AI编码智能体执行安全研究的巴尔干化:隔离、访问控制与检查时间到使用时间漏洞
摘要
AI编码智能体现在可以在有限的人类监督下读取代码库、调用工具和执行shell命令,并且一个快速增长的领域正在研究它们周围的执行层是否真正安全。该文献是分散的。关于沙箱隔离、能力和访问控制、策略执行、检查时间到使用时间(TOCTOU)竞争、模型上下文协议(MCP)威胁、身份委派、执行溯源、网络出口控制以及智能体生成代码的静态分析等论文是独立发表的,很少相互引用。我们将2023年至2026年间发表的39篇论文系统化为17个类别,每个类别都直接对照其来源进行验证。相同的验证协议也确认了四个已披露、已修补的、直接影响生产智能体框架的CVE。跨类别阅读揭示了五个没有任何单一论文解决的跨领域差距。(1)隔离架构和能力模型几乎从未在共享基准上相互评估。(2)策略执行研究报告了69%至98%的真实拒绝列表的失败率,但没有一篇隔离论文在该对抗性设置下重新评估自己的防御。(3)TOCTOU和MCP威胁被作为独立的文献进行分析,尽管它们都是同一状态验证问题的实例。(4)每种执行机制都假设策略作者是诚实的,这使策略编写错误本身未得到解决。(5)在现实提示下以高达17.1%的速率发生的良性但超出范围的智能体行为,语料库中没有一篇访问控制或能力论文涉及。现有的更广泛的智能体AI安全调查仅将沙箱作为众多防御措施之一进行讨论,使执行安全缺乏专门的系统化。本文旨在填补这一空白。我们最后提出了一个针对这五个差距的研究议程。
引用
@article{arxiv.2607.05743,
title = {The Balkanization of Execution-Security Research for AI Coding Agents: Isolation, Access Control, and Time-of-Check-to-Time-of-Use Vulnerabilities},
author = {Mohammadreza Rashidi},
journal= {arXiv preprint arXiv:2607.05743},
year = {2026}
}
备注
18 pages, 15 figures, 6 tables. Systematizes 39 execution-security papers (2023-2026) into 17 verified categories. Machine-readable corpus and verification script released as a supplementary artifact