
Referenzimplementierung für „Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution". Out-of-band Epistemic Andon Cord, Sub-Millisekunden- (<0,154 ms) POSIX-Prozessgruppen-Preemption und torn-read-resistente WAL-Zustandsextraktion.
Hinweis zu Nvidias Open Agent Safety Platform (28. September 2026): Nvidias neu angekündigte Sentry-Architektur nutzt Out-of-Band-BlueField-DPUs, um eine Agenten-Eindämmung im Millisekundenbereich zu erreichen. Hard Stop bietet eine softwaredefinierte Alternative. Durch die Nutzung von In-Line-eBPF-LSM-Hooks und
cgroup v2erreicht diese Referenzimplementierung eine -Preemption vollständig in Software auf handelsüblicher Linux-Hardware und bietet echte Zero-Leakage-Eindämmung ohne spezialisierte Silizium-Hardware.
Abstract: Ein autonomes generatives KI-System, das in einer kontinuierlichen Ausführungsschleife ohne eine Out-of-Band Epistemic Andon Cord operiert, stellt eine existenzielle betriebliche Gefahr dar. Hard Stop führt eine duale supervisorische Steuerungsarchitektur ein, die Out-of-Band Discrete Event System (DES)-Supervision, Synchronous Reactive (SR)-Sentinels und Sub-Millisekunden- (<0,154 ms) POSIX/eBPF-Preemption-Busse kombiniert – und damit deterministische Prozess-Freezes demonstriert, bevor Off-Target-Socket-Traffic oder unbefugte Systemaufrufe Hypervisor-Grenzen überschreiten.
Prinzip: Ein stochastisches Sprachmodell kann nicht als sein eigener deterministischer Sicherheits-Schiedsrichter dienen.
Formal erbt jede interne selbstbewertende Sicherheitsschleife, die aus einem probabilistischen Modell $M$ mit einer Fehlerrate $\epsilon > 0$ ungleich null besteht, eine kumulierte Fehlerwahrscheinlichkeit $P(\text{error}) \ge 1 - (1 - \epsilon)^k$. Deterministische Sicherheitsgarantien erfordern strikt eine Out-of-Band-Supervisory-Control-Architektur, die direkt an den Runtime-, cgroup- und Kernel-Grenzen operiert.
[ Agent Generative Loop ]
│
Tool Dispatch Stream
│
┌──────────────────────────────────▼──────────────────────────────────┐
│ Out-of-Band Epistemic Sentinel Bus │
│ • Egress Domain Meet (D ∩ D_eval = ∅) │
│ • Path Traversal & SSTI Lexical/LSM Tripwires │
│ • Execution Surface Boundary Verification │
└──────────────────────────────────┬──────────────────────────────────┘
│ Invariant Breach (<0.154 ms)
▼
┌─────────────────────────────────────────────────────────────────────┐
│ Sub-Millisecond Physical Preemption Bus │
│ 1. Immediate Non-Cooperative SIGSTOP / Cgroup Freeze (<0.026 ms) │
│ 2. Out-of-Band Lock-Free Write-Ahead Log (WAL) State Extraction │
│ 3. Asynchronous LangGraph interrupt() Snapshot (0 Leaked Tokens) │
└─────────────────────────────────────────────────────────────────────┘
Benchmarks durchgeführt unter dem Kalibera & Jones (2013) zweistufigen hierarchischen Protokoll: E=15 unabhängige OS-Prozessstarts (frisches ASLR pro Start), I=50/3 verworfene Warmup-Iterationen, M=100/20 gemessene Iterationen pro Prozess, B=2.000 hierarchische Bootstrap-Resamplings. Statistiken sind nicht-parametrische Mediane mit 95%-KI.
