Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
hardstop — Referenzimplementierung für „Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution". Out-of-band Epistemic Andon Cord, Sub-Millisekunden- (<0,154 ms) POSIX-Prozessgruppen-Preemption und torn-read-resistente WAL-Zustandsextraktion. | Kitploit
Tools/GitHubGitHub/joseluispino/hardstop
DefensivwerkzeugeContainer-SicherheitDynamische Analyse (Sandboxing)Cloud-SicherheitEinbruchserkennungPapers & ForschungLernen & BildungIncident ResponseKI-SicherheitAnomalieerkennung
GitHub
211vor 13h 40mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
joseluispino/hardstop

hardstop

Referenzimplementierung für „Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution". Out-of-band Epistemic Andon Cord, Sub-Millisekunden- (<0,154 ms) POSIX-Prozessgruppen-Preemption und torn-read-resistente WAL-Zustandsextraktion.

Repository anzeigen
Teilen

Hard Stop: Kernel-Level-Preemption und -Eindämmung für rogue agentische Ausführung

Paper arXiv ORCID License Python 3.10+ Status: Patent Pending

Hinweis zu Nvidias Open Agent Safety Platform (28. September 2026): Nvidias neu angekündigte Sentry-Architektur nutzt Out-of-Band-BlueField-DPUs, um eine Agenten-Eindämmung im Millisekundenbereich zu erreichen. Hard Stop bietet eine softwaredefinierte Alternative. Durch die Nutzung von In-Line-eBPF-LSM-Hooks und cgroup v2 erreicht diese Referenzimplementierung eine -Preemption vollständig in Software auf handelsüblicher Linux-Hardware und bietet echte Zero-Leakage-Eindämmung ohne spezialisierte Silizium-Hardware.

Sub-5-Mikrosekunden

Abstract: Ein autonomes generatives KI-System, das in einer kontinuierlichen Ausführungsschleife ohne eine Out-of-Band Epistemic Andon Cord operiert, stellt eine existenzielle betriebliche Gefahr dar. Hard Stop führt eine duale supervisorische Steuerungsarchitektur ein, die Out-of-Band Discrete Event System (DES)-Supervision, Synchronous Reactive (SR)-Sentinels und Sub-Millisekunden- (<0,154 ms) POSIX/eBPF-Preemption-Busse kombiniert – und damit deterministische Prozess-Freezes demonstriert, bevor Off-Target-Socket-Traffic oder unbefugte Systemaufrufe Hypervisor-Grenzen überschreiten.


Die Kerninvariante: Epistemische selbstreferenzielle Invalidierung

Prinzip: Ein stochastisches Sprachmodell kann nicht als sein eigener deterministischer Sicherheits-Schiedsrichter dienen.

Formal erbt jede interne selbstbewertende Sicherheitsschleife, die aus einem probabilistischen Modell $M$ mit einer Fehlerrate $\epsilon > 0$ ungleich null besteht, eine kumulierte Fehlerwahrscheinlichkeit $P(\text{error}) \ge 1 - (1 - \epsilon)^k$. Deterministische Sicherheitsgarantien erfordern strikt eine Out-of-Band-Supervisory-Control-Architektur, die direkt an den Runtime-, cgroup- und Kernel-Grenzen operiert.


Architekturüberblick

root@kitploit:~
                         [ Agent Generative Loop ]
                                    │
                            Tool Dispatch Stream
                                    │
 ┌──────────────────────────────────▼──────────────────────────────────┐
 │                 Out-of-Band Epistemic Sentinel Bus                  │
 │  • Egress Domain Meet (D ∩ D_eval = ∅)                              │
 │  • Path Traversal & SSTI Lexical/LSM Tripwires                      │
 │  • Execution Surface Boundary Verification                          │
 └──────────────────────────────────┬──────────────────────────────────┘
                                    │ Invariant Breach (<0.154 ms)
                                    ▼
 ┌─────────────────────────────────────────────────────────────────────┐
 │               Sub-Millisecond Physical Preemption Bus               │
 │  1. Immediate Non-Cooperative SIGSTOP / Cgroup Freeze (<0.026 ms)   │
 │  2. Out-of-Band Lock-Free Write-Ahead Log (WAL) State Extraction    │
 │  3. Asynchronous LangGraph interrupt() Snapshot (0 Leaked Tokens)   │
 └─────────────────────────────────────────────────────────────────────┘

Empirische Systemtelemetrie

Benchmarks durchgeführt unter dem Kalibera & Jones (2013) zweistufigen hierarchischen Protokoll: E=15 unabhängige OS-Prozessstarts (frisches ASLR pro Start), I=50/3 verworfene Warmup-Iterationen, M=100/20 gemessene Iterationen pro Prozess, B=2.000 hierarchische Bootstrap-Resamplings. Statistiken sind nicht-parametrische Mediane mit 95%-KI.

