論文の概要: Zero-Trust Runtime Verification for Agentic Payment Protocols: Mitigating Replay and Context-Binding Failures in AP2
- arxiv url: http://arxiv.org/abs/2602.06345v1
- Date: Fri, 06 Feb 2026 03:22:11 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-02-09 22:18:26.208314
- Title: Zero-Trust Runtime Verification for Agentic Payment Protocols: Mitigating Replay and Context-Binding Failures in AP2
- Title(参考訳): エージェント支払いプロトコルのゼロトラストランタイム検証: AP2におけるリプレイとコンテキストバインディング障害の軽減
- Abstract要約: 本稿ではエージェントベースの決済システムにおいて,AP2管理ライフサイクルのセキュリティ分析を行い,実行中に発生する強制的ギャップを識別する。
本稿では,明示的なコンテキストバインディングとコンシューム・オンス・マンデート・セマンティクスを適用したゼロトラストランタイム検証フレームワークを提案する。
本稿では,コンテキストアウェアバインディングとコンシューム・オンス・エグゼクティブ・アドレスの区別と相補的アタック・クラスを示すとともに,リプレイとコンテキスト・リダイレクト・アタックの防止に必要であることを示す。
- 参考スコア(独自算出の注目度): 0.0
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: The deployment of autonomous AI agents capable of executing commercial transactions has motivated the adoption of mandate-based payment authorization protocols, including the Universal Commerce Protocol (UCP) and the Agent Payments Protocol (AP2). These protocols replace interactive, session-based authorization with cryptographically issued mandates, enabling asynchronous and autonomous execution. While AP2 provides specification-level guarantees through signature verification, explicit binding, and expiration semantics, real-world agentic execution introduces runtime behaviors such as retries, concurrency, and orchestration that challenge implicit assumptions about mandate usage. In this work, we present a security analysis of the AP2 mandate lifecycle and identify enforcement gaps that arise during runtime in agent-based payment systems. We propose a zero-trust runtime verification framework that enforces explicit context binding and consume-once mandate semantics using dynamically generated, time-bound nonces, ensuring that authorization decisions are evaluated at execution time rather than assumed from static issuance properties. Through simulation-based evaluation under high concurrency, we show that context-aware binding and consume-once enforcement address distinct and complementary attack classes, and that both are required to prevent replay and context-redirect attacks. The proposed framework mitigates all evaluated attacks while maintaining stable verification latency of approximately 3.8~ms at throughput levels up to 10{,}000 transactions per second. We further demonstrate that the required runtime state is bounded by peak concurrency rather than cumulative transaction history, indicating that robust runtime security for agentic payment execution can be achieved with minimal and predictable overhead.
