論文の概要: MemSecBench: Tracking Agent Memory Poisoning from Persistence to Consequence and Repair
- arxiv url: http://arxiv.org/abs/2607.27080v1
- Date: Wed, 29 Jul 2026 16:06:54 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-30 21:06:25.736355
- Title: MemSecBench: Tracking Agent Memory Poisoning from Persistence to Consequence and Repair
- Title(参考訳): MemSecBench: パーシステンスからコンシークエンスと修復までの追跡エージェントメモリ
- Authors: Xuanze Chen, Xukang Xie, Wentao Fu, Jiajun Zhou, Shanqing Yu, Qi Xuan,
- Abstract要約: メモリシステムは、エージェントが過去のインタラクションから情報を保持、再利用することを可能にするが、悪意のあるコンテンツを持続させることもできる。
最近のベンチマークでは、エージェントメモリのセキュリティがますます調査されているが、永続性、下流の結果、選択的な修復など、同じ悪意のあるセマンティクスをトレースするケースはほとんどない。
MemSecBenchはエージェントメモリシステムのライフサイクルセキュリティのベンチマークである。
- 参考スコア(独自算出の注目度): 11.307480451677145
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Memory systems allow agents to retain and reuse information from past interactions, but they can also let malicious content persist. A malicious instruction crafted by an attacker may be stored in long-term memory, recalled much later, and quietly shape a real action. Recent benchmarks increasingly examine agent memory security, yet few trace the same malicious semantics across persistence, downstream consequences, and selective repair under diverse memory-backend comparisons. To address this gap, we introduce MemSecBench, a task-grounded benchmark for the lifecycle security of agent memory systems. It contains 310 cases drawn from 48 realistic contexts across code and science, daily life, and office work. Each case follows a controlled Write--Execute--Forget protocol in an isolated runtime under an exact agent configuration, defined by an agent harness, a memory backend, and an LLM backend. Evidence-based adjudication combines a deterministic write check, checkpoint-specific judge-model evaluations, and programmatic gates across seven lifecycle checkpoints. The experimental design spans a 24-configuration matrix of two agent harnesses, four memory backends, and three LLM backends. Across all 24 configurations, malicious memory persists in 84.2% of all cases, and the full Write--Execute chain succeeds in 50.3%. Among successfully poisoned cases, 59.6% complete the full Execute chain, while 56.1% achieve selective repair.Compared with matched Native configurations, the largest absolute differences are 16.1 percentage points for end-to-end attack success and 41.3 percentage points for selective repair. These descriptive contrasts indicate that the evaluated memory system stacks differ in lifecycle security, both in the propagation of malicious memory and in selective repair after successful memory poisoning.
- Abstract(参考訳): メモリシステムは、エージェントが過去のインタラクションから情報を保持、再利用することを可能にするが、悪意のあるコンテンツを持続させることもできる。
攻撃者によって作られた悪意のある命令は、長期記憶に格納され、ずっと後にリコールされ、静かに実際のアクションを形成する。
最近のベンチマークでは、エージェントメモリのセキュリティがますます調査されているが、永続性、下流の結果、さまざまなメモリ/バックエンド比較による選択的な修復など、同じ悪意のあるセマンティクスをトレースするケースはほとんどない。
このギャップに対処するために,エージェントメモリシステムのライフサイクルセキュリティのためのタスクグラウンドベンチマークであるMemSecBenchを紹介した。
コードと科学、日々の生活、オフィスワークなど、48の現実的なコンテキストから引き出された310のケースが含まれている。
各ケースは、エージェントハーネス、メモリバックエンド、LLMバックエンドによって定義された、正確なエージェント設定の下で、分離されたランタイム内で制御されたWrite--Execute--Forgetプロトコルに従う。
