論文の概要: Runtime Authorization for Resources Acquired by AI Agents
- arxiv url: http://arxiv.org/abs/2609.14744v2
- Date: Fri, 18 Sep 2026 06:43:11 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-09-21 18:40:16.682144
- Title: Runtime Authorization for Resources Acquired by AI Agents
- Title(参考訳): AIエージェントが取得したリソースのランタイム認証
- Abstract要約: 充足後のアクティベーションギャップは、ツールによる作成、エージェント間デリゲート、エージェントコマースにまたがる。
本稿では,実行時認証アーキテクチャを提案する。
検疫,バック,非増幅,非回避分割,クラッシュ/リトライ,返金,エポック,エフェクトの8つの安全性特性を実証する。
- 参考スコア(独自算出の注目度): 4.805352087824778
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: By acquiring compute, credentials, accounts, services, and other agents, autonomous AI agents can introduce new authority into a task. Payment, budget, OAuth, mandate, and fulfillment checks can validate transaction conditions without deciding whether a returned resource may become usable authority. This post-fulfillment activation gap spans tool-mediated creation, inter-agent delegation, and agentic commerce. We present a provenance-bounded runtime authorization architecture. It quarantines acquired outputs, resolves their actual capabilities from authenticated provider evidence through a versioned resolver, and activates them only through a current activation transaction that checks the resolved manifest, provenance, epochs, and a downward-closed relational envelope over a typed resource-capability hypergraph. The envelope preserves correlated identity, effect, data, delegation, and graph-wide limits. Single-use effect permits are revalidated and consumed at effect linearization. Under explicit assumptions, we prove eight safety properties covering quarantine, backing, non-amplification, split non-evasion, crash/retry, refunds, epochs, and effect confinement. Across five resource classes, reference semantics accepted 20/20 benign traces and rejected 40/40 registered unsafe traces over 810 events; an independent checker agreed on 60 base and 40 refinement traces and rejected 89/89 tamper tests. Frozen Codex and Gemini Model Context Protocol (MCP) client components completed 54/54 deterministic local stdio calls. In a registered 18-case staged MCP-to-Docker composition, both benign paths completed, and none of the 16 unsafe paths added an unauthorized Docker start request. A five-source audit classified 1,248 field pairs across 32 units; no unit alone supplied a complete activation profile.
- Abstract(参考訳): 計算、資格情報、アカウント、サービス、その他のエージェントを取得することで、自律型AIエージェントはタスクに新しい権限を導入することができる。
支払い、予算、OAuth、委任、フルフィルメントチェックは、返却されたリソースが使用可能な権限になるかどうかを判断することなく、トランザクション条件を検証することができる。
この充足後のアクティベーションギャップは、ツールによる作成、エージェント間デリゲート、エージェントコマースにまたがる。
本稿では,実行時認証アーキテクチャを提案する。
取得した出力を隔離し、バージョニングされたリゾルバを通じて認証されたプロバイダエビデンスから実際の機能を解決し、解決されたマニフェスト、証明、エポック、およびタイプされたリソース能力ハイパーグラフ上の下向きのリレーショナルエンベロープをチェックする現在のアクティベーショントランザクションを通じてのみ起動する。
エンベロープは相関したアイデンティティ、効果、データ、デリゲート、グラフ幅の制限を保存する。
シングルユースエフェクトの許可は、リバレッジされ、エフェクトリニアライゼーションで消費される。
明示的な仮定では、隔離、バック、非増幅、分割非回避、クラッシュ/リトライ、返金、エポック、エフェクト制限を含む8つの安全特性を証明します。
5つのリソースクラスで、参照セマンティクスは20/20の良性トレースを受け入れ、810のイベントに対して40/40の登録された安全でないトレースを拒否した。
Frozen Codex と Gemini Model Context Protocol (MCP) クライアントコンポーネントは54/54の決定論的ローカルストディオコールを完了した。
登録された18ケースのMCP-to-Dockerコンポジションでは、両方の良性パスが完了し、16の安全でないパスには、許可されていないDockerのスタートリクエストが加えられなかった。
5ソースの監査では、32ユニットにわたる1,248のフィールドペアを分類した。
関連論文リスト
- Versioned Transitive Dependency-Closure Binding and Operation-Time Effect Governance for Agent Skills: ClosureBound [4.805352087824778]
ClosureBoundは、正確なクロージャルート、エフェクト天井、目的/実績、妥当性、エポックをバインドする。
閉鎖と状態を再解決し、操作を外部効果IRに正規化し、共同証人がすべての境界を満たす場合にのみ承認する。
