跳到正文
10月8日 · 周四

供应链安全 · 论文

找到 1 篇
筛选1
同一类里任选其一,不同类之间同时满足;数字是加上其他已选条件后的篇数。
  1. 攻击arXiv:2608.29381 ·

    研究者提出 Agent 检查点回滚的五类安全失效,并在 Hermes、Cline、LangGraph 上实现三种攻击

    提出破坏执行连续性的回滚攻击,揭示检查点恢复的安全故障

    测试
    DeepSeek-v4应用层
    场景
    AI Agent
    摘要论文系统研究了智能体C/R的安全性,分析了合法回滚破坏执行连续性的机理,并实证评估了其普遍性与危害。
    • 研究定位:该研究针对持久状态化 AI 智能体的检查点与回滚(C/R)机制,探讨了状态还原过程中的系统安全性。
    • 核心问题:随着智能体运行周期延长,C/R 成为从故障中恢复的关键手段;但现有机制仅关注状态本身的正确恢复,忽略了跨越恢复边界的安全依赖,导致恢复后的执行可能进入历史中从未合法共存的状态。
    • 方法要点:作者将现有 C/R 归纳为框架、工作区和 OS/VM 三类恢复边界,提出了包含多进程与外部世界的执行模型;形式化定义了执行连续性概念,提炼出内部覆盖不全(SF1)、内部状态不一致(SF2)、外部状态不匹配(SF3)、无约束非确定性重放(SF4)和未记录外部效应(SF5)五类故障模式;并设计了集收集、分析、检查与原生验证于一体的多智能体分析管线。
    • 关键实证结果:
      1. 在 TerminalBench 与 AgentBench 的 1735 次执行中,SF1 和 SF4 最普遍,出现率分别达 67.2%(1166 次)与 67.7%(1174 次);SF5 因评估任务多为本地操作仅占 2.3%(40 次)(据 Table II)。
      2. 针对系统级沙箱的 E2B 未观察到 SF1 与 SF2;而仅恢复工作区文件的 Hermes 和 Cline 暴露出大量 SF2 故障,在两基准上分别出现 240 次与 249 次(据 Table II)。
      3. 在包含 96 个持久外部动作的微基准中,调整执行与提交顺序均无法解决恢复鸿沟,先执行后提交与先提交后执行的失败率分别为 93.8%(90 次)和 96.9%(93 次)(据 Table IV)。
      4. 构建的 3 个真实端到端攻击与 30 个基于恶意 skill 的测试用例均攻击成功,且未被现有恶意 skill 检测工具拦截。
    • 作者结论与启示:作者指出正确恢复检查点内容并不等同于安全的执行恢复,回滚极易破坏支撑安全决策的上下文与依赖关系;未来的智能体恢复机制必须将恢复视为跨组件的安全边界,通过显式状态绑定、事务一致性与幂等协调机制保障恢复安全性。
    完整解读
已经到底了