睡眠通道与源头门控:始终运行的自主AI代理中的持久化提示注入
密码学与安全
2026-05-14 v1
摘要
始终运行的AI代理(如OpenClaw、Hermes Agent)以单一持久进程形式运行,整合消息、记忆、自编写技能、调度及Shell功能,形成统一的权限边界。这种配置开辟了我们称为"睡眠通道"的攻击路径:不可信的输入可存储于记忆、技能、调度任务或文件系统补丁中,随后在攻击者不在场时通过不同界面触发。该攻击类别由两个独立轴定义:持久化载体与触发分离。我们全程演示了通过OpenClaw执行的混乱授权cron攻击。防御措施采用分层方案(D1、D2、D3),其中D2方案提供针对七项命名部署不变量的正确性论证。D2方案基于标准化的动作实例摘要配合单次所有者签名认证,能够防御改写混淆、多输入授权重用及重放攻击。附带的验证工具包含门控机制、针对 vendored 源代码的静态审计,以及实现cron路径五个调度挂钩(H1、H2、H3、H6、H9)的运行时适配器(42项测试,Node ≥ 20,项目地址为 https://github.com/maloyan/sleeper-channels)。实证评估计划作为后续工作进行预先登记。
引用
@article{arxiv.2605.13471,
title = {Sleeper Channels and Provenance Gates: Persistent Prompt Injection in Always-on Autonomous AI Agents},
author = {Narek Maloyan and Dmitry Namiot},
journal= {arXiv preprint arXiv:2605.13471},
year = {2026}
}