論文の概要: Does Runtime Topology Context Improve LLM-Generated Kubernetes Security Patches?
- arxiv url: http://arxiv.org/abs/2607.25995v1
- Date: Tue, 28 Jul 2026 17:12:12 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-29 20:50:42.94471
- Title: Does Runtime Topology Context Improve LLM-Generated Kubernetes Security Patches?
- Title(参考訳): LLM生成したKubernetesセキュリティパッチはランタイムトポロジによって改善されるか?
- Authors: Farooq Shaikh,
- Abstract要約: KuTIEはIstioのコールエッジ、Trivy KSPMの発見、ワークロードが読み込みするサービスアカウントバインディング、条件パッチから、ライブクラスタコンテキストを構築する。
VulnCareは、目的で構築された36のデプロイ、4つのヘルスケアクラスタで、7つの依存クラスに31のインジェクト可能な結果がある。
- 参考スコア(独自算出の注目度): 0.0
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Kubernetes is central to the cloud-native ecosystem, orchestrating containerised workloads. Recent work suggests that large language models (LLMs) can automate cluster security remediation, generating configuration patches from Kubernetes Security Posture Management (KSPM) findings without human authoring. Such systems, however, prompt the model with each finding in isolation from the live service call graph, assuming general hardening knowledge suffices. This assumption breaks down whenever a patch must preserve a runtime service dependency invisible to the model: an otherwise compliant fix then carries a destructive functional blast radius, crashing downstream callers or silently severing call edges across the cluster. Whether live cluster context improves patch correctness has not been measured under controlled conditions across multiple dependency classes. We introduce KuTIE (Kubernetes Topology Intelligence Engine), which builds a live cluster context from Istio call edges, Trivy KSPM findings, and the service-account bindings a workload reads, and conditions LLM patch generation on it. It is evaluated on VulnCare, a purpose-built 36-deployment, four-namespace healthcare cluster with 31 injectable findings across seven dependency classes, each labelled by topology dependence against cluster ground truth. Across 248 trials, topology context raises topology-dependent patch correctness from 11.1% to 78.0% ($Δ= 0.669$), a gap that holds for every model and for six of seven classes, from credential and network-policy ($Δ= 0.95$) to role-based access control ($Δ= 0.31$); a topology-independent control exhibits no such effect ($Δ= 0.0$), isolating the result from generic prompt enrichment. Supplying the live service-call graph and the service-account bindings it exposes thus improves remediation of topology-dependent findings well beyond scanner-only context.
- Abstract(参考訳): Kubernetesはクラウドネイティブエコシステムの中心であり、コンテナ化されたワークロードをオーケストレーションする。
最近の研究は、大規模な言語モデル(LLM)がクラスタのセキュリティ修正を自動化し、人間のオーサリングなしでKubernetes Security Posture Management(KSPM)の発見から構成パッチを生成することを示唆している。
しかしながら、このようなシステムは、一般的なハードニング知識が十分であると仮定して、ライブサービスコールグラフから分離された各発見をモデルに促す。
この仮定は、パッチがモデルに見えないランタイムサービスの依存性を保持する必要がある場合、分解される: それ以外の修正は、破壊的な機能的爆発半径を持ち、下流の呼び出し側をクラッシュさせたり、クラスタ全体でサイレントに呼び出しエッジを切断したりする。
ライブクラスタのコンテキストがパッチの正確性を改善するかどうかは、複数の依存関係クラスにわたって制御された条件下で測定されていない。
