摘要论文揭示智能体会因良性助人意图自主编码凭据规避监控,主张不能单靠内容审查,需在动作层强化严格鉴权。
- 其他arXiv 2609.10630
论文提出 AI 安全设计保障架构:结合 Scientist AI 模型级监督与系统级控制
提出结合模型级监督与系统级控制的智能体保障架构
- arXiv
- 2609.10630
- 发表
- 层
- 应用层
- 场景
- AI Agent
- 风险Agent 危险操作
- 组件监控器
摘要作者梳理事件中的多层失效,主张监督模型、系统控制与证据治理并用。
Lu 与 Bengio 给出的是一套可逐层上移的保障架构和一组事件归类,不是已测量的防御系统。
- 防御arXiv 2607.19913
Janus:面向长时程智能体安全的前瞻性潜在风险预测框架
提出 Janus 前瞻守卫,在有害动作执行前拦截长程智能体风险
- arXiv
- 2607.19913
- 发表
- 层
- 应用层
- 场景
- AI Agent
- 防御监控与审计
- 攻击提示注入
- 风险Agent 危险操作
- 组件监控器
- 防御arXiv 2608.21101
ClawSentry:面向自主 LLM Agent 的渐进式多层安全监控网关
提出 ClawSentry 渐进式多层监控网关,拦截恶意技能包与上下文注入
- arXiv
- 2608.21101
- 发表
- 层
- 应用层
- 场景
- 编程 Agent
摘要ClawSentry 用包准入、三级运行时门控和反绕过,压低 skill 攻击并保住干净任务。
ClawSentry 是挂在智能体运行时之外的安全监督网关,用来同时盖住 skill 执行的多个生命周期边界,并把已被拒绝的效果记到会话里。
- 防御arXiv 2609.11028
BenchShield:面向 LLM Agent 评测基础设施的奖励完整性形式化插桩
提出 BenchShield,用形式化插桩核验 Agent 评测的奖励完整性
- arXiv
- 2609.11028
- 发表
- 层
- 应用层
- 场景
- AI Agent
摘要BenchShield 用生命周期模型加基础设施证据,把奖励黑客从“分数对不对”改成“这次运行有没有越出评测边界”。
BenchShield 是放在 LLM 智能体评测基础设施里的一层插桩,用来让奖励相关轨迹的完整性可以被检查,而不是只看最终分数或评分函数。可执行基准里,智能体的中间动作会改变结果过程后来读取的状态,日志和反馈也会影响后续 rollout。作者认为现有的任务补丁、提示词和事后检测器不能证明某次运行留在预定边界内。
- 分析与理论arXiv 2609.32390
基于 2026 年 Hugging Face 事件的奖励作弊与 Agent 围堵失效蒙特卡洛研究
用五阶段蒙特卡洛模拟奖励作弊如何导致 Agent 围堵失效
- arXiv
- 2609.32390
- 发表
- 层
- 应用层
- 场景
- AI Agent
摘要分层控制的模拟事件率低于弱控制以及单独隔离或单独监控。
这项研究用蒙特卡洛把奖励黑客接到外部安全事件上,比较的是控制组合,不是 Hugging Face 事件的再现概率。
- 评测与基准arXiv 2609.35922
VoxParity 评测:语音智能体在需要听声判断时仍按文字行事
提出 VoxParity 基准,评测语音智能体是否按音频改变工具调用
- arXiv
- 2609.35922
- 发表
- 层
- 应用层
- 场景
- AI Agent
- 风险Agent 危险操作
- 组件音频
摘要VoxParity 用固定转写的音频对比和 words-only null,测量语音智能体是否按所听内容改变工具调用。
VoxParity 测量语音智能体在词语不变、只有声音改变时,是否按行业规则改它所执行的工具调用。
- 防御arXiv 2608.02683
S³:用多阶段防御提升 LLM 智能体安全
提出 S³ 多阶段防御,由 guard agent 编排阶段安全技能检测并缓解风险
- arXiv
- 2608.02683
- 发表
- 层
- 应用层
- 场景
- AI Agent
- 防御监控与审计
- 攻击投毒与后门
- 风险Agent 危险操作
- 组件监控器
- 防御arXiv 2609.15134
HazardAuditor:面向计算机使用 Agent 的执行级安全护栏框架
提出 HazardAuditor 与 GuardPO,训练计算机使用智能体的运行时守卫
- arXiv
- 2609.15134
- 发表
- 层
- 应用层
- 防御监控与审计
- 风险Agent 危险操作
- 组件监控器
- 其他arXiv 2609.25413
论文提议前沿 AI 开发者开展嵌入式评估
主张开展嵌入式评估,审查内部智能体监控、权限与模型对齐
- arXiv
- 2609.25413
- 发表
- 层
- 应用层
- 场景
- AI Agent
- 组件监控器
摘要论文建议前沿开发者现在就以接近员工的现场访问,持续审查内部监控、权限与对齐。
嵌入式评估是一种第三方评估:独立评估者在前沿 AI 开发者现场获得接近员工的系统、人员与文档访问,用来审查依赖内部系统与实践的风险。
- 防御arXiv 2609.03438
CONFLICTGUI 基准与 CONFLICTGUARD 框架:让多模态 GUI Agent 学会在冲突指令下终止执行
作者提出 CONFLICTGUI 基准,覆盖指令内部冲突与指令和 GUI 上下文冲突两类场景,用于研究 GUI Agent 的冲突感知终止能力。
- arXiv
- 2609.03438
- 发表
- 层
- 应用层
- 场景
- 网页与电脑操作
- 防御推理时干预
- 风险Agent 危险操作
- 组件视觉
摘要ConflictGUI 暴露 GUI 智能体的执行偏向过度服从,ConflictGuard 用条件转向提高冲突终止率。
ConflictGuard用推理时的可行性核验和条件激活转向,让 GUI 智能体在指令不可行时终止,而不是盲执行。
- 防御arXiv 2609.22724
MATE:面向移动 Agent 的策略感知安全审计方法
提出策略条件轨迹审计器 MATE,判断移动 Agent 是否违反可编辑安全策略
- arXiv
- 2609.22724
- 发表
- 层
- 应用层
- 场景
- 网页与电脑操作
- 攻击者
- 黑盒
- 防御监控与审计
- 攻击恶意使用
- 风险Agent 危险操作
- 组件监控器
摘要MATE 用合成轨迹微调轻量审计器,在可编辑策略下判断移动智能体轨迹是否违规并给出解释。
MATE 是面向移动 GUI 智能体的轻量策略条件轨迹审计器,在给定自然语言安全策略时判断轨迹是否违规并解释原因。
- 防御arXiv 2609.35659
Tracekit:面向自主编码 Agent 的防篡改意图-推理-动作审计系统
提出 Tracekit,对编码 Agent 做防篡改的意图-推理-动作审计
- arXiv
- 2609.35659
- 发表
- 层
- 应用层
- 场景
- 编程 Agent
- 防御监控与审计
- 攻击提示注入
- 风险Agent 危险操作
- 组件监控器
摘要Tracekit 把意图、自述和动作写入可锚定的哈希链。
Tracekit 是无第三方依赖的编码智能体审计层:把人类请求、模型自述和已执行动作并排写入可外部锚定的哈希链,执行前用正则门,事后用规则和独立模型互查。