安全隔离:AppArmor + eBPF + 防作弊
论文明确写道:"Agent execution is untrustworthy"。DSec在安全上采用了两层核心机制:
AppArmor 限定Agent进程能访问平台代理的哪些文件和socket。即使Agent以root身份运行在沙盒内部,也无法越权访问外部资源。
eBPF 负责网络层面的过滤和监控,可以在任务的不同阶段动态调整策略。
论文中披露了真实的Agent"作弊"案例:有Agent试图翻看沙盒通信组件Chronus的日志寻找残留答案;被AppArmor拦截后,又尝试覆盖/bin/bash来截获后续所有shell会话;再次被拦截后,甚至尝试使用XFS的ioctl SWAPEXT交换文件的底层数据块,试图绕过权限控制——结果把XFS元数据搞坏了。
论文的态度很务实:没有任何单一机制能防止所有Agent异常行为,因此DSec的策略是强化系统可观测性,发现新问题并持续加强防御。
论文明确写道:"Agent execution is untrustworthy"。DSec在安全上采用了两层核心机制:
AppArmor 限定Agent进程能访问平台代理的哪些文件和socket。即使Agent以root身份运行在沙盒内部,也无法越权访问外部资源。
eBPF 负责网络层面的过滤和监控,可以在任务的不同阶段动态调整策略。
论文中披露了真实的Agent"作弊"案例:有Agent试图翻看沙盒通信组件Chronus的日志寻找残留答案;被AppArmor拦截后,又尝试覆盖/bin/bash来截获后续所有shell会话;再次被拦截后,甚至尝试使用XFS的ioctl SWAPEXT交换文件的底层数据块,试图绕过权限控制——结果把XFS元数据搞坏了。
论文的态度很务实:没有任何单一机制能防止所有Agent异常行为,因此DSec的策略是强化系统可观测性,发现新问题并持续加强防御。