Istioコールエッジからライブクラスタコンテキストを構築するKuTIE(Kubernetes Topology Intelligence Engine)や,Trivy KSPMの調査結果,ワークロード読み込み時のサービスアカウントバインディング,LLMパッチ生成の条件などを紹介します。
VulnCareでは、7つの依存クラスで31のインジェクタブルな結果が得られ、それぞれがクラスタ基底の真実に対するトポロジ依存によってラベル付けされている。
248のトライアルで、トポロジーに依存したパッチの正当性は11.1%から78.0%(Δ=0.669$)に上昇し、すべてのモデルと7つのクラスのうち6つのギャップを保ち、クレデンシャルとネットワークポリシー(Δ=0.95$)からロールベースのアクセス制御(Δ=0.31$)まで、そしてトポロジーに依存しないコントロールはそのような効果を示さない(Δ=0.0$)。
ライブのサービスコールグラフとそれが公開するサービスアカウントバインディングを提供することで、スキャナのみのコンテキストを超えて、トポロジに依存した発見の修復が改善されます。
関連論文リスト
- DECAF: De-Clustering for Adaptive Representational Unlearning [13.298390892944221]
本稿では,DeCAF(De-Clustering for Adaptive Forgetting)を提案する。
ResNet-18を搭載したCIFAR-10では、DECAFは0.10%の精度で、79.4%は精度を維持し、AUSは0.88で、他の全てのベースラインを上回っている。
論文 参考訳(メタデータ) (2026-07-27T02:11:58Z) - Automating SKILL.md Generation for Computer-Using Agents via Interaction Trajectory Mining [13.114768589139308]
明示的なスキルライブラリにより、コンピュータ使用エージェントの検査が容易になるが、下流ポリシーを改善する方法で、インタラクションデータからそのようなライブラリをマイニングできるかどうかは不明だ。
この質問はGUIトラジェクトリ、クラスタセグメントを候補スキルに分割する3段階のパイプラインを通じて研究し、その結果のアノテーションからスキル認識ポリシーをトレーニングする。
トラジェクトリマイニングは検査可能なスキル構造を明らかにすることができるが、現在の境界検出器、秩序のないセグメント表現、オフライン報酬モデルは信頼性の高いドメイン間政策改善には不十分である。
論文 参考訳(メタデータ) (2026-06-18T15:25:42Z) - SCALE: Scalable Cross-Attention Learning with Extrapolation for Agentic Workflow Scheduling [0.48794459648189575]
そこで本研究では,微調整を伴わずにクラスタスケールを非表示に一般化するDRLスケジューラを提案する。
我々は、タスクがサーバ機能に対するクエリを特徴とするクロスアテンションポインタネットワークを採用しており、アーキテクチャは構築によって任意の数のサーバを受け入れる。
論文 参考訳(メタデータ) (2026-06-05T01:45:02Z) - Self-Healing Agentic Orchestrators for Reliable Tool-Augmented Large Language Model Systems [0.10210859604701106]
セルフヒーリングエージェントオーケストレータは、信頼性をランタイム境界制御問題として扱う。
セルフヒーリングは98.8%のタスク成功を達成し、リトライオンリーでは94.5%、フルリプランでは93.8%を達成している。
論文 参考訳(メタデータ) (2026-05-31T19:27:22Z) - When the Ruler is Broken: Parsing-Induced Suppression in LLM-Based Security Log Evaluation [0.0]
完全に機能的なモデルが完全に非機能なカテゴリに現れる可能性のある,無音で体系的な評価誤差のクラスを実証する。
SOC-Bench v0は、標準化された13のカテゴリの脅威分類、最小統計パワー要件、ファジィフィールド抽出仕様、および将来のSOC研究における特定の精度の歪みを防ぐための公開スコアリングスクリプトからなるベンチマークフレームワークである。
論文 参考訳(メタデータ) (2026-05-08T06:03:11Z) - Label-Free Cross-Task LoRA Merging with Null-Space Compression [50.63908869296697]
我々は,ラベルフリーで出力に依存しない手法であるNull-Space Compression (NSC) Mergingを紹介した。
NSCは、従来のメソッドがタスクのサブセットに収まるバランスの取れたゲインを持つ20の異種視覚タスクに対して、最先端のパフォーマンスを達成する。
論文 参考訳(メタデータ) (2026-03-27T11:34:41Z) - Hard Regularization to Prevent Deep Online Clustering Collapse without
Data Augmentation [65.268245109828]
オンラインディープクラスタリング(オンラインディープクラスタリング)とは、機能抽出ネットワークとクラスタリングモデルを組み合わせて、クラスタラベルを処理された各新しいデータポイントまたはバッチに割り当てることである。
オフラインメソッドよりも高速で汎用性が高いが、オンラインクラスタリングは、エンコーダがすべての入力を同じポイントにマッピングし、すべてを単一のクラスタに配置する、崩壊したソリューションに容易に到達することができる。
本稿では,データ拡張を必要としない手法を提案する。
論文 参考訳(メタデータ) (2023-03-29T08:23:26Z) - Optimal Clustering with Bandit Feedback [57.672609011609886]
本稿では,バンディットフィードバックを用いたオンラインクラスタリングの問題点について考察する。
これは、NPハード重み付きクラスタリング問題をサブルーチンとして解決する必要性を回避するための、シーケンシャルなテストのための新しい停止規則を含む。
合成および実世界のデータセットの広範なシミュレーションを通して、BOCの性能は下界と一致し、非適応的ベースラインアルゴリズムよりも大幅に優れることを示す。
論文 参考訳(メタデータ) (2022-02-09T06:05:05Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。