#type-system

共收录 2 条相关安全情报。

← 返回所有主题
推荐 9.5
Conf: 50%
👥 作者: Mohsen Lesani

本文提出了一种基于类型系统的方法来推导程序暴露的抽象“怪异机器”(weird machines)。背景是:广泛使用的关键软件系统中存在潜伏漏洞,攻击者可触发并级联这些漏洞,使程序行为异常,形成可被利用的编程模型。作者创新性地设计了一种信息流类型系统,通过追踪信息流类型来检测漏洞,并抽象漏洞间的控制流以捕获怪异机器。形式化证明表明,推导出的怪异机器能够覆盖程序可能表现出的所有怪异运行时行为。进一步,攻击模式往往简单且重复,因此可以将抽象机器建模为漏洞类型的正则表达式,这种表示与平台无关,可作为攻击的统一描述语言。最后,基于正则表达式的语言包含性等决策比针对具体程序或其他形式语言的决策高效得多。本文主要贡献在于:提供了一种自动化推导程序内部攻击能力(即怪异机器)的框架,并给出了平台无关的攻击描述方法。适合安全研究人员、编译器开发者及系统安全工程师阅读。

💡 推荐理由: 该方法首次系统性地从程序漏洞中抽象出攻击者可利用的“怪异机器”,为理解漏洞组合和攻击路径提供了理论工具,有助于开发更智能的漏洞检测与防御手段。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
INFO
PAPER 2026-05-13

Language-Based Agent Control

推荐 3.5
Conf: 50%
👥 作者: Timothy Zhou, Loris D'Antoni, Nadia Polikarpova

本文提出了一种名为“基于语言的智能体控制”(LBAC)的新型编程模型,旨在解决智能体应用中的安全控制问题。传统的编程语言中,静态类型和运行时强制执行已被用于确保程序满足用户指定的策略(如访问控制、信息流、数据来源等)。LBAC的核心思想是将这些保证扩展到智能体应用:要求智能体生成的程序本身在周围脚手架代码的上下文中是良好类型的。不安全的程序在执行前会被类型检查器拒绝,从而允许策略统一应用于整个应用程序,包括智能体生成的行为和开发者编写的脚手架。同时,LBAC保留了相当大的表达能力:智能体可以执行任意的无副作用计算,并递归调用子智能体,这些子智能体在相同或更严格的策略下保留完整的工具访问权限。本文通过三个案例研究展示了LBAC:基于文件系统能力的I/O沙箱、数据来源和信息流控制。该工作为智能体安全提供了新的形式化方法,适合编程语言和安全领域的研究者阅读。

💡 推荐理由: 为智能体应用提供了一种形式化的安全控制框架,将成熟的编程语言安全技术(类型系统)引入新兴的AI智能体领域,有望从根源上减少智能体行为带来的安全风险。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)