King 等人构建 4,047 个配对会话的 ACE 语料,发现内核级系统调用证据本身可判别 LLM 代理攻击,且与应用程序层证据组合通常优于单层视角
核心概要
该工作将应用程序层代理遥测(工具清单、用户提示、模型消息)与内核级系统调用轨迹配对,提出首个内核层与应用程序层信号的配对证据刻画,并发布 Agent Cross-Layer Evidence(ACE)配对会话语料,包含 4,047 个会话、17 个威胁模型、六个投递向量家族、25 个 OWASP LLM 与代理威胁类别中的 14 个,并归纳为 12 种攻击机制;在四类检测器上发现内核证据单独即具判别力,与应用程序层证据组合通常优于任一单层视角,并展示了对未见攻击家族的泛化与向另一代理运行时的迁移。
Figure 1: Cross-View detection on ACE. Each session is configured, captured in-container with a strace kernel-trace sensor, emits three paired artifacts, and is scored across the App-View / Kernel-View / Cross-View by models from the three groups shown (ML/DL, LLM, fine-tuned SLM), which comprise the four detector families of § 3 .
arXiv深度剖析
提出并发布 ACE(Agent Cross-Layer Evidence)配对会话语料,把应用程序层代理遥测与内核级系统调用轨迹配对,规模为 4,047 个会话、17 个威胁模型。 此前代理安全基准与防御几乎只在应用程序遥测层运作,即所服务的工具清单、用户提示与模型消息;该工作首次给出内核层与应用程序层信号的配对证据刻画。 语料覆盖六个投递向量家族、25 个 OWASP LLM 与代理威胁类别中的 14 个,并组织为 12 种攻击机制,附每种机制上最具判别力证据所在位置的表征。
在四类不同检测器家族上,内核证据单独即具判别力,且与应用程序层证据组合通常优于任一单层视角。 说明两层信号具有互补性,单层分析可能遗漏这些互补信号;这为跨层证据在代理安全中的价值提供了实证支持。 结论来自四类检测器家族的对比实验,而非单一模型或单一检测器。
展示了对未见攻击家族的泛化能力,以及向另一代理运行时的迁移能力。 把跨层证据的价值从已见威胁扩展到未见攻击家族与不同运行时环境。 泛化与迁移均为论文中报告的实验演示,具体数值未在摘要中给出。
启示与展望
该结果面向把 LLM 代理部署到拥有广泛主机权限的基础设施、且能够采集内核级系统调用轨迹的场景;对这类环境,它给出可复用的配对语料与逐机制证据位置指引,使后续工作可以按攻击机制选择在哪一层取证,并把跨层组合作为检测器设计的默认选项。对只能获得应用程序遥测、无法采集系统调用轨迹的部署,本文的结论不直接适用。
摘要未给出各检测器家族的具体指标数值、组合相对单层的提升幅度,也未说明 17 个威胁模型与 12 种攻击机制的选取依据;泛化与迁移实验的规模与条件同样未在摘要中展开。此外,本次载入的文本为 arXiv 摘要页与元数据,未包含正文图表,因此逐机制证据位置与四类检测器的具体对比只能停留在摘要层面的描述,需查阅原文表格确认。
