全部论文
另有 426 篇论文还没打上分类标签,暂不在筛选结果里。
- 评测与基准arXiv 2610.07639
HarnessSecurity-Bench 横向评测六款编码智能体框架的安全机制
提出 HARNESSSECURITY-BENCH 评测编码智能体框架的安全机制
- arXiv
- 2610.07639
- 发表
- 层
- 应用层
- 场景
- 编程 Agent
- 防御arXiv 2610.02456
SideKernel:面向 macOS 上 AI 编码 Agent 的 microVM 沙箱
提出面向 macOS 编程 Agent 的 microVM 沙箱 SideKernel
- arXiv
- 2610.02456
- 发表
- 层
- 应用层
- 场景
- 编程 Agent
- 防御权限与审批
- 风险Agent 危险操作
- 组件权限与沙箱
- 防御arXiv 2609.38983
论文提出 Approval Laundering 分类,实测 Claude Code 审批与执行绑定失败
提出 Approval Token 绑定编程智能体的审批与执行
- arXiv
- 2609.38983
- 发表
- 层
- 应用层
- 场景
- 编程 Agent
- 防御权限与审批
- 风险Agent 危险操作
- 组件权限与沙箱
摘要系统揭示编程智能体审批洗白风险,提出七字段权能防御机制,证实其能消除身份时序偏离但难防副作用偏离。
- 其他arXiv 2608.14380
AgentRewind:面向长周期 LLM Agent 的可恢复执行框架
提出 AgentRewind,用对齐检查点回退长程 Agent 的上下文与工作区
- arXiv
- 2608.14380
- 发表
- 层
- 应用层
- 场景
- 编程 Agent
- 组件权限与沙箱
- 攻击arXiv 2610.00392
A2A-TIBA:针对 A2A 协议 LLM 智能体的间接提示注入攻击与三层同构攻防模型
提出 A2A-TIBA 间接提示注入,诱导智能体部署常驻回调并外传数据
- arXiv
- 2610.00392
- 发表
- 层
- 应用层
摘要A2A-TIBA 一次植入后绕过智能体,GDA 用四类结果定位防线,ELA-ITL 把信封标注列为第三层。
A2A-TIBA 把间接提示注入和绕过放进 A2A:gray-box 攻击者已能投递任务,诱导目标部署常驻回调程序后,下令和外传不再经过智能体。
- 防御arXiv 2610.00328
ContractRL:面向可审计工具调用修复的屏蔽组相对策略优化
提出契约约束的工具调用修复协议,在执行前拦截非法补丁
- arXiv
- 2610.00328
- 发表
- 层
- 应用层
- 场景
- LLM 应用
- 防御权限与审批
- 风险Agent 危险操作
- 组件权限与沙箱
- 防御arXiv 2609.01677
Skill-as-API:面向智能体软件工程的机密多智能体协作协议
提出 Skill-as-API,防止协作通道泄露 skill 代码与系统提示词
- arXiv
- 2609.01677
- 发表
- 层
- 应用层
摘要协议把 skill 正文留在所有者侧,四层限制发现内容、权限期限和注入拼接。
Skill-as-API 是面向智能体软件工程的协调协议,用来在跨组织调用时把 skill 的代码和系统提示词留在所有者进程。作者针对三条威胁:经通道或命名空间抽取专有方法,用注入让被调用模型输出系统提示词,以及协作结束后权限继续保留。
摘要SAE 追踪稠密检索 QE 的潜变量,转向在四基准上比文本扩展更稳。
作者用稀疏自编码器分析稠密检索里的查询扩展:现成检索器不微调时,拼接扩展文本往往增益有限甚至变差,而最终指标和嵌入整体偏移不足以说明内部发生了什么。
- 攻击arXiv 2609.33910
论文提出残留授权重放攻击:长期运行 Agent 的授权可跨任务复用
提出残余权限重放攻击,让长期 Agent 跨任务复用未失效授权
- arXiv
- 2609.33910
- 发表
- 层
- 应用层
- 场景
- 编程 Agent
- 防御arXiv 2609.35659
Tracekit:面向自主编码 Agent 的防篡改意图-推理-动作审计系统
提出 Tracekit,对编码 Agent 做防篡改的意图-推理-动作审计
- arXiv
- 2609.35659
- 发表
- 层
- 应用层
- 场景
- 编程 Agent
- 防御监控与审计
- 攻击提示注入
- 风险Agent 危险操作
- 组件监控器
摘要Tracekit 把意图、自述和动作写入可锚定的哈希链。
Tracekit 是无第三方依赖的编码智能体审计层:把人类请求、模型自述和已执行动作并排写入可外部锚定的哈希链,执行前用正则门,事后用规则和独立模型互查。
已经到底了