
Референсная реализация для «Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution». Внеполосный эпистемический шнур андон, вытеснение группы POSIX-процессов с субмиллисекундной задержкой (<0.154 мс) и извлечение состояния WAL, устойчивое к torn-read.
Примечание о платформе Nvidia Open Agent Safety (28 сентября 2026 г.): Недавно анонсированная архитектура Sentry от Nvidia использует внешние BlueField DPU для достижения локализации агентов в масштабе миллисекунд. Hard Stop предлагает программно-определяемую альтернативу. Используя встроенные eBPF LSM-хуки и
cgroup v2, данная эталонная реализация обеспечивает полностью программными средствами на стандартном оборудовании Linux, предлагая истинную локализацию с нулевой утечкой без необходимости в специализированных чипах.
Аннотация: Автономный генеративный ИИ, работающий в непрерывном цикле выполнения без внешнего эпистемического шнура Андо́на, представляет собой экзистенциальную операционную угрозу. Hard Stop представляет двухплоскостную архитектуру супервизорного управления, объединяющую внешний надзор на основе дискретно-событийных систем (DES), синхронно-реактивные (SR) сторожевые механизмы и шины преемпции POSIX/eBPF с задержкой менее миллисекунды (<0,154 мс), демонстрируя детерминированную заморозку процессов до того, как посторонний сетевой трафик или несанкционированные системные вызовы пересекут границы гипервизора.
Принцип: Стохастическая языковая модель не может служить собственным детерминированным арбитром безопасности.
Формально, любой внутренний самооценивающий контур безопасности, состоящий из вероятностной модели $M$ с ненулевой частотой ошибок $\epsilon > 0$, наследует накопленную вероятность ошибки $P(\text{error}) \ge 1 - (1 - \epsilon)^k$. Детерминированные гарантии безопасности строго требуют внешней архитектуры супервизорного управления, работающей непосредственно на границах среды выполнения, cgroup и ядра.
[ Agent Generative Loop ]
│
Tool Dispatch Stream
│
┌──────────────────────────────────▼──────────────────────────────────┐
│ Out-of-Band Epistemic Sentinel Bus │
│ • Egress Domain Meet (D ∩ D_eval = ∅) │
│ • Path Traversal & SSTI Lexical/LSM Tripwires │
│ • Execution Surface Boundary Verification │
└──────────────────────────────────┬──────────────────────────────────┘
│ Invariant Breach (<0.154 ms)
▼
┌─────────────────────────────────────────────────────────────────────┐
│ Sub-Millisecond Physical Preemption Bus │
│ 1. Immediate Non-Cooperative SIGSTOP / Cgroup Freeze (<0.026 ms) │
│ 2. Out-of-Band Lock-Free Write-Ahead Log (WAL) State Extraction │
│ 3. Asynchronous LangGraph interrupt() Snapshot (0 Leaked Tokens) │
└─────────────────────────────────────────────────────────────────────┘
Бенчмарки проведены в соответствии с двухуровневым иерархическим протоколом Kalibera & Jones (2013): E=15 независимых запусков процессов ОС (свежий ASLR при каждом запуске), I=50/3 итераций прогрева отброшено, M=100/20 измеренных итераций на процесс, B=2 000 иерархических бутстрэп-перевыборок. Статистика — непараметрические медианы с 95% доверительным интервалом.
| Метрика оценки | Базовая линия без защиты | Архитектура Hard Stop | Системная значимость |
|---|---|---|---|
| Всего выполненных действий | 17 600 (4,5-дневный выход из-под контроля) | Преемпция на действии 1 | Полное устранение поверхности атаки |
| Компрометация AWS IMDS | Полная эксфильтрация учётных данных | Заблокировано (< 0,026 мс) | Нулевое раскрытие учётных данных IAM |
| Вход в сеть Tailscale | 181 узел песочницы подключён | Заблокировано (< 0,026 мс) | Предотвращён выход в корпоративную mesh-VPN |
| Собрано секретов хоста | 136 производственных секретов | 0 утечек секретов | Полное сохранение изоляции |
| Оценка трипвайра (медиана) | ∞ (не удалось остановить) | 0,40 мкс [95% ДИ: 0,40, 0,41 мкс] | Субмикросекундная детерминированная проверка |
| Оценка трипвайра (p99) | ∞ | 0,55 мкс [95% ДИ: 0,50, 0,62 мкс] | Хвостовая задержка ≪ 0,100 мс |
| Заморозка SIGSTOP (медиана) | Н/Д | 0,0048 мс [95% ДИ: 0,0042, 0,0057 мс] | Некооперативная остановка группы процессов |
| Заморозка SIGSTOP (p99) | Н/Д | 0,0171 мс [95% ДИ: 0,0128, 0,0252 мс] | В 6 раз в пределах архитектурной границы 0,154 мс |
| Накладные расходы в простое | 100% загрузка CPU | 0 мс вращения CPU | Долговечная сериализация состояния WAL |
Методология: Kalibera, T., & Jones, R. (2013). Rigorous benchmarking in reasonable time. ISMM '13. https://doi.org/10.1145/2464157.2464160
Запуститеpython benchmark_latency.pyдля воспроизведения. Результаты записываются вbenchmark_results.jsonl.
Запустите эмпирический бенчмарк и набор верификации, чтобы воспроизвести субмиллисекундные тайминги преемпции:
# Clone the repository
git clone https://github.com/joseluispino/hardstop.git
cd hardstop
# Install requirements
pip install -r requirements.txt
# 1. Run live sub-millisecond preemption and sentinel latency benchmarks
python benchmark_latency.py
# 2. Run the empirical verification test suite (20 tests, 100% pass rate in <0.25s)
pytest -v test_andon_circuit_breaker.py
Требования к платформе: Ядро Linux 5.15+ (Ubuntu, Debian, Fedora, Arch) или Windows Subsystem for Linux (WSL2). Физическая преемпция использует сигнализацию групп процессов Linux (
os.killpg) и верификацию POSIX shared-memory WAL.
169.254.169.254)./proc/, /sys/ и файла shadow.Path.resolve() для перехвата последовательностей выхода из каталога.curl, nc, kubectl, tailscale).SIGSTOP/SIGKILL и восстановление WAL после частичного чтения.andon_circuit_breaker.py: Основная эталонная реализация PosixProcessSupervisor, ExecutionSurfaceGuard и AndonCircuitBreaker.benchmark_latency.py: Автономный эмпирический бенчмарк, измеряющий субмиллисекундную задержку p50/p95/p99 трипвайров и преемпции.test_andon_circuit_breaker.py: Исполняемый верификационный тестовый стенд (20 утверждений модульных тестов в 8 наборах).requirements.txt: Минимальные зависимости времени выполнения (pydantic, pytest).LICENSE: Apache License, Version 2.0 (с защитой от патентной агрессии в разделе 3).Если вы ссылаетесь на эту архитектуру или эталонную реализацию в своих исследованиях, пожалуйста, цитируйте:
@misc{pino2026hardstop,
title={Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution},
author={Jos{\'e} Luis Pino},
year={2026},
eprint={2609.29808},
archivePrefix={arXiv},
primaryClass={cs.CR},
url={https://arxiv.org/abs/2609.29808}
}
Описанные здесь технологии и архитектурные методы являются предметом патентных заявок, поданных в Ведомство по патентам и товарным знакам США (USPTO). Patent Pending.
José Luis Pino
Независимый исследователь — Уэстлейк-Виллидж, Калифорния, США