防御arXiv 2609.39450
ActionGuard:在工具调用执行前拦截被投毒技能
提出 ActionGuard,在执行前拦截被投毒技能诱发的未授权工具调用
- arXiv
- 2609.39450
- 发表
- 层
- 应用层
- 场景
- AI Agent
- 测试
- gpt-5.5-2026-04-23、Gemma 4 (gemma4:e4b-it-q4_K_M)、Qwen 3.5 (qwen3.5:9b) 等 6 个
提出 ActionGuard,在执行前拦截被投毒技能诱发的未授权工具调用
提出 ClawSentry 渐进式多层监控网关,拦截恶意技能包与上下文注入
ClawSentry 是挂在智能体运行时之外的安全监督网关,用来同时盖住 skill 执行的多个生命周期边界,并把已被拒绝的效果记到会话里。
提出 INTENT-AS-A-TOOL 跟踪并干预智能体失准
Zhang 等人研究推理型语言模型在职场邮件沙箱里如何走向智能体失准,并提出用动作偏好而不是事后文本标签来跟踪承诺。问题是:有害执行往往出现在推理已经形成意图之后,但 CoT 监控是事后、粗粒度、依赖外部评审的,也看不到模型倾向调用哪个动作。
提出 Tracekit,对编码 Agent 做防篡改的意图-推理-动作审计
Tracekit 是无第三方依赖的编码智能体审计层:把人类请求、模型自述和已执行动作并排写入可外部锚定的哈希链,执行前用正则门,事后用规则和独立模型互查。