論文の概要: CompoSkill: Compositional Skill Chain Attacks from Individually Scanner-Passing LLM Agent Skills
- arxiv url: http://arxiv.org/abs/2608.16246v1
- Date: Mon, 17 Aug 2026 08:20:44 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-08-18 19:59:03.590085
- Title: CompoSkill: Compositional Skill Chain Attacks from Individually Scanner-Passing LLM Agent Skills
- Title(参考訳): CompoSkill: 個人がスキャンするLLMエージェントスキルによる合成スキルチェーンアタック
- Authors: Mingxiao Liu, Zhoumian Jiang, Jianan Ma, Jian Zhang, Jialuo Chen, Xinhao Deng, Zhen Wang,
- Abstract要約: 我々は、Long Horizon Tasksに取り組む自律AIエージェントが、一度に認定されたマーケットプレーススキルに依存することを示した。
スキルは、各スキルスキャナーを個別にパスするが、エージェントが出力、能力、副作用を他のスキャナーパススキルと結びつけると、リスクの高い構成に参加する。
本稿では,デュアルアタッカーシステムを通じて,スキルコンポジションアタックを構築するフレームワークであるCompoSkillを紹介する。
- 参考スコア(独自算出の注目度): 11.454357977708389
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Autonomous AI agents tackling Long Horizon Tasks depend on marketplace skills that are certified one at a time: a scanner returns a safety verdict for each skill and declares the ecosystem safe if every package passes. We show that this assumption fails under skill composition. A skill may pass the per-skill scanner individually yet participate in a risky composition when an agent connects its outputs, capabilities, or side effects with those of other scanner-passing skills. This makes skill composition risk a path level property rather than a node level property, explaining why existing skill scanners that inspect individual packages achieve limited interception. To study this threat, we present CompoSkill, a framework that constructs skill composition attacks through a dual attacker system. The white-box attacker knows the victim's installed skill pool and directly injects explicit skill-id sequences; the black-box attacker knows only a role profile, downloads the top marketplace skills for that scenario, builds a Skill Composition Graph, and searches for high risk chains whose implicit lures never name skill identifiers. We further construct CompoSkill-Bench, a benchmark of 1,140 records built from long-horizon professional workflows across five threats and six scenarios on OpenClaw and Nanobot. CompoSkill achieves risk Chain Formation Rates (CFR) up to 83.3% in the white box setting and 80.6% in the black box setting, while existing skill scanners block only a limited fraction of the risky compositions. Finally, we observe a bridge-bonus-then-hop-decay pattern: a bridge skill can increase attack success, but Attack Success Rate (ASR) decreases once additional hops make the risk chain longer than three skills. These results expose a systematic gap in single skill certification for autonomous AI agents.
- Abstract(参考訳): スキャナーが各スキルの安全判断を返却し、すべてのパッケージがパスした場合、エコシステムが安全であると宣言する。
この仮定は、スキル構成で失敗することを示す。
スキルは、各スキルスキャナーを個別にパスするが、エージェントが出力、能力、副作用を他のスキャナーパススキルと結びつけると、リスクの高い構成に参加する。
これにより、個々のパッケージを検査する既存のスキルスキャナがインターセプションを制限している理由を説明するため、ノードレベルのプロパティよりもパスレベルのプロパティがリスクになる。
この脅威を研究するために,2つの攻撃システムを通じてスキルコンポジションアタックを構築するフレームワークであるCompoSkillを提案する。
ブラックボックス攻撃者はロールプロファイルのみを知っていて、そのシナリオのトップマーケットプレーススキルをダウンロードし、スキルコンポジショングラフを構築し、暗黙のルアーがスキル識別子を名乗らないハイリスクチェーンを検索する。