- Abstract(参考訳): 商業取引を実行できる自律型AIエージェントの配備は、ユニバーサルコマースプロトコル(UCP)やエージェント支払いプロトコル(AP2)を含む、委任ベースの支払い許可プロトコルの採用を動機付けている。
これらのプロトコルは、インタラクティブなセッションベースの認証を暗号化された委任状に置き換え、非同期かつ自律的な実行を可能にする。
AP2はシグネチャ検証、明示的なバインディング、有効期限セマンティクスを通じて仕様レベルの保証を提供するが、現実のエージェント実行では、リトライや並行処理、オーケストレーションといった実行時の動作を導入し、命令の使用に関する暗黙の仮定に挑戦する。
本研究では,エージェントベースの決済システムにおいて,AP2管理ライフサイクルのセキュリティ分析を行い,実行中に発生する強制的ギャップを特定する。
静的な発行特性から仮定されるのではなく,実行時に承認決定が評価されることを保証するため,動的に生成された時間境界のナンスを用いて,明示的なコンテキストバインディングとコンシューム・オンス・マンデートセマンティクスを適用したゼロトラストランタイム検証フレームワークを提案する。
高並列性下でのシミュレーションに基づく評価により、コンテキスト対応のバインディングとコンシューム・オンス・エグゼクティブ・アタック・クラスを区別し、リプレイとコンテクスト・リダイレクト・アタックの防止に必要であることを示す。
提案フレームワークは,スループットレベルで約3.8~msの安定した検証レイテンシを1秒あたり10{,}000トランザクションまで維持しながら,評価されたすべての攻撃を緩和する。
さらに、必要なランタイム状態は累積トランザクション履歴ではなく、ピーク並行性によって境界付けられており、エージェント支払いの実行に対する堅牢なランタイムセキュリティは、最小限かつ予測可能なオーバーヘッドで達成可能であることを示す。
関連論文リスト
- From Intent to Execution Grant: An Execution-Boundary Conformance Profile for High-Risk AI Actions [9.27474112226667]
EBL-Coreは、1つの標準的な、完全に実体化されたAI生成候補が、明示的な条件下でアクションスコープ実行権限を受け取ることができるかどうかを決定する。
拘束力、政策非監視、エビデンス処理、決定論的判断、検証、ライフサイクル行動の付与などである。
100回の試験で32回の同時再空輸試験が成功し、1回の試行で完全に1回成功し、テスト効果が保護された。
論文 参考訳(メタデータ) (2026-09-10T14:21:45Z) - EmbodiedSkills: A Unified Framework for Orchestrating, Training, and Deploying VLA Agents [56.25120535601186]
視覚言語アクション(VLA)モデルは、視覚観察と言語指示を直接ロボットアクションにマッピングする。
本稿では,各スキル決定を実行提案として扱うフレームワークであるEmbodiedSkillsを提案する。
共有可能スキルインタフェースは、ハイレベルスキル選択、バウンドローレベルVLA実行、ポストアクション検証を接続する。
論文 参考訳(メタデータ) (2026-09-01T14:14:47Z) - $Z^2$-ACT: End-to-End Verifiable Agentic Intent Control for Open 6G RAN [43.15181031994434]
本稿では,ゼロ知識監査制御とゼロ信頼検証エージェントインテントアーキテクチャを提案する。
実大規模言語モデルは、オペレータの意図をIntent Contractsに変換するために、非リアルタイムパスで使用される。
その結果、動作フィルタリングと攻撃レジリエンスを適度なレイテンシとシグナリングコストで改善したことが示唆された。
論文 参考訳(メタデータ) (2026-08-21T12:44:03Z) - Mandato: Protocol-Level Enforcement of Digitally Signed Mandates on AI Agent Actions with Cryptographically Chained Audit Trails [0.0]
我々は、プロトコルレベルでエージェントアクションにデジタル署名された委任を強制するガバナンスプロキシであるMandatoを提示する。
委任状(英: Mandate)とは、エージェントがどのツールを呼び出すかを指定する、機械可読で暗号的に署名された認証文書である。
本稿では, 基準システムの実装状況と, 実施オーバーヘッド, 監査完全性, タンパー・エビデンス検証コストをカバーする定量的評価計画について述べる。
論文 参考訳(メタデータ) (2026-08-14T08:33:43Z) - PhyAgentOS: A Self-Evolving Operating System for Embodied Agents with Decoupled Cognitive Planning and Physical Execution [49.776611937968]
我々は、スケジューリング、検証、メモリ、ベンチマーク、安全性をシステムレベルのサービスとして提供するPhyAgentOSを紹介します。
セッション中心のセッションは、スケジューリング、互換性、監督された実行、エビデンス収集、受け入れの最小単位として、アクションではなくセッションを扱う。
SessionVerifierは、実行終了とセマンティックタスク完了を、成功、失敗、または再計画のエビデンスに基づいて判断する。
ベンチマークはデプロイメントセッションと検証パスを再利用するので、結果は実際の実行に遡る。
論文 参考訳(メタデータ) (2026-07-18T04:46:53Z) - Token-Flow Firewall: Semantic Runtime Auditing for Persistent AI Agents [76.4694046738862]
TokenWallは、エージェントトークンフローのセマンティックファイアウォールとして機能するランタイム防衛フレームワークである。
