
Implementação de referência para "Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution". Epistemic Andon Cord fora de banda, preempção de grupo de processos POSIX em sub-milissegundo (<0,154 ms) e extração de estado WAL resistente a leituras rasgadas.
Nota sobre a Plataforma Aberta de Segurança de Agentes da Nvidia (28 de setembro de 2026): A arquitetura Sentry recém-anunciada pela Nvidia utiliza DPUs BlueField fora de banda para alcançar contenção de agentes em escala de milissegundos. O Hard Stop oferece uma alternativa definida por software. Ao utilizar hooks eBPF LSM em linha e
cgroup v2, esta implementação de referência alcança preempção inteiramente em software sobre hardware Linux convencional, oferecendo contenção com verdadeiro vazamento zero sem exigir silício especializado.
Resumo: Uma IA generativa autônoma operando em um loop de execução contínuo sem um Cordão de Andon Epistêmico fora de banda é um risco operacional existencial. O Hard Stop introduz uma arquitetura de controle supervisório de plano duplo combinando supervisão fora de banda de Sistema de Eventos Discretos (DES), sentinelas Reativas Síncronas (SR) e barramentos de preempção POSIX/eBPF abaixo de milissegundo (<0,154 ms) — demonstrando congelamentos determinísticos de processos antes que tráfego de socket fora do alvo ou chamadas de sistema não autorizadas atravessem fronteiras de hipervisor.
Princípio: Um modelo de linguagem estocástico não pode servir como seu próprio árbitro de segurança determinístico.
Formalmente, qualquer loop de segurança autoavaliativo interno composto por um modelo probabilístico $M$ com taxa de erro não nula $\epsilon > 0$ herda probabilidade de erro composta $P(\text{erro}) \ge 1 - (1 - \epsilon)^k$. Garantias de segurança determinísticas exigem estritamente uma arquitetura de controle supervisório fora de banda operando diretamente nas fronteiras de runtime, cgroup e kernel.
[ Agent Generative Loop ]
│
Tool Dispatch Stream
│
┌──────────────────────────────────▼──────────────────────────────────┐
│ Out-of-Band Epistemic Sentinel Bus │
│ • Egress Domain Meet (D ∩ D_eval = ∅) │
│ • Path Traversal & SSTI Lexical/LSM Tripwires │
│ • Execution Surface Boundary Verification │
└──────────────────────────────────┬──────────────────────────────────┘
│ Invariant Breach (<0.154 ms)
▼
┌─────────────────────────────────────────────────────────────────────┐
│ Sub-Millisecond Physical Preemption Bus │
│ 1. Immediate Non-Cooperative SIGSTOP / Cgroup Freeze (<0.026 ms) │
│ 2. Out-of-Band Lock-Free Write-Ahead Log (WAL) State Extraction │
│ 3. Asynchronous LangGraph interrupt() Snapshot (0 Leaked Tokens) │
└─────────────────────────────────────────────────────────────────────┘
Benchmarks conduzidos sob o protocolo hierárquico de dois níveis de Kalibera & Jones (2013): E=15 lançamentos independentes de processos do SO (ASLR novo por lançamento), I=50/3 iterações de aquecimento descartadas, M=100/20 iterações medidas por processo, B=2.000 reamostragens bootstrap hierárquicas. As estatísticas são medianas não paramétricas com IC de 95%.
| Métrica de Avaliação | Linha de Base Não Mitigada | Arquitetura Hard Stop | Significância Sistêmica |
|---|---|---|---|
| Total de Ações Executadas | 17.600 (Execução Descontrolada de 4,5 Dias) | Preemptado na Ação 1 | Eliminação completa da superfície de ataque |
| Comprometimento do AWS IMDS | Exfiltração Completa de Credenciais | Bloqueado (< 0,026 ms) | Exposição zero de credenciais IAM |
| Ingresso na Malha Tailscale | 181 Nós de Sandbox Inscritos | Bloqueado (< 0,026 ms) | Egresso da VPN de malha corporativa impedido |
| Segredos do Host Coletados | 136 Segredos de Produção | 0 Segredos Vazados | Preservação completa do air-gap |
| Avaliação de Tripwire (mediana) | ∞ (Falha ao Parar) | 0,40 µs [IC 95%: 0,40, 0,41 µs] | Verificação determinística sub-microssegundo |
| Avaliação de Tripwire (p99) | ∞ | 0,55 µs [IC 95%: 0,50, 0,62 µs] | Latência de cauda ≪ 0,100 ms |
| Congelamento SIGSTOP (mediana) | N/A | 0,0048 ms [IC 95%: 0,0042, 0,0057 ms] | Parada de grupo de processos não cooperativa |
| Congelamento SIGSTOP (p99) | N/A | 0,0171 ms [IC 95%: 0,0128, 0,0252 ms] | 6× dentro do limite arquitetural de 0,154 ms |
| Sobrecarga de Ociosidade de Computação | Execução Descontrolada de 100% de CPU | 0 ms de Giro de CPU | Serialização durável de estado WAL |
Metodologia: Kalibera, T., & Jones, R. (2013). Rigorous benchmarking in reasonable time. ISMM '13. https://doi.org/10.1145/2464157.2464160
Executepython benchmark_latency.pypara reproduzir. Resultados registrados embenchmark_results.jsonl.
Execute o executor de benchmark empírico e a suíte de verificação para reproduzir os tempos de preempção abaixo de milissegundo:
# Clone the repository
git clone https://github.com/joseluispino/hardstop.git
cd hardstop
# Install requirements
pip install -r requirements.txt
# 1. Run live sub-millisecond preemption and sentinel latency benchmarks
python benchmark_latency.py
# 2. Run the empirical verification test suite (20 tests, 100% pass rate in <0.25s)
pytest -v test_andon_circuit_breaker.py
Requisito de Plataforma: Kernel Linux 5.15+ (Ubuntu, Debian, Fedora, Arch) ou Windows Subsystem for Linux (WSL2). A preempção física utiliza sinalização de grupo de processos Linux (
os.killpg) e verificação WAL em memória compartilhada POSIX.
169.254.169.254)./proc/, /sys/ e sequências de travessia de arquivo shadow.Path.resolve() para capturar sequências de escape de diretório.curl, nc, kubectl, tailscale).SIGSTOP/SIGKILL e recuperação de WAL com leitura rasgada.andon_circuit_breaker.py: Implementação de referência central de PosixProcessSupervisor, ExecutionSurfaceGuard e AndonCircuitBreaker.benchmark_latency.py: Benchmark empírico autônomo medindo latência de tripwire e preempção p50/p95/p99 abaixo de milissegundo.test_andon_circuit_breaker.py: Banco de testes de verificação executável (20 asserções de teste unitário em 8 suítes).requirements.txt: Dependências mínimas de runtime (pydantic, pytest).LICENSE: Apache License, Version 2.0 (com Proteção de Retaliação de Patente da Seção 3).Se você referenciar esta arquitetura ou implementação de referência em sua pesquisa, por favor cite:
@misc{pino2026hardstop,
title={Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution},
author={Jos{\'e} Luis Pino},
year={2026},
eprint={2609.29808},
archivePrefix={arXiv},
primaryClass={cs.CR},
url={https://arxiv.org/abs/2609.29808}
}
As tecnologias e métodos arquiteturais descritos neste documento estão sujeitos a pedidos de patente pendentes depositados no United States Patent and Trademark Office (USPTO). Patent Pending.
José Luis Pino
Pesquisador Independente — Westlake Village, CA, EUA