论文通过系统化梳理,发现了五个跨领域的缺口:(1)隔离架构和能力模型几乎从未在共享基准上相互评估;(2)策略执行研究报告的真实拒绝列表失败率高达69%-98%,但没有隔离论文在该对抗设置下重新评估自身的防御;(3)TOCTOU和MCP威胁被视为独立的文献,尽管它们都是同一个状态验证问题的实例;(4)所有执行机制假设策略作者诚实,未解决策略编写错误本身;(5)在真实提示下,良性但超出范围的代理动作发生率高达17.1%,但没有任何访问控制或能力论文处理此问题。此外,论文还确认了四个直接影响生产代理框架的已披露并修补的CVE。最后,论文针对这五个缺口提出了未来的研究议程。该论文适合AI安全研究人员、系统安全工程师以及开发AI编码代理平台的团队阅读。

💡 推荐理由: 首次系统化梳理AI编码代理执行安全领域,清晰指出现有研究的碎片化问题和关键缺口,为后续研究和实践提供了明确方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)