TokenWallは攻撃成功率を12.5%に抑えつつ、97.4%の良質なパスレートを維持している。
論文 参考訳(メタデータ) (2026-07-09T12:18:40Z) - Sovereign Execution Broker: Enforcing Certificate-Bound Authority in Agentic Control Planes [2.124730017640531]
Sovereign Execution Broker (SEB) は証明書バウンドエージェントインフラストラクチャのランタイム実行境界である。
提案、承認、実行を分離することで、SEBは認定された権限を短期間で監査可能なランタイム能力に変換する。
本稿では,SEBの実行モデル,証明書と再生検証の述語,スコープ付きアイデンティティセマンティクス,バイパス防止デプロイメントパターン,障害行動,具体的プロトタイプ実装について述べる。
論文 参考訳(メタデータ) (2026-06-18T17:36:46Z) - Sovereign Assurance Boundary: Certificate-Bound Admission for Agentic Infrastructure [2.124730017640531]
Sovereign Assurance境界は、自動実行権限のための証明書バウンドランタイムアクセス層である。
本稿では,エアロックブローカーのアーキテクチャを詳述し,その入力と取り消しの不変性を定式化し,Goプロトタイプの予備実現可能性の測定結果を報告する。
論文 参考訳(メタデータ) (2026-06-10T03:49:57Z) - ContextFlow: Hierarchical Task-State Alignment for Long-Horizon Embodied Agents [41.517468049737936]
ロングホライゾンの実施するエージェントは、ナビゲーション、探索、アプローチ、操作を専門家に委任する傾向にある。
タスク状態の不整合(Task-state misalignment)、すなわち、プランナーのアクティブステージ、実行時のエビデンス、記憶されたコンテキスト、委任されたエグゼクティブが、もはや同じ次のステップの決定を正当化しないタスクレベルの整合性障害(Task-level consistency failure)について研究する。
我々は,段階を明示的な契約として表現し,実行時の観察結果をエビデンスパケットに変換し,スコープ付き更新を適用する検査可能なアライメントフレームワークであるContextFlowを提案する。
論文 参考訳(メタデータ) (2026-05-19T03:49:17Z) - Anumati: Proof of Adherence as a Formal Consent Model for Autonomous Agent Protocols [0.0]
本稿では,エージェント対エージェント通信のためのバージョン付き,追加のみの同意モデルを提案する。
このモデルは、2つの広く使用されるエージェントプロトコルに対する非破壊的拡張としてインスタンス化される。
論文 参考訳(メタデータ) (2026-04-16T10:48:21Z) - Zombie Agents: Persistent Control of Self-Evolving LLM Agents via Self-Reinforcing Injections [57.64370755825839]
セルフ進化エージェントはセッション間で内部状態を更新する。
我々はこのリスクを調査し、Zombie Agentと呼ばれる永続的な攻撃を形式化する。
我々は,攻撃者が制御するWebコンテンツを通じて間接的露光のみを使用するブラックボックス攻撃フレームワークを提案する。
論文 参考訳(メタデータ) (2026-02-17T15:28:24Z) - Autonomous Action Runtime Management(AARM):A System Specification for Securing AI-Driven Actions at Runtime [0.0]
本稿では,AI駆動型動作を実行時にセキュアにするためのオープン仕様であるAutonomous Action Management(AARM)を紹介する。
AARMは実行前にアクションをインターセプトし、セッションコンテキストを蓄積し、ポリシーと意図の整合性を評価し、承認決定を強制し、法医学的な再構築のための未確認のレシートを記録する。
AARMはモデルに依存しない、フレームワークに依存しない、ベンダーに依存しない、アクション実行を安定したセキュリティ境界として扱う。
論文 参考訳(メタデータ) (2026-02-10T05:57:30Z) - Faramesh: A Protocol-Agnostic Execution Control Plane for Autonomous Agent Systems [0.0]
Farameshはプロトコルに依存しない実行制御プレーンで、エージェント駆動アクションの実行時間認証を強制する。
これらのプリミティブが自律的な実行に対して、強制可能で予測可能なガバナンスを実現する方法を示します。
論文 参考訳(メタデータ) (2026-01-25T08:27:27Z) - Preventing the Collapse of Peer Review Requires Verification-First AI [49.995126139461085]
我々は、真理結合、すなわち、過度に科学的真理をトラックする場所のスコアの厳密さを提案する。
プロキシ・ソブリン評価に向けた相転移を駆動する2つの力の形式化を行う。
論文 参考訳(メタデータ) (2026-01-23T17:17:32Z) - Towards Verifiably Safe Tool Use for LLM Agents [53.55621104327779]
大規模言語モデル(LLM)ベースのAIエージェントは、データソース、API、検索エンジン、コードサンドボックス、さらにはその他のエージェントなどのツールへのアクセスを可能にすることで、機能を拡張する。
