論文の概要: The Stochastic Deputy: Structural Tenant Isolation for Tool-Using LLM Agents
- arxiv url: http://arxiv.org/abs/2609.14780v1
- Date: Sun, 13 Sep 2026 20:40:11 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-09-16 07:15:05.96944
- Title: The Stochastic Deputy: Structural Tenant Isolation for Tool-Using LLM Agents
- Title(参考訳): 工具用LDM剤の構造的テナント分離の確率的補助
- Abstract要約: マルチテナント暗号ツールはテナント識別子を受け入れ、呼び出し者の権利に対してそれを検証する。
大きな言語モデル(LLM)エージェントの場合、そのパターンはリソースの選択を攻撃者制御命令を含む可能性のあるプロセスに委譲する。
モデルコンテキストプロトコル(MCP)ツールからテナントIDを取り除き、検証済みクレデンシャルにスコープをバインドし、エージェントの下に強制する。
- 参考スコア(独自算出の注目度): 0.0
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Multi-tenant tools commonly accept a tenant identifier and validate it against the caller's entitlement. For a large language model (LLM) agent, that pattern delegates resource selection to a process whose context may contain attacker controlled instructions. We formalize this stochastic deputy problem and present a structural defense: remove tenant identity from the Model Context Protocol (MCP) tool schema, bind scope to a verified credential, and enforce it below the agent. In a 373-trial ablation across eight model configurations and two transports, a correctly validated tenant parameter served every out-of-scope attempt: 26 of 26, or 26 of 41 plausible-pretext trials overall. With the parameter removed, no tool signature could express the read. Twelve of 56 trials instead escaped the interface by forging writable scope, showing that interface invariance requires cryptographically protected context. On a production dataset containing multiple GBs of data, set-valued scope caused a measured $57\times$ latency ratio under function-wrapped membership predicates; a JSON_TABLE lateral join recovered index access where the tenant key was indexed. The evaluation also exposes deployment limits, including an entitlement-size query-planner cliff and incomplete index coverage. The result is a tenant-isolation argument that depends on enforceable interfaces and credentials rather than model compliance.
- Abstract(参考訳): マルチテナントツールは一般的にテナント識別子を受け入れ、呼び出し者の権利に対してそれを検証する。
大きな言語モデル(LLM)エージェントの場合、そのパターンはリソースの選択を攻撃者制御命令を含む可能性のあるプロセスに委譲する。
モデルコンテキストプロトコル(MCP)ツールスキーマからテナントIDを取り除き、検証された資格にスコープをバインドし、エージェントの下に強制する。
8つのモデル構成と2つのトランスポートにまたがる373の心房的アブレーションにおいて、正しく検証されたテナントパラメータは、全41の可読テキスト試験のうち26の26または26のスコープ外試行に役立った。
パラメータが削除されたため、ツールシグネチャは読み取りを表現できなかった。
56の試行のうち12の試行は、暗号的に保護されたコンテキストを必要とするインターフェース不変性を示すために、書き込み可能なスコープをフォージすることでインターフェイスを回避した。
複数のGBのデータを含むプロダクションデータセットでは、設定された値のスコープは、関数をラップしたメンバシップの述語の下で、57\times$レイテンシ比が測定された。
評価では、エンパワーメントサイズのクエリプランナ崖や、不完全なインデックスカバレッジなど、デプロイメントの制限も公開している。
その結果はテナント・アイソレーションの議論であり、モデルコンプライアンスよりも強制可能なインターフェースや資格情報に依存します。
関連論文リスト
- AgentProv: Auditing Agentic LLM API Providers via Tool-use Policy Probes [38.37599802008238]
商用LLM APIは特定の基盤モデルを宣伝するが、提供されたバックボーンは静かに代用され、定量化され、あるいはラップされることがある。
既存の監査はすべて、テキスト出力チャネルからバックボーンアイデンティティを決定する。
本稿では,AgentProv(AgentProv)について紹介する。
論文 参考訳(メタデータ) (2026-08-30T08:22:12Z) - Recognition Without Enforcement: Configuration-Dependent Failures in LLM Agent Instruction Arbitration and External Control [0.0]
LLMエージェントはシステムプロンプト、ユーザ、メモリ、ツールから命令を仲裁するが、この仲裁は信頼境界を強制するものではない。
ソースフォーマット機能はモデルアクティベーションから線形にデオード可能であり、モデルがトリガーされたときの偽の権威を明示的に識別することができる。