Evidence-based adjudicationは、7つのライフサイクルチェックポイントにわたる決定論的書き込みチェック、チェックポイント固有の判断モデル評価、プログラムゲートを組み合わせる。
実験的な設計は、2つのエージェントハーネス、4つのメモリバックエンド、3つのLCMバックエンドからなる24-configuration行列にまたがる。
24のすべての構成において、悪意のあるメモリは84.2%のケースで持続し、完全なWrite-Executeチェーンは50.3%で成功する。
毒殺事件のうち59.6%が完全エクルートチェーンを完成させ、56.1%が選択的修復を達成した。一致したネイティブ構成と比較すると、最大の絶対差はエンド・ツー・エンドの攻撃成功率16.1ポイント、選択的修復率41.3ポイントである。
これらの記述的コントラストは、評価されたメモリシステムのスタックが、悪意のあるメモリの伝播と、成功したメモリ中毒後の選択的修復の両方において、ライフサイクルのセキュリティにおいて異なることを示している。
関連論文リスト
- Memory as a Controlled Process: Learned Adaptive Memory Management for LLM Agents [72.3752981234916]
大きな言語モデル(LLM)エージェントは、タスク間の経験を蓄積するために、外部メモリシステムに依存している。
メモリ操作をマルコフ決定プロセスとしてモデル化するフレームワークである制御プロセス(MemCon)としてメモリを提示する。
MemConは、複数のメモリベースラインのタスク成功率を最大15.2ポイント上回り、トークン消費量を5-20%削減している。
論文 参考訳(メタデータ) (2026-07-15T08:32:40Z) - MemOps: Benchmarking Lifecycle Memory Operations in Long-Horizon Conversations [50.24315431387575]
ライフサイクル操作のシーケンスとして会話メモリを再構成するベンチマークであるMemOpsを紹介する。
MemOpsは、それぞれのメモリイベントをトリガ、ターゲット、スコープ、状態遷移、エビデンスを指定した構造化トレースで表現する。
長いコンテキスト、検索ベース、パラメトリック、マネージドメモリシステムにわたって、MemOpsはファイナ・アンサーの精度のみを隠蔽する障害モードをアンタングルする。
論文 参考訳(メタデータ) (2026-07-14T15:33:44Z) - MemSyco-Bench: Benchmarking Sycophancy in Agent Memory [32.49512092540906]
MemSyco-Benchは、エージェントシステムにおけるメモリ誘起性を評価するためのベンチマークである。
MemSyco-Benchは、いつメモリが決定に影響を及ぼすか、どのように有効なメモリを使用するかを測定する。
論文 参考訳(メタデータ) (2026-07-01T15:30:33Z) - MEMPROBE: Probing Long-Term Agent Memory via Hidden User-State Recovery [58.64329475683699]
我々は、長期記憶は監査可能な相互作用後のアーティファクトとして評価されるべきであると主張している。
我々は、メモリを備えたエージェントがシミュレーションユーザを支援するベンチマークであるMEMPROBEで、このビューをインスタンス化する。
私たちは、成功したアシストと回復可能なメモリが、異なる機能として振る舞うことに気付きました。
論文 参考訳(メタデータ) (2026-06-23T13:52:46Z) - WorldMemArena: Evaluating Multimodal Agent Memory Through Action-World Interaction [72.1620416874118]
マルチモーダルな言語モデルは、長距離エージェントとしてますます多くデプロイされている。
既存のベンチマークは、静的対話上のリコールを測定し、メモリを1つのタスクの精度に分解し、キャプションに対する視覚的な観察を減らす。
マルチモーダルエージェントメモリを,観測可能な4段階ライフサイクルを持つアクションワールドインタラクションループとして定式化する。
論文 参考訳(メタデータ) (2026-05-28T04:27:20Z) - MemGuard: Preventing Memory Contamination in Long-Term Memory-Augmented Large Language Models [56.31411457917676]
本稿では,メモリ構築と検索において,機能的メモリ境界を保存するタイプアウェアメモリフレームワークであるMemGuardを紹介する。
幻覚と長期会話のベンチマーク全体で、MemGuardはメモリの信頼性を最大28.27%向上し、メモリトークンは以前の方法より5.8倍少ない。
論文 参考訳(メタデータ) (2026-05-27T06:04:19Z) - Remembering More, Risking More: Longitudinal Safety Risks in Memory-Equipped LLM Agents [18.83666486835137]
デプロイでは、単一のエージェントが長い水平線上で多くの独立したタスクを処理し、初期のタスクの間に蓄積されたメモリは、後続の無関係なタスクの振る舞いに影響を与える可能性がある。
本稿では,リードオンリーのメモリスナップショットに対して,プレフィックス長の異なる固定プローブセットを評価するトリガプローブプロトコルを提案する。
このプロトコルは、レコード、メモ、フォーム、Eメール対応、および8つのメモリアーキテクチャにまたがる3つのデプロイメントシナリオに適用する。
論文 参考訳(メタデータ) (2026-05-18T04:06:34Z) - Learning When to Remember: Risk-Sensitive Contextual Bandits for Abstention-Aware Memory Retrieval in LLM-Based Coding Agents [0.0]
コーディングエージェントは、以前の経験、トレースの修復、リポジトリローカルな運用知識を再利用するために、ますます外部メモリに依存している。
本稿では、純トップk検索問題ではなく、選択的かつリスクに敏感な制御問題として、イシューメモリの使用を再検討する。
リスクに敏感なコンテキスト帯域メモリコントローラであるRSCB-MCを導入し,メモリ使用の有無を判断し,トップレゾリューションを注入し,複数の候補を要約し,高精度または高速リコール検索,停止,あるいはフィードバックを求める。
論文 参考訳(メタデータ) (2026-04-30T00:32:53Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。