LLMは意図しないツールインタラクションを起動し、機密データを漏洩したり、クリティカルレコードを上書きしたりするリスクを発生させる。
モデルベースセーフガードのようなリスクを軽減するための現在のアプローチは、エージェントの信頼性を高めるが、システムの安全性を保証することはできない。
論文 参考訳(メタデータ) (2026-01-12T21:31:38Z) - VIGIL: Defending LLM Agents Against Tool Stream Injection via Verify-Before-Commit [44.24310459184061]
オープン環境で動作するLLMエージェントは、間接的なプロンプトインジェクションによるエスカレーションリスクに直面している。
制約的分離から検証前コミットプロトコルへパラダイムをシフトするフレームワークである textbfVIGIL を提案する。
論文 参考訳(メタデータ) (2026-01-09T12:19:49Z) - SmartSnap: Proactive Evidence Seeking for Self-Verifying Agents [45.71333459905404]
SmartSnapは、受動的でポストホックな検証から、エージェント自身による積極的な自己検証へのパラダイムシフトである。
両ミッションで設計された新しいタイプのエージェントである「自己検証エージェント」を導入し、タスクを完了し、検証された証拠でその達成を証明した。
モデルファミリとスケールにわたるモバイルタスクの実験は、SmartSnapパラダイムによって、スケーラブルなLLM駆動エージェントのトレーニングが可能になることを実証しています。
論文 参考訳(メタデータ) (2025-12-26T14:51:39Z) - Binding Agent ID: Unleashing the Power of AI Agents with accountability and credibility [46.323590135279126]
BAID(Binding Agent ID)は、検証可能なユーザコードバインディングを確立するための総合的なアイデンティティ基盤である。
ブロックチェーンベースのID管理とzkVMベースの認証プロトコルの実現可能性を実証し、完全なプロトタイプシステムの実装と評価を行った。
論文 参考訳(メタデータ) (2025-12-19T13:01:54Z) - VeriGuard: Enhancing LLM Agent Safety via Verified Code Generation [40.594947933580464]
医療などのセンシティブなドメインに自律的なAIエージェントを配置することは、安全性、セキュリティ、プライバシに重大なリスクをもたらす。
LLMをベースとしたエージェントに対して、正式な安全保証を提供する新しいフレームワークであるVeriGuardを紹介する。
論文 参考訳(メタデータ) (2025-10-03T04:11:43Z) - Context Lineage Assurance for Non-Human Identities in Critical Multi-Agent Systems [0.08316523707191924]
本稿では,アタッチメントのみのメルクル木構造に固定された系統検証のための暗号的基盤機構を提案する。
従来のA2Aモデルとは異なり、本手法ではエージェントと外部検証器の両方が暗号的にマルチホップ前駆体を検証できる。
並行して、A2Aエージェントカードを拡張して、明示的な識別認証プリミティブを組み込むことにより、NHI表現の正当性を確認することができる。
論文 参考訳(メタデータ) (2025-09-22T20:59:51Z) - Agentic JWT: A Secure Delegation Protocol for Autonomous AI Agents [0.6747475365990533]
エージェント設定の推論、プロンプトインジェクション、マルチエージェントオーケストレーションは、サイレントに特権を拡張することができる。
本稿では,エージェントのアクションをユーザインテントにバインドする2面インテントトークンであるAgentic JWT(A-JWT)を紹介する。
A-JWTはエージェントのアイデンティティを、そのプロンプト、ツール、設定から派生したワンウェイハッシュとして保持する。
論文 参考訳(メタデータ) (2025-09-16T23:43:24Z) - BlockA2A: Towards Secure and Verifiable Agent-to-Agent Interoperability [8.539128225018489]
BlockA2Aはエージェントとエージェントの相互運用性のための統合されたマルチエージェント信頼フレームワークである。
集中的な信頼ボトルネックを排除し、メッセージの信頼性と実行の整合性を確保し、エージェント間のインタラクションにおける説明責任を保証する。
ビザンチンエージェントのフラグング、リアクティブ実行停止、即時許可取り消しなど、リアルタイムメカニズムによる攻撃を中和する。
論文 参考訳(メタデータ) (2025-08-02T11:59:21Z) - SOPBench: Evaluating Language Agents at Following Standard Operating Procedures and Constraints [59.645885492637845]
SOPBenchは、各サービス固有のSOPコードプログラムを実行可能な関数の有向グラフに変換する評価パイプラインである。
提案手法では,各サービス固有のSOPコードプログラムを実行可能関数の有向グラフに変換し,自然言語SOP記述に基づいてこれらの関数を呼び出しなければならない。
我々は18の先行モデルを評価し、上位モデルでさえタスクが困難であることを示す。
論文 参考訳(メタデータ) (2025-03-11T17:53:02Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。