中文

未加固智能体AI运行时的架构过时问题

密码学与安全 2026-05-05 v1 人工智能 多智能体系统

摘要

智能体AI运行时会代表LLM发出工具调用、发送消息和执行设备动作。捕捉四种动作偏离审计记录的情形——F1门控旁路、F2审计伪造、静默主机失效、F4错误目标——是此类运行时的关键安全属性。我们展示,上游最为精心设计的单用户智能体AI网关OpenClaw未能捕获任何一种:在1600份样本的模板基准测试中,以及其实际生产命令行界面(CLI)和十个LLM跨模型泛化测试中,召回率始终为0.000。检测F1-F4需要七种特定运行时结构,而OpenClaw的源代码树中均不存在:双向条件检查器、哈希链式审计日志、扩展准入门、两层出站监控、贝尔-拉帕杜尔分类策略、模块签名信任根以及引导密封。enclawed-oss——一个MIT许可的即插即用分支,包含全部七项,能在相同输入下实现P=R=F_1=准确率=1.000。差距是结构性的,非参数性:对enclawed-oss的数据丢失防护(DLP)正则表达式目录进行六行仅追加的宽化处理,可使每个通道的F3检测提升14.6%净增率,精度不变;相同修改在OpenClaw上无处可落。该测试套件有意运用真实的Discord和Telegram频道——插件类别中首个被enclawed版本删除的不安全类别——以显示F1-F4检测可扩展至此前被视为不安全的扩展。凭借安全性架构优势和扩展功能的等价性,我们主张,未加固的智能体AI运行时已 architecturally 过时:一种更优替代方案已可采纳,且该差距需要重新架构而非仅调节。我们邀请评审者将该测试套件应用于任何候选运行时。

关键词

引用

@article{arxiv.2605.01740,
  title  = {Architectural Obsolescence of Unhardened Agentic-AI Runtimes},
  author = {Alfredo Metere},
  journal= {arXiv preprint arXiv:2605.01740},
  year   = {2026}
}