
"Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution" के लिए संदर्भ कार्यान्वयन। आउट-ऑफ-बैंड एपिस्टेमिक एंडन कॉर्ड, सब-मिलीसेकंड (<0.154 ms) POSIX प्रोसेस ग्रुप प्रीम्प्शन, और टॉर्न-रीड प्रतिरोधी WAL स्टेट एक्सट्रैक्शन।
Nvidia के ओपन एजेंट सेफ्टी प्लेटफ़ॉर्म (28 सितंबर, 2026) पर टिप्पणी: Nvidia की नई घोषित Sentry आर्किटेक्चर मिलीसेकंड-स्तरीय एजेंट कंटेनमेंट प्राप्त करने के लिए आउट-ऑफ-बैंड BlueField DPU का उपयोग करती है। Hard Stop एक सॉफ़्टवेयर-परिभाषित विकल्प प्रदान करता है। इन-लाइन eBPF LSM हुक और
cgroup v2का उपयोग करके, यह संदर्भ कार्यान्वयन सामान्य Linux हार्डवेयर पर पूर्णतः सॉफ़्टवेयर में उप-5-माइक्रोसेकंड प्रीएम्प्शन प्राप्त करता है, जो विशेष सिलिकॉन की आवश्यकता के बिना वास्तविक शून्य-लीकेज कंटेनमेंट प्रदान करता है।
सारांश: एक स्वायत्त जनरेटिव AI जो आउट-ऑफ-बैंड एपिस्टेमिक एंडन कॉर्ड के बिना निरंतर निष्पादन लूप में संचालित होता है, एक अस्तित्वगत परिचालन संकट है। Hard Stop एक द्वि-तल पर्यवेक्षी नियंत्रण आर्किटेक्चर प्रस्तुत करता है जो आउट-ऑफ-बैंड डिस्क्रीट इवेंट सिस्टम (DES) पर्यवेक्षण, सिंक्रोनस रिएक्टिव (SR) सेंटिनल, और उप-मिलीसेकंड (<0.154 ms) POSIX/eBPF प्रीएम्प्शन बस को संयोजित करता है—जो ऑफ-टार्गेट सॉकेट ट्रैफ़िक या अनधिकृत सिस्टम कॉल के हाइपरवाइज़र सीमाओं को पार करने से पहले नियतात्मक प्रक्रिया फ़्रीज़ का प्रदर्शन करता है।
सिद्धांत: एक स्टोकेस्टिक भाषा मॉडल स्वयं के नियतात्मक सुरक्षा मध्यस्थ के रूप में कार्य नहीं कर सकता।
औपचारिक रूप से, किसी भी आंतरिक स्व-मूल्यांकन सुरक्षा लूप में जो गैर-शून्य त्रुटि दर $\epsilon > 0$ वाले संभाव्य मॉडल $M$ से बना है, संयुक्त त्रुटि संभावना $P(\text{error}) \ge 1 - (1 - \epsilon)^k$ निहित होती है। नियतात्मक सुरक्षा गारंटी के लिए कठोरता से एक आउट-ऑफ-बैंड पर्यवेक्षी नियंत्रण आर्किटेक्चर की आवश्यकता होती है जो सीधे रनटाइम, cgroup, और कर्नेल सीमाओं पर संचालित हो।
[ Agent Generative Loop ]
│
Tool Dispatch Stream
│
┌──────────────────────────────────▼──────────────────────────────────┐
│ Out-of-Band Epistemic Sentinel Bus │
│ • Egress Domain Meet (D ∩ D_eval = ∅) │
│ • Path Traversal & SSTI Lexical/LSM Tripwires │
│ • Execution Surface Boundary Verification │
└──────────────────────────────────┬──────────────────────────────────┘
│ Invariant Breach (<0.154 ms)
▼
┌─────────────────────────────────────────────────────────────────────┐
│ Sub-Millisecond Physical Preemption Bus │
│ 1. Immediate Non-Cooperative SIGSTOP / Cgroup Freeze (<0.026 ms) │
│ 2. Out-of-Band Lock-Free Write-Ahead Log (WAL) State Extraction │
│ 3. Asynchronous LangGraph interrupt() Snapshot (0 Leaked Tokens) │
└─────────────────────────────────────────────────────────────────────┘
Kalibera & Jones (2013) द्वि-स्तरीय पदानुक्रमित प्रोटोकॉल के अंतर्गत आयोजित बेंचमार्क: E=15 स्वतंत्र OS प्रक्रिया लॉन्च (प्रत्येक लॉन्च पर ताज़ा ASLR), I=50/3 वार्मअप पुनरावृत्तियाँ त्यागी गईं, M=100/20 प्रति प्रक्रिया मापी गई पुनरावृत्तियाँ, B=2,000 पदानुक्रमित बूटस्ट्रैप पुनर्नमूनाकरण। आँकड़े 95% CI के साथ गैर-पैरामीट्रिक माध्यिकाएँ हैं।
कार्यप्रणाली: Kalibera, T., & Jones, R. (2013). Rigorous benchmarking in reasonable time. ISMM '13. https://doi.org/10.1145/2464157.2464160
पुनरुत्पादन के लिएpython benchmark_latency.pyचलाएँ। परिणामbenchmark_results.jsonlमें लॉग किए जाते हैं।