549 Public Skillsの語彙監査では、526のルートのうち21がバンドルされたファイル名であり、すべての非マニファストパスの動詞名であり、67はルートの外で解決されるリンクを含んでおり、ルートはフロントマッター依存フィールドを宣言しない。
論文 参考訳(メタデータ) (2026-09-05T06:27:52Z) - AgentProv: Auditing Agentic LLM API Providers via Tool-use Policy Probes [38.37599802008238]
商用LLM APIは特定の基盤モデルを宣伝するが、提供されたバックボーンは静かに代用され、定量化され、あるいはラップされることがある。
既存の監査はすべて、テキスト出力チャネルからバックボーンアイデンティティを決定する。
本稿では,AgentProv(AgentProv)について紹介する。
論文 参考訳(メタデータ) (2026-08-30T08:22:12Z) - Task-Conditioned Least-Privilege Learning for Executable Terminal and MCP Agents [45.88028371034407]
ツールを使用する大規模言語モデルエージェントは、ユーザが許可しなかったり、タスクが不要であったりする権限を行使しながらタスクを完了することができる。
本研究では,6次元のリスクを伴って各行動が実行前および観測結果から監査される枠組みを提案する。
このフレームワークを1500以上のタスクでQwen3.5-4Bでトレーニングした後、選択された種子は2,896回の評価エピソードで98.48%の安全成功に達した。
論文 参考訳(メタデータ) (2026-08-18T22:07:23Z) - AgentSnare: Learning to Delay, Divert, and Defuse Autonomous Penetration Agents [29.81912218748482]
大型言語モデル(LLM)エージェントは、観察-動作ループを介して浸透試験を自動化する。
現在の防御は、攻撃前に環境に植えられた静的で孤立したアーティファクトに大きく依存している。
AgentSnareはデコイ環境を動的に展開し、侵入エージェントを実際のターゲットから遠ざけていく。
論文 参考訳(メタデータ) (2026-07-29T14:56:31Z) - Looping Is Not Reliability: State-Bound Evidence and Typed Revision Contracts for Agentic Code Repair [36.56438114281786]
正しいパッチの発見と保持、検証、提出のギャップについて検討する。
我々はエビデンスバウンド型ループ契約を導出し、その機械的に強制可能なサブセットを参照実装でインスタンス化する。
論文 参考訳(メタデータ) (2026-07-27T16:05:23Z) - A Decision-Centered Reference Architecture for Trustworthy Agentic Commerce [0.0]
エージェントコマースは、エージェントショッピングを、ポリシーを解釈し、チェックアウトを準備し、トランザクション対応言語を生成し、委譲された支払い権限の下で行動するソフトウェアエージェントに拡張する。
本研究では,標準エンベロープを中心に構築されたプロトコルに依存しないアーキテクチャ,保護された依存性と結果,Ed25519あるいはHMAC認証,ライブ要求リバインド,7軸生成ゲート,実行時依存性再検証,セマンティック不変量について述べる。
論文 参考訳(メタデータ) (2026-07-20T08:33:31Z) - Lingering Authority: Revocable Resource-and-Effect Capabilities for Coding Agents [0.0]
PortICOは、プランナーに露出する機能のリファレンスモニターである。
明示的なタスクコントラクトを初期機能にコンパイルし、ルールを付与し、信頼できるクロージャ述語、グローバルな否定ルールを付与する。
論文 参考訳(メタデータ) (2026-06-21T13:52:37Z) - Sovereign Execution Broker: Enforcing Certificate-Bound Authority in Agentic Control Planes [2.124730017640531]
Sovereign Execution Broker (SEB) は証明書バウンドエージェントインフラストラクチャのランタイム実行境界である。
提案、承認、実行を分離することで、SEBは認定された権限を短期間で監査可能なランタイム能力に変換する。
本稿では,SEBの実行モデル,証明書と再生検証の述語,スコープ付きアイデンティティセマンティクス,バイパス防止デプロイメントパターン,障害行動,具体的プロトタイプ実装について述べる。
論文 参考訳(メタデータ) (2026-06-18T17:36:46Z) - Hallucination as Exploit: Evidence-Carrying Multimodal Agents [10.441697487723568]
マルチモーダルエージェントはますます、スクリーンショットやドキュメント、Webページからツールコールを選択している。
本稿では,自由形式モデルテキストを不許容な証拠として扱うエビデンス搬送型マルチモーダルエージェント(ECA)を提案する。
ECAは不透明なモデルの信念を検証者、スキーマ、実装レベルで監査可能な残留物に変換する。
論文 参考訳(メタデータ) (2026-05-18T23:40:43Z) - Distributional Energy-Based Models for Uncertainty-Aware Structured LLM Reasoning [40.342912574072024]
大規模言語モデルは、旅行計画やコードソリューションのような構造化されたアウトプットを生成する。
個々の推論ステップは正しく見えるが、アウトプット全体が予算に違反したり、テストケースに失敗したり、あるいは以前の推論に矛盾することがある。
構造化LCM出力の検証のための決定論的解析制約付き学習品質スコアラを提案する。
論文 参考訳(メタデータ) (2026-05-15T17:08:27Z) - TxRay: Agentic Postmortem of Live Blockchain Attacks [52.658018348998105]
5年も経たないうちに、DeFiのエコシステムは15.75億米ドル以上を失い、エクスプロイトが報告された。
我々は、限られた証拠から生のACT攻撃を再構築する死後システムであるTxRayを提示する。
DeFiHackLabsの114件のインシデントで、TxRayは105件のインシデントに対して専門家による根本原因と実行可能なPoCを生成し、92.11%のエンド・ツー・エンドの再現を達成した。
論文 参考訳(メタデータ) (2026-02-01T16:17:33Z) - SmartSnap: Proactive Evidence Seeking for Self-Verifying Agents [45.71333459905404]
SmartSnapは、受動的でポストホックな検証から、エージェント自身による積極的な自己検証へのパラダイムシフトである。
両ミッションで設計された新しいタイプのエージェントである「自己検証エージェント」を導入し、タスクを完了し、検証された証拠でその達成を証明した。
モデルファミリとスケールにわたるモバイルタスクの実験は、SmartSnapパラダイムによって、スケーラブルなLLM駆動エージェントのトレーニングが可能になることを実証しています。
論文 参考訳(メタデータ) (2025-12-26T14:51:39Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。