論文の概要: AgentTrap: Stateful Feedback Deception against Autonomous Penetration Testing Agents
- arxiv url: http://arxiv.org/abs/2610.02869v1
- Date: Fri, 02 Oct 2026 06:07:37 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-10-06 00:14:30.239197
- Title: AgentTrap: Stateful Feedback Deception against Autonomous Penetration Testing Agents
- Title(参考訳): AgentTrap: 自律的な侵入テストエージェントに対するステートフルなフィードバック違反
- Abstract要約: 我々は、自律的な侵入テストエージェント用に調整された最初のクローズドループハニーポットであるAgentTrapを紹介した。
AgentTrapはセンチネルエンドポイントを使用して、良質な干渉、保護されたアプリケーションに根ざしたステートフルな偽装、行動誘導エスカレーションを回避する。
防御がない場合と比較して、AgentTrapは実際の攻撃成功率を95.8%から79.2%に下げ、18.8%で攻撃者のAPIキーを引き出すことに成功した。
- 参考スコア(独自算出の注目度): 2.0181862894014446
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Autonomous penetration testing agents conduct multi-step attacks by continuously adapting their plans and actions to target responses. As a common defense, honeypots can be deployed to divert these agents from real assets by presenting decoy services, while also supporting attack tracing and active counterattacks. However, conventional honeypots rely primarily on static artifacts and predefined responses, leaving them unable to adapt to the evolving attack strategies of autonomous penetration testing agents. To this end, we present AgentTrap, the first closed-loop honeypot tailored for autonomous penetration testing agents. AgentTrap uses sentinel endpoints to avoid benign interference, stateful deception grounded in the protected application, and behavior-guided escalation to sustain engagement and collect agent-side behavioral evidence with controlled disclosures. We evaluate AgentTrap against eight autonomous penetration-testing agents in a deployed web application containing a real application endpoint and a separate honeypot endpoint configured under three defense strategies. Compared with no defense, AgentTrap reduces the aggregate real-target attack success rate from 95.8% to 79.2% and successfully elicits attacker API keys in 18.8% of the runs, outperforming static deception and fixed escalation. Furthermore, trace analysis shows that resistance to such counterattacks depends jointly on model-level recognition of deceptive requests and architecture-level isolation of sensitive resources.
- Abstract(参考訳): 自律侵入テストエージェントは、計画とアクションを目標とする応答に継続的に適応することで、多段階攻撃を行う。
共通の防御として、これらのエージェントを実際の資産から切り離すために、デコイサービスを提示すると同時に、攻撃追跡とアクティブな反撃をサポートするために、ハニーポットを配備することができる。
しかし、従来のハニーポットは主に静的アーティファクトと事前定義された応答に依存しており、自律侵入試験エージェントの進化する攻撃戦略に適応できないままである。
この目的のために我々は、自律的な浸透試験エージェント用に調整された、最初のクローズドループハニーポットであるAgentTrapを紹介した。
AgentTrapはセンチネルエンドポイントを使用して、良質な干渉、保護されたアプリケーションに根ざされたステートフルな偽装、そして行動誘導エスカレーションを使用してエンゲージメントを維持し、エージェント側の行動証拠をコントロールされた開示で収集する。