| Bewertungsmetrik | Unmitigierte Baseline | Hard-Stop-Architektur | Systemrelevanz |
|---|---|---|---|
| Insgesamt ausgeführte Aktionen | 17.600 (4,5-Tage-Runaway) | Bei Aktion 1 preempted | Vollständige Eliminierung der Angriffsfläche |
| AWS-IMDS-Kompromittierung | Vollständige Credential-Exfiltration | Blockiert (< 0,026 ms) | Keine IAM-Credential-Exposition |
| Tailscale-Mesh-Ingress | 181 Sandbox-Knoten registriert | Blockiert (< 0,026 ms) | Egress des Corporate-Mesh-VPN verhindert |
| Geerntete Host-Secrets | 136 Produktions-Secrets | 0 geleakte Secrets | Vollständige Air-Gap-Erhaltung |
| Tripwire-Evaluierung (Median) | ∞ (Halt fehlgeschlagen) | 0,40 µs [95%-KI: 0,40; 0,41 µs] | Sub-Mikrosekunden-deterministische Prüfung |
| Tripwire-Evaluierung (p99) | ∞ | 0,55 µs [95%-KI: 0,50; 0,62 µs] | Tail-Latenz ≪ 0,100 ms |
| SIGSTOP-Freeze (Median) | N/A | 0,0048 ms [95%-KI: 0,0042; 0,0057 ms] | Nicht-kooperativer Prozessgruppen-Halt |
| SIGSTOP-Freeze (p99) | N/A | 0,0171 ms [95%-KI: 0,0128; 0,0252 ms] | 6× innerhalb der architektonischen 0,154-ms-Grenze |
| Compute-Idle-Overhead | 100% CPU-Runaway | 0 ms CPU-Spin | Durable WAL-State-Serialisierung |
Methodik: Kalibera, T., & Jones, R. (2013). Rigorous benchmarking in reasonable time. ISMM '13. https://doi.org/10.1145/2464157.2464160
Führen Siepython benchmark_latency.pyaus, um zu reproduzieren. Ergebnisse werden inbenchmark_results.jsonlprotokolliert.
Führen Sie den empirischen Benchmark-Runner und die Verifikationssuite aus, um die Sub-Millisekunden-Preemption-Timings zu reproduzieren:
# Clone the repository
git clone https://github.com/joseluispino/hardstop.git
cd hardstop
# Install requirements
pip install -r requirements.txt
# 1. Run live sub-millisecond preemption and sentinel latency benchmarks
python benchmark_latency.py
# 2. Run the empirical verification test suite (20 tests, 100% pass rate in <0.25s)
pytest -v test_andon_circuit_breaker.py
Plattformanforderung: Linux-Kernel 5.15+ (Ubuntu, Debian, Fedora, Arch) oder Windows Subsystem for Linux (WSL2). Physische Preemption nutzt Linux-Prozessgruppen-Signalisierung (
os.killpg) und POSIX-Shared-Memory-WAL-Verifikation.
169.254.169.254) Sonden./proc/, /sys/ und Shadow-File-Traversal-Sequenzen ab.Path.resolve(), um Directory-Escape-Sequenzen zu erkennen.curl, nc, kubectl, tailscale).SIGSTOP/SIGKILL-Prozessbaum-Halts und Torn-Read-WAL-Recovery.andon_circuit_breaker.py: Kernreferenzimplementierung von PosixProcessSupervisor, ExecutionSurfaceGuard und AndonCircuitBreaker.benchmark_latency.py: Eigenständiger empirischer Benchmark zur Messung der Sub-Millisekunden-p50/p95/p99-Tripwire- und Preemption-Latenz.test_andon_circuit_breaker.py: Ausführbares Verifikations-Testbed (20 Unit-Test-Assertions über 8 Suiten).requirements.txt: Minimale Runtime-Abhängigkeiten (pydantic, pytest).LICENSE: Apache License, Version 2.0 (mit Section 3 Patent Retaliation Protection).Wenn Sie diese Architektur oder Referenzimplementierung in Ihrer Forschung referenzieren, zitieren Sie bitte:
@misc{pino2026hardstop,
title={Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution},
author={Jos{\'e} Luis Pino},
year={2026},
eprint={2609.29808},
archivePrefix={arXiv},
primaryClass={cs.CR},
url={https://arxiv.org/abs/2609.29808}
}
Die hierin beschriebenen Technologien und architektonischen Verfahren unterliegen anhängigen Patentanmeldungen, die beim United States Patent and Trademark Office (USPTO) eingereicht wurden. Patent Pending.
José Luis Pino
Unabhängiger Forscher — Westlake Village, CA, USA