Implémentation de référence pour « Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution ». Cordon Andon épistémique hors bande, préemption de groupe de processus POSIX en sub-milliseconde (<0,154 ms) et extraction d'état WAL résistante aux lectures déchirées.
Note sur la plateforme Open Agent Safety de Nvidia (28 septembre 2026) : L'architecture Sentry récemment annoncée par Nvidia utilise des DPU BlueField hors bande pour parvenir à un confinement des agents à l'échelle de la milliseconde. Hard Stop fournit une alternative définie par logiciel. En utilisant des hooks eBPF LSM en ligne et
cgroup v2, cette implémentation de référence atteint une préemption entièrement en logiciel sur du matériel Linux standard, offrant un véritable confinement sans fuite, sans nécessiter de silicium spécialisé.
Résumé : Une IA générative autonome fonctionnant dans une boucle d'exécution continue sans Epistemic Andon Cord hors bande constitue un danger opérationnel existentiel. Hard Stop introduit une architecture de contrôle superviseur à double plan combinant une supervision hors bande par Système à Événements Discrets (DES), des sentinelles Synchrones Réactives (SR) et des bus de préemption POSIX/eBPF inférieurs à la milliseconde (<0,154 ms) — démontrant des gels déterministes de processus avant que le trafic réseau hors cible ou les appels système non autorisés ne franchissent les frontières de l'hyperviseur.
Principe : Un modèle de langage stochastique ne peut pas servir d'arbitre de sécurité déterministe pour lui-même.
Formellement, toute boucle de sécurité auto-évaluatrice interne composée d'un modèle probabiliste $M$ avec un taux d'erreur non nul $\epsilon > 0$ hérite d'une probabilité d'erreur composée $P(\text{error}) \ge 1 - (1 - \epsilon)^k$. Les garanties de sécurité déterministes exigent strictement une architecture de contrôle superviseur hors bande opérant directement aux frontières du runtime, des cgroups et du noyau.
[ Agent Generative Loop ]
│
Tool Dispatch Stream
│
┌──────────────────────────────────▼──────────────────────────────────┐
│ Out-of-Band Epistemic Sentinel Bus │
│ • Egress Domain Meet (D ∩ D_eval = ∅) │
│ • Path Traversal & SSTI Lexical/LSM Tripwires │
│ • Execution Surface Boundary Verification │
└──────────────────────────────────┬──────────────────────────────────┘
│ Invariant Breach (<0.154 ms)
▼
┌─────────────────────────────────────────────────────────────────────┐
│ Sub-Millisecond Physical Preemption Bus │
│ 1. Immediate Non-Cooperative SIGSTOP / Cgroup Freeze (<0.026 ms) │
│ 2. Out-of-Band Lock-Free Write-Ahead Log (WAL) State Extraction │
│ 3. Asynchronous LangGraph interrupt() Snapshot (0 Leaked Tokens) │
└─────────────────────────────────────────────────────────────────────┘
Benchmarks réalisés selon le protocole hiérarchique à deux niveaux de Kalibera & Jones (2013) : E=15 lancements indépendants de processus OS (ASLR frais à chaque lancement), I=50/3 itérations de préchauffage écartées, M=100/20 itérations mesurées par processus, B=2 000 rééchantillonnages bootstrap hiérarchiques. Les statistiques sont des médianes non paramétriques avec IC à 95 %.
| Métrique d'évaluation | Référence non atténuée | Architecture Hard Stop | Signification système |
|---|---|---|---|
| Actions totales exécutées | 17 600 (dérive de 4,5 jours) | Préempté à l'action 1 | Élimination complète de la surface d'attaque |
| Compromission AWS IMDS | Exfiltration complète des identifiants | Bloqué (< 0,026 ms) | Aucune exposition des identifiants IAM |
| Ingress du maillage Tailscale | 181 nœuds sandbox enrôlés | Bloqué (< 0,026 ms) | Egress du VPN maillé d'entreprise empêché |
| Secrets de l'hôte collectés | 136 secrets de production | 0 secret divulgué | Préservation complète de l'air-gap |
| Évaluation du tripwire (médiane) | ∞ (échec d'arrêt) | 0,40 µs [IC 95 % : 0,40, 0,41 µs] | Vérification déterministe sub-microseconde |
| Évaluation du tripwire (p99) | ∞ | 0,55 µs [IC 95 % : 0,50, 0,62 µs] | Latence de queue ≪ 0,100 ms |
| Gel SIGSTOP (médiane) | N/A | 0,0048 ms [IC 95 % : 0,0042, 0,0057 ms] | Arrêt non coopératif du groupe de processus |
| Gel SIGSTOP (p99) | N/A | 0,0171 ms [IC 95 % : 0,0128, 0,0252 ms] | 6× dans la limite architecturale de 0,154 ms |
| Surcoût de calcul au repos | Débordement CPU à 100 % | 0 ms de spin CPU | Sérialisation durable de l'état WAL |
Méthodologie : Kalibera, T., & Jones, R. (2013). Rigorous benchmarking in reasonable time. ISMM '13. https://doi.org/10.1145/2464157.2464160
Exécutezpython benchmark_latency.pypour reproduire. Résultats consignés dansbenchmark_results.jsonl.
Exécutez le lanceur de benchmarks empiriques et la suite de vérification pour reproduire les timings de préemption sub-milliseconde :
# Clone the repository
git clone https://github.com/joseluispino/hardstop.git
cd hardstop
# Install requirements
pip install -r requirements.txt
# 1. Run live sub-millisecond preemption and sentinel latency benchmarks
python benchmark_latency.py
# 2. Run the empirical verification test suite (20 tests, 100% pass rate in <0.25s)
pytest -v test_andon_circuit_breaker.py
Prérequis de plateforme : Noyau Linux 5.15+ (Ubuntu, Debian, Fedora, Arch) ou Windows Subsystem for Linux (WSL2). La préemption physique utilise la signalisation de groupe de processus Linux (
os.killpg) et la vérification WAL en mémoire partagée POSIX.
169.254.169.254)./proc/, /sys/ et des fichiers shadow.Path.resolve() pour détecter les séquences d'évasion de répertoire.curl, nc, kubectl, tailscale).SIGSTOP/SIGKILL et la récupération WAL après lecture déchirée.andon_circuit_breaker.py : Implémentation de référence principale de PosixProcessSupervisor, ExecutionSurfaceGuard et AndonCircuitBreaker.benchmark_latency.py : Benchmark empirique autonome mesurant la latence p50/p95/p99 sub-milliseconde des tripwires et de la préemption.test_andon_circuit_breaker.py : Banc de vérification exécutable (20 assertions de tests unitaires réparties en 8 suites).requirements.txt : Dépendances d'exécution minimales (pydantic, pytest).LICENSE : Apache License, Version 2.0 (avec protection de rétorsion en matière de brevets de la Section 3).Si vous référencez cette architecture ou cette implémentation de référence dans vos recherches, veuillez citer :
@misc{pino2026hardstop,
title={Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution},
author={Jos{\'e} Luis Pino},
year={2026},
eprint={2609.29808},
archivePrefix={arXiv},
primaryClass={cs.CR},
url={https://arxiv.org/abs/2609.29808}
}
Les technologies et méthodes architecturales décrites ici font l'objet de demandes de brevet en instance déposées auprès de l'United States Patent and Trademark Office (USPTO). Patent Pending.
José Luis Pino
Chercheur indépendant — Westlake Village, CA, États-Unis