モデル自己配置をセキュリティ境界ではなく機能として扱い、認証されたソースルーティングと機能限定ツールの実行を組み合わせた外部参照モニタを実装します。
論文 参考訳(メタデータ) (2026-08-28T16:34:05Z) - ROPE: Routed Origin Policy Enforcement against Indirect Prompt Injection [61.4148196085256]
本稿では,信頼という構造概念に根ざしたROPE(Routed Origin Policy Enforcement)について述べる。
提案手法では,(1)軌道の各段階において,攻撃可能コンテンツのみを起点とする値が,原点保護パラメータに到達しない,(2)注入のリワードがない,という2つの保証が認められている。
論文 参考訳(メタデータ) (2026-08-27T01:22:14Z) - From Traceability to Justifiability: Accountability Structures in Agentic Software Engineering [0.0]
公開資料のみから、AIレコードがクレームを表現できるかどうか、宣言された場所を保持できるかどうかを測定する。
188個の二重グレード細胞で、デフォルトレコードが行動システムのコンテンツアイデンティティを出力するプラットフォームは見つからなかった。
計器は、パイプラインが発行した排気のみからの保証深度を計算し、宣言された深さと比較する。
論文 参考訳(メタデータ) (2026-08-21T16:45:00Z) - KeyPooling: Measuring Where LLM API Relay Paths Collapse Prompt Cache Isolation [53.952294884822955]
大規模言語モデル(LLM)APIは、顧客の認証を別々に行うが、多くの場合、共有プロバイダ認証を通じて要求を転送する。
KeyPoolingは、キャッシュのルックアップと書き込みを通じて顧客のアイデンティティをトレースする測定方法である。
すべての顧客がプロバイダ強化されたドメインに入る必要があります。
論文 参考訳(メタデータ) (2026-08-18T08:12:34Z) - SEER: A Self-Grounded Evidence Interface for Controlled Spatial Relation Classification [71.9783246097687]
SEERは、ペアローカライゼーション中の候補関係を隠蔽し、明示的な主観的/対象的役割を持つクエリ固有ビューを構築し、補完的な証拠として完全なイメージとスパースボックス幾何学を保持する。
正確な逆サポートを持つ関係選択プロトコルでは、オプションリファインメントがエンティティロールを交換し、正確に1つの視覚状態が対応する逆関係に従う場合にのみ前方決定を変更する。
変更されていないプロトコルは、3つのモデルにまたがる2,434個のフィルター付きEmbSpatialペア関係質問に対して +4.35 から +11.79 を得る。
論文 参考訳(メタデータ) (2026-08-04T13:16:15Z) - Formal Verification of Agentic Systems over Operational Data [59.98246281888422]
大規模言語モデル(LLM)によって駆動されるエージェントシステムは、永続的な運用データを扱う現実世界にますます展開されている。
既存のアプローチはそのようなシステムレベルの保証を提供していません。
本稿では, 1 つの LLM とツールオーケストレーションハーネスからなるエージェントシステムのリレーショナル操作データに対する検証について述べる。
論文 参考訳(メタデータ) (2026-08-04T13:01:30Z) - Dynamic Capability Scoping for Enterprise AI Agents: A Synthetic Dataset and Three-Source Permission Architecture [0.0]
能動スコープは動的に最小限の原理を踏襲し、検出前に予防機構として扱う必要があると我々は主張する。
エージェントの文脈に存在しないクレデンシャルは、エージェントの推論にかかわらず誤用することはできない。
我々は、多部門企業政策に基づく600のエンタープライズタスクプロンプトの合成データセットをコントリビュートする。
論文 参考訳(メタデータ) (2026-07-24T16:08:03Z) - Constraint Tax in Open-Weight LLMs: An Empirical Study of Tool Calling Suppression Under Structured Output Constraints [37.92327096151557]
本稿では,生産エージェントシステムで観測された再現可能な現象について報告する。
複数のオープンウェイトモデルでは、高いスキーマ準拠を維持しながら、ツールの起動を中止している。
本稿では,スキーマ制約された応答生成からツールの実行を分離する推論時間戦略であるTransparent Two-Executionを提案する。
論文 参考訳(メタデータ) (2026-06-24T09:14:18Z) - Towards Retrieving Interaction Spaces for Agentic Search [62.666902610940525]
最近の直接コーパス(DCI)の研究は、エージェントが5.4のインタラクションやファイル読み取りといったシェルツールを通じて生コーパスと対話できることを示している。
エージェント検索における検索の役割は, LLMコンテキストウィンドウに適合する文書を選択することだけではなく, インタラクション空間を構築することにある。
論文 参考訳(メタデータ) (2026-06-05T03:47:40Z) - Auditing Privacy in Multi-Tenant RAG under Account Collusion [1.253312107729806]
マルチテナント検索拡張生成サービスは、ログ単位の差分プライバシーを操作リーク境界として宣伝する。
我々は、同一インデックスのマルチアカウント共謀をプライバシ境界障害とみなす。
修正されていないRAGデプロイメントに対して動作する最初の監査プロトコルを設計する。
論文 参考訳(メタデータ) (2026-05-19T13:41:59Z) - VulAgent: Hypothesis-Validation based Multi-Agent Vulnerability Detection [55.957275374847484]
VulAgentは仮説検証に基づくマルチエージェント脆弱性検出フレームワークである。
セマンティクスに敏感なマルチビュー検出パイプラインを実装しており、それぞれが特定の分析の観点から一致している。
平均して、VulAgentは全体的な精度を6.6%改善し、脆弱性のある固定されたコードペアの正確な識別率を最大450%向上させ、偽陽性率を約36%削減する。
論文 参考訳(メタデータ) (2025-09-15T02:25:38Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。