実アプリケーションエンドポイントと3つの防衛戦略の下で構成された別個のハニーポットエンドポイントを含むデプロイされたWebアプリケーションにおいて、AgentTrapを8つの自律的侵入テストエージェントに対して評価する。
防御がない場合と比較して、AgentTrapは攻撃成功率を95.8%から79.2%に下げ、攻撃者のAPIキーを18.8%で引き出すことに成功した。
さらに、トレース分析により、このような反撃に対する抵抗は、詐欺的要求のモデルレベルの認識と、機密リソースのアーキテクチャレベルの分離に依存していることが示された。
関連論文リスト
- From A2A Attacks to Envelope-Layer Defense: Red-Teaming Evaluation of LLM Agents and a Three-Layer Isomorphic Attack-Defense Model [0.0]
A2A-TIBAは間接的なプロンプト注入とバイパス回避を組み合わせた攻撃原理である。
そこで本研究では,ASRを意味的拒絶率,意味的侵害率,インターセプション率,侵入率に拡張する4つの攻撃結果を提案する。
実験では、悪意のあるコンテンツがエージェントに入るチャネルであるエンベロープ層を、新たな防衛次元として明らかにした。
論文 参考訳(メタデータ) (2026-09-30T11:19:12Z) - Toward Metacognitive One-Shot Indirect Prompt Injection: Strategy Abstraction Via Outcome-Conditioned Reflection [17.713444943152506]
ツール利用大型言語モデル(LLM)エージェントは間接的プロンプトインジェクション(IPI)に対して脆弱である
既存のアダプティブアタックのほとんどは、ターゲットエージェントに対する繰り返しクエリと精製に依存している。
本研究では,攻撃適応を試験時間からオフライン戦略蒸留に移行するSAVORを提案する。
論文 参考訳(メタデータ) (2026-08-09T16:19:05Z) - AgentSnare: Learning to Delay, Divert, and Defuse Autonomous Penetration Agents [29.81912218748482]
大型言語モデル(LLM)エージェントは、観察-動作ループを介して浸透試験を自動化する。
現在の防御は、攻撃前に環境に植えられた静的で孤立したアーティファクトに大きく依存している。
AgentSnareはデコイ環境を動的に展開し、侵入エージェントを実際のターゲットから遠ざけていく。
論文 参考訳(メタデータ) (2026-07-29T14:56:31Z) - Towards Agentic Honeynet Configuration [0.8873265946210988]
ハニーポット(Honeypots)は、脅威情報を集めるために脆弱なサービスをエミュレートする詐欺システムである。
実践的ネットワークと計算資源では、露出可能なハニーポットの数を制限する。
この研究は、進行中の攻撃に対して、ハニーポットの露光を自律的に管理するAI駆動のエージェントアーキテクチャを調査する。
論文 参考訳(メタデータ) (2026-03-14T21:15:49Z) - CausalArmor: Efficient Indirect Prompt Injection Guardrails via Causal Attribution [49.689452243966315]
ツールコール機能を備えたAIエージェントは、IPI(Indirect Prompt Injection)攻撃の影響を受けやすい。
本稿では,選択防衛フレームワークCausalArmorを提案する。
AgentDojoとDoomArenaの実験は、CausalArmorが攻撃的な防御のセキュリティと一致することを示した。
論文 参考訳(メタデータ) (2026-02-08T11:34:08Z) - Malice in Agentland: Down the Rabbit Hole of Backdoors in the AI Supply Chain [82.98626829232899]
自分自身のインタラクションからのデータに対する微調整のAIエージェントは、AIサプライチェーン内の重要なセキュリティ脆弱性を導入している。
敵は容易にデータ収集パイプラインに毒を盛り、検出しにくいバックドアを埋め込むことができる。
論文 参考訳(メタデータ) (2025-10-03T12:47:21Z) - Poison Once, Control Anywhere: Clean-Text Visual Backdoors in VLM-based Mobile Agents [54.35629963816521]
この研究は、VLMベースのモバイルエージェントをターゲットにした最初のクリーンテキストバックドアアタックであるVIBMAを紹介する。
この攻撃は、視覚的な入力だけを変更することによって、悪意ある振る舞いをモデルに注入する。
クリーンタスクの動作を保ちながら高い成功率を達成できることを示す。
論文 参考訳(メタデータ) (2025-06-16T08:09:32Z) - Malicious Agent Detection for Robust Multi-Agent Collaborative Perception [52.261231738242266]
多エージェント協調(MAC)知覚は、単エージェント認識よりも敵攻撃に対して脆弱である。
MAC知覚に特異的な反応防御であるMADE(Malicious Agent Detection)を提案する。
我々は、ベンチマーク3DデータセットV2X-simとリアルタイムデータセットDAIR-V2Xで包括的な評価を行う。
論文 参考訳(メタデータ) (2023-10-18T11:36:42Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。