Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
hardstop — Implémentation de référence pour « Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution ». Cordon Andon épistémique hors bande, préemption de groupe de processus POSIX en sub-milliseconde (<0,154 ms) et extraction d'état WAL résistante aux lectures déchirées. | Kitploit
Outils/GitHubGitHub/joseluispino/hardstop
Outils DéfensifsSécurité des ConteneursAnalyse Dynamique (Sandboxing)Sécurité CloudDétection d'IntrusionArticles et RechercheApprentissage et ÉducationRéponse aux IncidentsSécurité de l'IADétection d'Anomalies
GitHub
23il y a 12h 52mPas encore vérifié
joseluispino/hardstop

hardstop

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Implémentation de référence pour « Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution ». Cordon Andon épistémique hors bande, préemption de groupe de processus POSIX en sub-milliseconde (<0,154 ms) et extraction d'état WAL résistante aux lectures déchirées.

Partager

Hard Stop : Préemption et confinement au niveau du noyau pour l'exécution agentique malveillante

Paper arXiv ORCID License Python 3.10+ Status: Patent Pending

Note sur la plateforme Open Agent Safety de Nvidia (28 septembre 2026) : L'architecture Sentry récemment annoncée par Nvidia utilise des DPU BlueField hors bande pour parvenir à un confinement des agents à l'échelle de la milliseconde. Hard Stop fournit une alternative définie par logiciel. En utilisant des hooks eBPF LSM en ligne et cgroup v2, cette implémentation de référence atteint une préemption entièrement en logiciel sur du matériel Linux standard, offrant un véritable confinement sans fuite, sans nécessiter de silicium spécialisé.

inférieure à 5 microsecondes

Résumé : Une IA générative autonome fonctionnant dans une boucle d'exécution continue sans Epistemic Andon Cord hors bande constitue un danger opérationnel existentiel. Hard Stop introduit une architecture de contrôle superviseur à double plan combinant une supervision hors bande par Système à Événements Discrets (DES), des sentinelles Synchrones Réactives (SR) et des bus de préemption POSIX/eBPF inférieurs à la milliseconde (<0,154 ms) — démontrant des gels déterministes de processus avant que le trafic réseau hors cible ou les appels système non autorisés ne franchissent les frontières de l'hyperviseur.


L'invariant fondamental : invalidation épistémique auto-référentielle

Principe : Un modèle de langage stochastique ne peut pas servir d'arbitre de sécurité déterministe pour lui-même.

Formellement, toute boucle de sécurité auto-évaluatrice interne composée d'un modèle probabiliste $M$ avec un taux d'erreur non nul $\epsilon > 0$ hérite d'une probabilité d'erreur composée $P(\text{error}) \ge 1 - (1 - \epsilon)^k$. Les garanties de sécurité déterministes exigent strictement une architecture de contrôle superviseur hors bande opérant directement aux frontières du runtime, des cgroups et du noyau.


Aperçu architectural

root@kitploit:~
                         [ Agent Generative Loop ]
                                    │
                            Tool Dispatch Stream
                                    │
 ┌──────────────────────────────────▼──────────────────────────────────┐
 │                 Out-of-Band Epistemic Sentinel Bus                  │
 │  • Egress Domain Meet (D ∩ D_eval = ∅)                              │
 │  • Path Traversal & SSTI Lexical/LSM Tripwires                      │
 │  • Execution Surface Boundary Verification                          │
 └──────────────────────────────────┬──────────────────────────────────┘
                                    │ Invariant Breach (<0.154 ms)
                                    ▼
 ┌─────────────────────────────────────────────────────────────────────┐
 │               Sub-Millisecond Physical Preemption Bus               │
 │  1. Immediate Non-Cooperative SIGSTOP / Cgroup Freeze (<0.026 ms)   │
 │  2. Out-of-Band Lock-Free Write-Ahead Log (WAL) State Extraction    │
 │  3. Asynchronous LangGraph interrupt() Snapshot (0 Leaked Tokens)   │
 └─────────────────────────────────────────────────────────────────────┘

Télémétrie empirique des systèmes

Benchmarks réalisés selon le protocole hiérarchique à deux niveaux de Kalibera & Jones (2013) : E=15 lancements indépendants de processus OS (ASLR frais à chaque lancement), I=50/3 itérations de préchauffage écartées, M=100/20 itérations mesurées par processus, B=2 000 rééchantillonnages bootstrap hiérarchiques. Les statistiques sont des médianes non paramétriques avec IC à 95 %.