CompoSkill-Benchは,5つの脅威とOpenClawとNanobotの6つのシナリオにわたる,長期のプロフェッショナルワークフローから構築された1,140レコードのベンチマークである。
CompoSkillは、ホワイトボックス設定で83.3%、ブラックボックス設定で80.6%のリスク連鎖形成率(CFR)を達成する。
最後に,橋梁技術は攻撃の成功を増大させるが,アタック成功率(ASR)は,追加のホップがリスクチェーンを3つのスキルよりも長くするにつれて低下する。
これらの結果は、自律型AIエージェントの単一スキル認定における体系的なギャップを明らかにしている。
関連論文リスト
- ColluSkill: Adversarial Cross-Skill Composition for Evading Agent Skill Scanners [23.03858552822385]
LLMベースのエージェントシステムにおいて,エージェントスキルが重要な攻撃面として浮上している。
現在の防衛は、主に個々のスキルを検査し、クロススキル構成からのリスクを十分に検査する。
完全悪意のある意図を相互依存サブペイロードに分解する,コルーシブなマルチスキルチェーンアタックフレームワークであるColruSkillを提案する。
論文 参考訳(メタデータ) (2026-08-10T15:32:44Z) - SkillJack: Persistent Skill Backdoors in Self-Evolving Agents [5.713807329849712]
textbfSkillJackは、自己進化エージェントの体験からスキルへのパイプラインを利用する最初の攻撃である。
ランタイムコンテキストを直接操作する代わりに、SkillJackはエージェント自身の学習プロセスをハイジャックして、悪意のある振る舞いを再利用可能なスキルレパートリーに埋め込む。
以上の結果から,新たな攻撃面としてのスキル進化と,スキルライフサイクル保護のモチベーションが示された。
論文 参考訳(メタデータ) (2026-08-04T11:51:23Z) - Generative Skill Composition for LLM Agents [58.47191648555256]
LLMエージェントは複雑なタスクを解決するためのスキルの恩恵を受ける。
スキルライブラリが成長するにつれて、適切なスキル構成を選択することが中心的なボトルネックとして現れている。
本稿では,タスク条件付きスキルシーケンス予測として構造化されたスキルコンポジションをインスタンス化するSkillComposerを提案する。
論文 参考訳(メタデータ) (2026-06-30T17:53:09Z) - SkillHarm: Lifecycle-Aware Skill-Based Attacks via Automated Construction [89.03272793385054]
エージェントスキルはエージェントワークフローにおける特権的な位置を占め、サードパーティスキルを脆弱な攻撃面にする。
我々はスキルベースアタックのベンチマークであるSkillHarmを紹介した。
攻撃成功率はFPPが86.3%、SMPが69.3%である。
論文 参考訳(メタデータ) (2026-06-01T17:45:39Z) - SkillGen: Verified Inference-Time Agent Skill Synthesis [60.927977774369516]
SkillGenは、ベースエージェントによって生成されたトラジェクトリから単一の監査可能なスキルを合成するフレームワークである。
再利用可能な成功パターン、繰り返し発生する障害モード、そして近くの成功に現れるが失敗に欠ける行動を特定する。
SkillGenの重要な特徴は、エージェントスキルを、全体的なパフォーマンスに対するスキルのネット効果を実証的に検証するための介入としてモデル化することです。
論文 参考訳(メタデータ) (2026-05-09T19:24:11Z) - BadSkill: Backdoor Attacks on Agent Skills via Model-in-Skill Poisoning [34.60596020541521]
我々はBadSkillを紹介します。BadSkillは、モデル・イン・スキル脅威サーフェスをターゲットとするバックドア攻撃の定式化です。
BadSkillでは、敵が隠れペイロードをアクティベートするために、組み込まれたモデルがバックドアで調整された、一見良心的なスキルを公開している。
ベンチマークは8つのトリガータスクと5つの非トリガー制御スキルを含む13のスキルにまたがっており、主な評価セットは571の負のクラスクエリと396のトリガー整列クエリである。
BadSkillは8つのトリガースキルの平均攻撃成功率(ASR)を99.5%まで達成し、負のクラスのクエリに対して強い良識的な精度を維持している。
論文 参考訳(メタデータ) (2026-04-10T14:48:29Z) - SkillAttack: Automated Red Teaming of Agent Skills through Attack Path Refinement [66.44008181092832]
LLMベースのエージェントシステムは、その能力を拡張するためにオープンレジストリからのエージェントスキルにますます依存している。
SkillAttackは、敵のプロンプトを通じて、スキル脆弱性の脆弱性を検証できるフレームワークである。
論文 参考訳(メタデータ) (2026-04-05T06:25:11Z) - EvoSkills: Self-Evolving Agent Skills via Co-Evolutionary Verification [85.3692584167951]
Anthropicは、LLMエージェントが多段階のプロフェッショナルタスクに取り組むためのスキルの概念を提案する。
ツールは単一の自己完結型関数であり、スキルは相互依存型多ファイルアーティファクトの構造化バンドルである。
EvoSkillsは、エージェントが複雑なマルチファイルスキルパッケージを自律的に構築できる自己進化型スキルフレームワークである。
論文 参考訳(メタデータ) (2026-04-02T06:43:20Z) - Malicious Agent Skills in the Wild: A Large-Scale Security Empirical Study [47.60135753021306]
サードパーティのエージェントスキルは、LLMベースのエージェントを拡張して、命令ファイルとユーザのマシン上で動作する実行可能なコードを生成する。
結果として生じる脅威を特徴づけるために、地中真実のデータセットは存在しない。
我々は,98,380のスキルを行動検証することで,悪質なエージェントスキルのラベル付きデータセットを構築した。
論文 参考訳(メタデータ) (2026-02-06T09:52:27Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。