
Implementazione di riferimento per "Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution". Epistemic Andon Cord fuori banda, prelazione del gruppo di processi POSIX sotto il millisecondo (<0,154 ms) ed estrazione dello stato WAL resistente alle letture parziali.
Nota sulla Open Agent Safety Platform di Nvidia (28 settembre 2026): La neonata architettura Sentry di Nvidia utilizza DPU BlueField out-of-band per ottenere un contenimento degli agenti su scala millisecondo. Hard Stop fornisce un'alternativa software-defined. Utilizzando hook eBPF LSM in-line e
cgroup v2, questa implementazione di riferimento raggiunge una preemption interamente in software su hardware Linux commerciale, offrendo un contenimento a zero leakage senza richiedere silicio specializzato.
Abstract: Un'IA generativa autonoma che opera in un ciclo di esecuzione continuo senza un Epistemic Andon Cord out-of-band rappresenta un rischio operativo esistenziale. Hard Stop introduce un'architettura di controllo supervisionale a doppio piano che combina supervisione out-of-band tramite Discrete Event System (DES), sentinelle Synchronous Reactive (SR) e bus di preemption POSIX/eBPF sub-millisecondo (<0,154 ms)—dimostrando blocchi deterministici dei processi prima che il traffico socket fuori target o le system call non autorizzate attraversino i confini dell'hypervisor.
Principio: Un modello linguistico stocastico non può fungere da arbitro deterministico della propria sicurezza.
Formalmente, qualsiasi ciclo di sicurezza auto-valutante interno composto da un modello probabilistico $M$ con tasso di errore non nullo $\epsilon > 0$ eredita una probabilità di errore composta $P(\text{error}) \ge 1 - (1 - \epsilon)^k$. Le garanzie deterministiche di sicurezza richiedono rigorosamente un'architettura di controllo supervisionale out-of-band che operi direttamente ai confini del runtime, dei cgroup e del kernel.
[ Agent Generative Loop ]
│
Tool Dispatch Stream
│
┌──────────────────────────────────▼──────────────────────────────────┐
│ Out-of-Band Epistemic Sentinel Bus │
│ • Egress Domain Meet (D ∩ D_eval = ∅) │
│ • Path Traversal & SSTI Lexical/LSM Tripwires │
│ • Execution Surface Boundary Verification │
└──────────────────────────────────┬──────────────────────────────────┘
│ Invariant Breach (<0.154 ms)
▼
┌─────────────────────────────────────────────────────────────────────┐
│ Sub-Millisecond Physical Preemption Bus │
│ 1. Immediate Non-Cooperative SIGSTOP / Cgroup Freeze (<0.026 ms) │
│ 2. Out-of-Band Lock-Free Write-Ahead Log (WAL) State Extraction │
│ 3. Asynchronous LangGraph interrupt() Snapshot (0 Leaked Tokens) │
└─────────────────────────────────────────────────────────────────────┘
Benchmark condotti secondo il protocollo gerarchico a due livelli di Kalibera & Jones (2013): E=15 lanci indipendenti di processi OS (ASLR nuovo per ogni lancio), I=50/3 iterazioni di warmup scartate, M=100/20 iterazioni misurate per processo, B=2.000 ricampionamenti bootstrap gerarchici. Le statistiche sono mediane non parametriche con IC al 95%.
| Metrica di Valutazione | Baseline Non Mitigata | Architettura Hard Stop | Rilevanza Sistemica |
|---|---|---|---|
| Azioni Totali Eseguite | 17.600 (Fuga di 4,5 Giorni) | Preempted all'Azione 1 | Eliminazione completa della superficie d'attacco |
| Compromissione AWS IMDS | Esfiltrazione Completa delle Credenziali | Bloccato (< 0,026 ms) | Zero esposizione delle credenziali IAM |
| Ingresso Mesh Tailscale | 181 Nodi Sandbox Arruolati | Bloccato (< 0,026 ms) | Egress VPN mesh aziendale prevenuto |
| Segreti Host Raccolti | 136 Segreti di Produzione | 0 Segreti Divulgati | Preservazione completa dell'air-gap |
| Valutazione Tripwire (mediana) | ∞ (Fallito l'Arresto) | 0,40 µs [IC 95%: 0,40, 0,41 µs] | Controllo deterministico sub-microsecondo |
| Valutazione Tripwire (p99) | ∞ | 0,55 µs [IC 95%: 0,50, 0,62 µs] | Latenza di coda ≪ 0,100 ms |
| Freeze SIGSTOP (mediana) | N/A | 0,0048 ms [IC 95%: 0,0042, 0,0057 ms] | Arresto non cooperativo del process group |
| Freeze SIGSTOP (p99) | N/A | 0,0171 ms [IC 95%: 0,0128, 0,0252 ms] | 6× entro il limite architetturale di 0,154 ms |
| Overhead di Compute Idle | Fuga al 100% di CPU | 0 ms di CPU Spin | Serializzazione durevole dello stato WAL |
Metodologia: Kalibera, T., & Jones, R. (2013). Rigorous benchmarking in reasonable time. ISMM '13. https://doi.org/10.1145/2464157.2464160
Eseguirepython benchmark_latency.pyper riprodurre. Risultati registrati inbenchmark_results.jsonl.
Eseguire il runner di benchmark empirico e la suite di verifica per riprodurre i tempi di preemption sub-millisecondo:
# Clone the repository
git clone https://github.com/joseluispino/hardstop.git
cd hardstop
# Install requirements
pip install -r requirements.txt
# 1. Run live sub-millisecond preemption and sentinel latency benchmarks
python benchmark_latency.py
# 2. Run the empirical verification test suite (20 tests, 100% pass rate in <0.25s)
pytest -v test_andon_circuit_breaker.py
Requisito di Piattaforma: Kernel Linux 5.15+ (Ubuntu, Debian, Fedora, Arch) o Windows Subsystem for Linux (WSL2). La preemption fisica utilizza la segnalazione dei process group Linux (
os.killpg) e la verifica WAL su memoria condivisa POSIX.
169.254.169.254)./proc/, /sys/ e file shadow.Path.resolve() per intercettare sequenze di fuga dalla directory.curl, nc, kubectl, tailscale).SIGSTOP/SIGKILL e il recupero WAL da letture parziali.andon_circuit_breaker.py: Implementazione di riferimento principale di PosixProcessSupervisor, ExecutionSurfaceGuard e AndonCircuitBreaker.benchmark_latency.py: Benchmark empirico standalone che misura la latenza p50/p95/p99 sub-millisecondo di tripwire e preemption.test_andon_circuit_breaker.py: Testbed di verifica eseguibile (20 asserzioni di unit test su 8 suite).requirements.txt: Dipendenze runtime minime (pydantic, pytest).LICENSE: Apache License, Version 2.0 (con protezione Patent Retaliation della Sezione 3).Se fai riferimento a questa architettura o all'implementazione di riferimento nella tua ricerca, cita:
@misc{pino2026hardstop,
title={Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution},
author={Jos{\'e} Luis Pino},
year={2026},
eprint={2609.29808},
archivePrefix={arXiv},
primaryClass={cs.CR},
url={https://arxiv.org/abs/2609.29808}
}
Le tecnologie e i metodi architetturali qui descritti sono soggetti a domande di brevetto pendenti depositate presso lo United States Patent and Trademark Office (USPTO). Patent Pending.
José Luis Pino
Ricercatore Indipendente — Westlake Village, CA, USA