Skip to content

Agent libOS:自演化 Agent 的能力控制运行时 ​

摘要 ​

长期运行的 Agent 会累积 Memory、加载 Skill、生成 JIT Tool、派生子进程和复用 Checkpoint。若“可见动作”同时意味着资源权限,自演化就可能成为权限升级路径。Agent libOS 用 AgentProcess、局部命名空间、显式 capability、预算和审计原语将动作面与资源权威分离。

核心创新与差异 ​

现有 Agent Runtime 文章侧重 Sandbox 隔离;本文把 Skill、JIT、Checkpoint 和 Image 的生命周期统一到“不因暴露 affordance 而自动增加 authority”的运行时不变量。

威胁模型与攻击链 ​

模型或被污染 Skill 可尝试加载工具、读取 Memory、派生子进程或复用旧 Image。运行时是可信仲裁者,模型可见 Prompt、Tool table 和 Skill 不是授权来源。首先失效的是 capability 绑定和生命周期权限转移。

实验设计与实际过程 ​

作者实现进程局部命名空间、持久状态、Deno/TypeScript JIT、Checkpoint 和调用观测,并测试权限升级路径。结果属于原型验证,尚未由独立团队复现。

关键结果与实际影响 ​

核心结论是技能演化应改变可用动作描述,而非直接授予文件、Shell、MCP、PTY 或远程资源权限。部署方需要把每一项 capability 的发行、继承、撤销和预算记录为状态转换。

防护措施与验证方法 ​

SkillEffect 补充了内存有界工具的 dispatch 实例:独立 checker 从生成程序与不可变输入重建 bounded target,核对 source relation,原子取得 capacity lease,并在 postcondition 通过后分阶段发布结果。六个 relation plugin 覆盖五类执行模式,作者实验中合法配置被接受、语义或资源违规提案被拒绝。该机制只适用于确定性、本地、只读、封闭 source grammar;每类计算仍需审计过的 relation plugin,远程写操作还要另行处理幂等、授权和补偿。

采用默认拒绝 capability、进程级命名空间、不可变 Image 摘要和 checkpoint 恢复前重验;对 JIT 工具做来源和资源范围绑定。验证应覆盖派生、重启、回滚、并发和运行时攻陷。

局限与待验证问题 ​

原型对宿主内核、运行时和远程服务仍有信任假设,核心不变量未全部形式验证;尚无生产负载和攻击者独立评估。

参考链接 ​