Métrique d'évaluationRéférence non atténuéeArchitecture Hard StopSignification système
Actions totales exécutées17 600 (dérive de 4,5 jours)Préempté à l'action 1Élimination complète de la surface d'attaque
Compromission AWS IMDSExfiltration complète des identifiantsBloqué (< 0,026 ms)Aucune exposition des identifiants IAM
Ingress du maillage Tailscale181 nœuds sandbox enrôlésBloqué (< 0,026 ms)Egress du VPN maillé d'entreprise empêché
Secrets de l'hôte collectés136 secrets de production0 secret divulguéPréservation complète de l'air-gap
Évaluation du tripwire (médiane)∞ (échec d'arrêt)0,40 µs [IC 95 % : 0,40, 0,41 µs]Vérification déterministe sub-microseconde
Évaluation du tripwire (p99)∞0,55 µs [IC 95 % : 0,50, 0,62 µs]Latence de queue ≪ 0,100 ms
Gel SIGSTOP (médiane)N/A0,0048 ms [IC 95 % : 0,0042, 0,0057 ms]Arrêt non coopératif du groupe de processus
Gel SIGSTOP (p99)N/A0,0171 ms [IC 95 % : 0,0128, 0,0252 ms]6× dans la limite architecturale de 0,154 ms
Surcoût de calcul au reposDébordement CPU à 100 %0 ms de spin CPUSérialisation durable de l'état WAL

Méthodologie : Kalibera, T., & Jones, R. (2013). Rigorous benchmarking in reasonable time. ISMM '13. https://doi.org/10.1145/2464157.2464160
Exécutez python benchmark_latency.py pour reproduire. Résultats consignés dans benchmark_results.jsonl.


Démarrage rapide et vérification

Exécutez le lanceur de benchmarks empiriques et la suite de vérification pour reproduire les timings de préemption sub-milliseconde :

root@kitploit:~
# Clone the repository
git clone https://github.com/joseluispino/hardstop.git
cd hardstop

# Install requirements
pip install -r requirements.txt

# 1. Run live sub-millisecond preemption and sentinel latency benchmarks
python benchmark_latency.py

# 2. Run the empirical verification test suite (20 tests, 100% pass rate in <0.25s)
pytest -v test_andon_circuit_breaker.py

Prérequis de plateforme : Noyau Linux 5.15+ (Ubuntu, Debian, Fedora, Arch) ou Windows Subsystem for Linux (WSL2). La préemption physique utilise la signalisation de groupe de processus Linux (os.killpg) et la vérification WAL en mémoire partagée POSIX.

Suites de tests vérifiées (20 tests répartis en 8 suites)

  • Execution Surface Guards : Valide les listes d'autorisation de domaines, chemins et appels système par défaut et personnalisées.
  • Egress Domain Meet Containment : Bloque les domaines externes non autorisés et les sondes AWS IMDS link-local (169.254.169.254).
  • Lexical & SSTI Tripwires : Intercepte l'injection de templates Jinja2, les séquences de traversée /proc/, /sys/ et des fichiers shadow.
  • Sandbox Path Traversal : Canonicalise les chemins via Path.resolve() pour détecter les séquences d'évasion de répertoire.
  • Command Surface Verification : Applique les listes d'autorisation de binaires et bloque les outils interdits (curl, nc, kubectl, tailscale).
  • Process Group Isolation : Vérifie les arrêts non coopératifs d'arbres de processus SIGSTOP/SIGKILL et la récupération WAL après lecture déchirée.
  • LangGraph Node Integration : Confirme les instantanés d'état sans fuite de tokens et la gestion durable des interruptions.
  • WCET Bound Invariant : Vérifie que la limite de confiance supérieure p99 du bootstrap K&J empirique respecte la limite de 0,154 ms avec une marge de 6×.

Structure du dépôt

  • andon_circuit_breaker.py : Implémentation de référence principale de PosixProcessSupervisor, ExecutionSurfaceGuard et AndonCircuitBreaker.
  • benchmark_latency.py : Benchmark empirique autonome mesurant la latence p50/p95/p99 sub-milliseconde des tripwires et de la préemption.
  • test_andon_circuit_breaker.py : Banc de vérification exécutable (20 assertions de tests unitaires réparties en 8 suites).
  • requirements.txt : Dépendances d'exécution minimales (pydantic, pytest).
  • LICENSE : Apache License, Version 2.0 (avec protection de rétorsion en matière de brevets de la Section 3).

Citation

Si vous référencez cette architecture ou cette implémentation de référence dans vos recherches, veuillez citer :

root@kitploit:~
@misc{pino2026hardstop,
  title={Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution},
  author={Jos{\'e} Luis Pino},
  year={2026},
  eprint={2609.29808},
  archivePrefix={arXiv},
  primaryClass={cs.CR},
  url={https://arxiv.org/abs/2609.29808}
}

Brevet et mention légale

Les technologies et méthodes architecturales décrites ici font l'objet de demandes de brevet en instance déposées auprès de l'United States Patent and Trademark Office (USPTO). Patent Pending.

Auteur et contact

José Luis Pino
Chercheur indépendant — Westlake Village, CA, États-Unis

  • Email : [email protected]
  • ORCID : 0009-0005-4854-3914
  • LinkedIn : linkedin.com/in/joseluispino
  • X / Twitter : @joseluispino
Télécharger l’outil