उप-मिलीसेकंड प्रीएम्प्शन टाइमिंग को पुनरुत्पादित करने के लिए अनुभवजन्य बेंचमार्क रनर और सत्यापन सूट चलाएँ:
# Clone the repository
git clone https://github.com/joseluispino/hardstop.git
cd hardstop
# Install requirements
pip install -r requirements.txt
# 1. Run live sub-millisecond preemption and sentinel latency benchmarks
python benchmark_latency.py
# 2. Run the empirical verification test suite (20 tests, 100% pass rate in <0.25s)
pytest -v test_andon_circuit_breaker.py
प्लेटफ़ॉर्म आवश्यकता: Linux कर्नेल 5.15+ (Ubuntu, Debian, Fedora, Arch) या Windows Subsystem for Linux (WSL2)। भौतिक प्रीएम्प्शन Linux प्रक्रिया समूह सिग्नलिंग (
os.killpg) और POSIX शेयर्ड-मेमोरी WAL सत्यापन का उपयोग करता है।
169.254.169.254) प्रोब को अवरुद्ध करता है।/proc/, /sys/, और शैडो फ़ाइल ट्रैवर्सल अनुक्रमों को इंटरसेप्ट करता है।Path.resolve() के माध्यम से पाथ को कैनोनिकलाइज़ करता है।curl, nc, kubectl, tailscale) को अवरुद्ध करता है।SIGSTOP/SIGKILL प्रक्रिया ट्री हॉल्ट और टॉर्न-रीड WAL रिकवरी को सत्यापित करता है।andon_circuit_breaker.py: PosixProcessSupervisor, ExecutionSurfaceGuard, और AndonCircuitBreaker का मुख्य संदर्भ कार्यान्वयन।benchmark_latency.py: उप-मिलीसेकंड p50/p95/p99 ट्रिपवायर और प्रीएम्प्शन लेटेंसी मापने वाला स्टैंडअलोन अनुभवजन्य बेंचमार्क।test_andon_circuit_breaker.py: निष्पादन योग्य सत्यापन टेस्टबेड (8 सूट में 20 यूनिट टेस्ट अभिकथन)।requirements.txt: न्यूनतम रनटाइम निर्भरताएँ (pydantic, pytest)।LICENSE: Apache License, Version 2.0 (धारा 3 पेटेंट प्रतिशोध संरक्षण के साथ)।यदि आप अपने शोध में इस आर्किटेक्चर या संदर्भ कार्यान्वयन का संदर्भ देते हैं, तो कृपया उद्धृत करें:
@misc{pino2026hardstop,
title={Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution},
author={Jos{\'e} Luis Pino},
year={2026},
eprint={2609.29808},
archivePrefix={arXiv},
primaryClass={cs.CR},
url={https://arxiv.org/abs/2609.29808}
}
यहाँ वर्णित प्रौद्योगिकियाँ और आर्किटेक्चरल विधियाँ यूनाइटेड स्टेट्स पेटेंट एंड ट्रेडमार्क ऑफ़िस (USPTO) में दायर लंबित पेटेंट आवेदनों के अधीन हैं। Patent Pending।
José Luis Pino
स्वतंत्र शोधकर्ता — वेस्टलेक विलेज, CA, USA
| मूल्यांकन मीट्रिक | अशमित आधाररेखा | Hard Stop आर्किटेक्चर | सिस्टम महत्व |
|---|
| कुल निष्पादित क्रियाएँ | 17,600 (4.5-दिन का रनअवे) | क्रिया 1 पर प्रीएम्प्ट | पूर्ण आक्रमण सतह उन्मूलन |
| AWS IMDS समझौता | पूर्ण क्रेडेंशियल एक्सफ़िल्ट्रेशन | अवरुद्ध (< 0.026 ms) | शून्य IAM क्रेडेंशियल एक्सपोज़र |
| Tailscale मेश इनग्रेस | 181 सैंडबॉक्स नोड्स नामांकित | अवरुद्ध (< 0.026 ms) | कॉर्पोरेट मेश VPN इग्रेस रोका गया |
| होस्ट सीक्रेट्स एकत्रित | 136 प्रोडक्शन सीक्रेट्स | 0 सीक्रेट्स लीक | पूर्ण एयर-गैप संरक्षण |
| ट्रिपवायर मूल्यांकन (माध्यिका) | ∞ (रोकने में विफल) | 0.40 µs [95% CI: 0.40, 0.41 µs] | उप-माइक्रोसेकंड नियतात्मक जाँच |
| ट्रिपवायर मूल्यांकन (p99) | ∞ | 0.55 µs [95% CI: 0.50, 0.62 µs] | टेल लेटेंसी ≪ 0.100 ms |
| SIGSTOP फ़्रीज़ (माध्यिका) | लागू नहीं | 0.0048 ms [95% CI: 0.0042, 0.0057 ms] | गैर-सहकारी प्रक्रिया समूह हॉल्ट |
| SIGSTOP फ़्रीज़ (p99) | लागू नहीं | 0.0171 ms [95% CI: 0.0128, 0.0252 ms] | आर्किटेक्चरल 0.154 ms सीमा के भीतर 6× |
| कंप्यूट आइडल ओवरहेड | 100% CPU रनअवे | 0 ms CPU स्पिन | टिकाऊ WAL स्टेट सीरियलाइज़ेशन |