論文の概要: Brain-Prompt Injection: A Route-Safety Audit for BCI-LLM Agents
- arxiv url: http://arxiv.org/abs/2606.09315v1
- Date: Mon, 08 Jun 2026 10:19:34 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-06-09 14:42:06.927226
- Title: Brain-Prompt Injection: A Route-Safety Audit for BCI-LLM Agents
- Title(参考訳): Brain-Prompt Injection:BCI-LLMエージェントのためのルートセーフな監査
- Authors: Jianwei Tai,
- Abstract要約: BCI-to-agentパイプラインは、デコードされた神経活動をツール使用エージェントの認可チャネルに変える。
強調的なデュアルデコーダ攻撃は、EEG側またはテキスト側モニターが盲目のままである間、ルートされたアクションを全て変更できる。
このスタックのルート安全性は、監査ログが監視できるものに依存し、デコーダの正確性や合意のみに依存しない。
- 参考スコア(独自算出の注目度): 0.0
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: BCI-to-agent pipelines turn decoded neural activity into an authorization channel for tool-use agents, exposing a new attack surface we call \emph{brain-prompt injection}: signal-side perturbations, context-only injections, and adaptive dual-decoder attacks can all change the routed action while EEG-side or text-side monitors remain blind. Route safety in this stack depends on what the audit log can observe, not on decoder accuracy or agreement alone. We define a Route-Safety Audit Contract: a minimal log schema, denominator hierarchy, and endpoint specification, and prove an audit-schema separation theorem together with a C3 attacked-dependence decomposition; clean agreement and marginal robustness do not identify the joint term that controls C3 routing. As a calibration layer on top of the contract, we apply split-conformal calibration to a non-oracle EEG confirmation channel and report the resulting false-accept frontier under an explicit threat-archetype matrix. We instantiate the contract on EEGMMI native left/right command-control over 5{,}400 events, harmless tool stubs, and seed/case denominators. Provenance blocks C2 routes ($0.000$); agreement-plus-provenance routes C3 flips ($1.000$); confirmation-plus-provenance routes them ($0.000$). The conformal frontier reaches FAR $0.000$ at clean utility $0.150$ for $α=.005$ and FAR $0.119$ at clean utility $0.452$ for $α=.10$ under acquisition isolation; an attacker-controllable confirmation channel breaks the bound to $\approx\!1$. Subject-cluster bootstrap confirms these intervals on $60$ subjects; cross-architecture (TinyEEGNet, EEGNetV4) and capacity-sweep results show within-regime saturation. Mediation and confirmation reduce risk; they are not intent certificates.
- Abstract(参考訳): BCI-to-agentパイプラインは、デコードされたニューラルアクティビティをツール使用エージェントの認証チャネルに変換し、我々は \emph{brain-prompt Injection}と呼ばれる新しいアタックサーフェスを公開します。
このスタックのルート安全性は、監査ログが監視できるものに依存し、デコーダの正確性や合意のみに依存しない。
我々は、最小限のログスキーマ、分母階層、エンドポイント仕様を定義し、C3攻撃依存性の分解とともに監査スキーマ分離定理を証明します。
契約上のキャリブレーション層として,非オーラルなEEG確認チャネルにスプリット・コンフォーマル・キャリブレーションを適用し,明示的な脅威型マトリックスの下で偽受容フロンティアを報告する。
EEGMMIネイティブの左/右コマンドコントロールを5{,}400のイベント、無害なツールスタブ、シード/ケースディノミネータでインスタンス化する。
Provenance block C2 route (0.000$)、 Agreement-plus-proenance route C3 flips (1.000$)、 confirmed-plus-proenance route (0.000$)。