BewertungsmetrikUnmitigierte BaselineHard-Stop-ArchitekturSystemrelevanz
Insgesamt ausgeführte Aktionen17.600 (4,5-Tage-Runaway)Bei Aktion 1 preemptedVollständige Eliminierung der Angriffsfläche
AWS-IMDS-KompromittierungVollständige Credential-ExfiltrationBlockiert (< 0,026 ms)Keine IAM-Credential-Exposition
Tailscale-Mesh-Ingress181 Sandbox-Knoten registriertBlockiert (< 0,026 ms)Egress des Corporate-Mesh-VPN verhindert
Geerntete Host-Secrets136 Produktions-Secrets0 geleakte SecretsVollständige Air-Gap-Erhaltung
Tripwire-Evaluierung (Median)∞ (Halt fehlgeschlagen)0,40 µs [95%-KI: 0,40; 0,41 µs]Sub-Mikrosekunden-deterministische Prüfung
Tripwire-Evaluierung (p99)∞0,55 µs [95%-KI: 0,50; 0,62 µs]Tail-Latenz ≪ 0,100 ms
SIGSTOP-Freeze (Median)N/A0,0048 ms [95%-KI: 0,0042; 0,0057 ms]Nicht-kooperativer Prozessgruppen-Halt
SIGSTOP-Freeze (p99)N/A0,0171 ms [95%-KI: 0,0128; 0,0252 ms]6× innerhalb der architektonischen 0,154-ms-Grenze
Compute-Idle-Overhead100% CPU-Runaway0 ms CPU-SpinDurable WAL-State-Serialisierung

Methodik: Kalibera, T., & Jones, R. (2013). Rigorous benchmarking in reasonable time. ISMM '13. https://doi.org/10.1145/2464157.2464160
Führen Sie python benchmark_latency.py aus, um zu reproduzieren. Ergebnisse werden in benchmark_results.jsonl protokolliert.


Schnellstart & Verifikation

Führen Sie den empirischen Benchmark-Runner und die Verifikationssuite aus, um die Sub-Millisekunden-Preemption-Timings zu reproduzieren:

root@kitploit:~
# Clone the repository
git clone https://github.com/joseluispino/hardstop.git
cd hardstop

# Install requirements
pip install -r requirements.txt

# 1. Run live sub-millisecond preemption and sentinel latency benchmarks
python benchmark_latency.py

# 2. Run the empirical verification test suite (20 tests, 100% pass rate in <0.25s)
pytest -v test_andon_circuit_breaker.py

Plattformanforderung: Linux-Kernel 5.15+ (Ubuntu, Debian, Fedora, Arch) oder Windows Subsystem for Linux (WSL2). Physische Preemption nutzt Linux-Prozessgruppen-Signalisierung (os.killpg) und POSIX-Shared-Memory-WAL-Verifikation.

Verifizierte Testsuiten (20 Tests über 8 Suiten)

  • Execution Surface Guards: Validiert Baseline- sowie benutzerdefinierte Domain-, Pfad- und Syscall-Allowlists.
  • Egress Domain Meet Containment: Blockiert unbefugte externe Domains und Link-Local-AWS-IMDS- (169.254.169.254) Sonden.
  • Lexical & SSTI Tripwires: Fängt Jinja2-Template-Injection, /proc/, /sys/ und Shadow-File-Traversal-Sequenzen ab.
  • Sandbox Path Traversal: Kanonisiert Pfade über Path.resolve(), um Directory-Escape-Sequenzen zu erkennen.
  • Command Surface Verification: Erzwingt Binary-Allowlists und blockiert verbotene Tools (curl, nc, kubectl, tailscale).
  • Process Group Isolation: Verifiziert nicht-kooperative SIGSTOP/SIGKILL-Prozessbaum-Halts und Torn-Read-WAL-Recovery.
  • LangGraph Node Integration: Bestätigt Zero-Token-Leak-State-Snapshots und durable Interrupt-Behandlung.
  • WCET Bound Invariant: Verifiziert, dass die empirische K&J-Bootstrap-p99-Obergrenze des Konfidenzintervalls die 0,154-ms-Grenze mit 6× Marge unterschreitet.

Repository-Struktur

  • andon_circuit_breaker.py: Kernreferenzimplementierung von PosixProcessSupervisor, ExecutionSurfaceGuard und AndonCircuitBreaker.
  • benchmark_latency.py: Eigenständiger empirischer Benchmark zur Messung der Sub-Millisekunden-p50/p95/p99-Tripwire- und Preemption-Latenz.
  • test_andon_circuit_breaker.py: Ausführbares Verifikations-Testbed (20 Unit-Test-Assertions über 8 Suiten).
  • requirements.txt: Minimale Runtime-Abhängigkeiten (pydantic, pytest).
  • LICENSE: Apache License, Version 2.0 (mit Section 3 Patent Retaliation Protection).

Zitation

Wenn Sie diese Architektur oder Referenzimplementierung in Ihrer Forschung referenzieren, zitieren Sie bitte:

root@kitploit:~
@misc{pino2026hardstop,
  title={Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution},
  author={Jos{\'e} Luis Pino},
  year={2026},
  eprint={2609.29808},
  archivePrefix={arXiv},
  primaryClass={cs.CR},
  url={https://arxiv.org/abs/2609.29808}
}

Patent- und gesetzlicher Hinweis

Die hierin beschriebenen Technologien und architektonischen Verfahren unterliegen anhängigen Patentanmeldungen, die beim United States Patent and Trademark Office (USPTO) eingereicht wurden. Patent Pending.

Autor & Kontakt

José Luis Pino
Unabhängiger Forscher — Westlake Village, CA, USA

  • E-Mail: [email protected]
  • ORCID: 0009-0005-4854-3914
  • LinkedIn: linkedin.com/in/joseluispino
  • X / Twitter: @joseluispino
Tool herunterladen