コンフォーマルフロンティアは FAR $0.000$ at clean utility $0.150$ for $α=.005$ および FAR $0.119$ at clean utility $0.452$ for $α=.10$ に達する。
1ドル。
対象クラスタブートストラップは60ドルの被験者に対して,クロスアーキテクチャ(TinyEEGNet,EEGNetV4)とキャパシティスウィープの結果から,レジスタ内飽和を示す。
治療と確認はリスクを低減します。
関連論文リスト
- Scaling Laws for Agent Harnesses via Effective Feedback Compute [53.68149869349268]
emphEffective Feedback Compute (EFC)は、情報的、有効、非冗長な場合にのみフィードバックを信用し、その後の決定のために保持するトレースレベルのスケーリング座標である。
EFCベースの座標は、生の計算ベースラインよりも失敗率を常に予測する。
論文 参考訳(メタデータ) (2026-05-28T09:45:47Z) - TACT: Mitigating Overthinking and Overacting in Coding Agents via Activation Steering [70.99933391739154]
我々は、エージェントが既に持っている情報に対して繰り返し理由付けを行う2つの障害モードと、最近の観察を統合したり、新たな証拠を取得することなくツールコールを発行する2つの障害モードに焦点を当てる。
本稿では,活性化ステアリングによるTACT (Think-Act via activation Steering) を導入し,動作不良として現れる前に残留流中のエージェントの漂流を検知・緩和する。
具体的には、軌道のステップを過度に考え、過剰に実行し、あるいは校正し、隠れた状態が2つの *drift 軸* に沿って線形に分離できることを発見し、それぞれの障害モードに向かって校正された振る舞いを指示する。
論文 参考訳(メタデータ) (2026-05-07T10:24:27Z) - MEMSAD: Gradient-Coupled Anomaly Detection for Memory Poisoning in Retrieval-Augmented Agents [0.0]
検索強化エージェントに対するメモリ中毒攻撃を,統合評価フレームワークを用いたStackelbergゲームとして定式化する。
ASR-R: 0.25〜1.00$) による攻撃成功度を4倍に向上させる。
私たちの主な貢献は、勾配結合に接地したキャリブレーションに基づく防御であるMEMSADである。
論文 参考訳(メタデータ) (2026-05-05T08:15:41Z) - GoAT-X: A Graph of Auditing Thoughts for Securing Token Transactions in Cross-Chain Contracts [52.51342355102833]
マルチチェーンエコシステムの重要な基盤であるクロスチェーンブリッジは、攻撃者にとって主要なターゲットとなっている。
バイトコードレベルの静的解析のような既存の防御は、チェーン間の相互作用のセマンティックな複雑さを扱うには不十分である。
パターンマッチングから体系的な第一原理検証へ自動的なクロスチェーンスマートコントラクト監査を移行するフレームワークであるGoAT-Xを提案する。
論文 参考訳(メタデータ) (2026-04-27T11:34:21Z) - Correction and Corruption: A Two-Rate View of Error Flow in LLM Protocols [51.56484100374058]
そこで本研究では,単一プロトコルステップを正確なマッチングタスクで監査するためのペアアウトカム計測インタフェースを提案する。
各インスタンスについて、インターフェースはベースラインの正当性ビットと後ステップの正当性ビットを記録する。
これらのレートは精度の変化を予測し、種、混合物、パイプライン間でテスト可能な再利用可能な経験的インターフェースを定義する。
論文 参考訳(メタデータ) (2026-04-20T13:25:40Z) - Governing Dynamic Capabilities: Cryptographic Binding and Reproducibility Verification for AI Agent Tool Use [0.0]
既存のセキュリティレイヤでは、AIエージェントに何ができるか、それが主張するものを実行したのか、マルチエージェントインタラクションで何が起きたのかを検証できない。
既存のフレームワークはこれら2つを詳述し、サイレントな能力のエスカレーションを可能にし、検証済みの証明なしに相互作用を残す。
我々は3つのエージェントガバナンス要件を導出する:能力の完全性(G1)、行動の妥当性(G2)、相互作用監査性(G3)。
基本(Ed25519, SHA-256; 97 us verify)と拡張(BBS+選択開示、Groth16 DV-SNARK; 13.8 ms)の2つの暗号に依存しないインスタンス化で検証する。
論文 参考訳(メタデータ) (2026-03-15T11:46:57Z) - SABER: Small Actions, Big Errors -- Safeguarding Mutating Steps in LLM Agents [52.20768003832476]
我々は$$-Bench (Airline/Retail) および SWE-Bench Verified 上での実行トレースを分析する。
成功を失敗に戻すための、先進的な逸脱、最初期の行動、レベル分岐を形式化する。
モデルに依存しない,勾配のない,テスト時のセーフガードである cm を導入します。
論文 参考訳(メタデータ) (2025-11-26T01:28:22Z) - On-Chain Decentralized Learning and Cost-Effective Inference for DeFi Attack Mitigation [4.37137147573556]
DeFiプラットフォームでは、ビジネスロジックや会計上の脆弱性を利用したトランザクションによって、毎年数十億ドルが失われている。
i) コスト削減のためにLayer-2上でガス禁止計算を行い、(ii) 検証済みのモデル更新をLayer-1に伝達し、(iii) スマートコントラクト内でガス境界付き低遅延推論を可能にする。
論文 参考訳(メタデータ) (2025-10-15T18:58:34Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。