Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
hardstop — Референсная реализация для «Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution». Внеполосный эпистемический шнур андон, вытеснение группы POSIX-процессов с субмиллисекундной задержкой (<0.154 мс) и извлечение состояния WAL, устойчивое к torn-read. | Kitploit
Инструменты/GitHubGitHub/joseluispino/hardstop
Оборонительные ИнструментыБезопасность контейнеровДинамический анализ (песочница)Безопасность облачных средОбнаружение ВторженийСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на ИнцидентыБезопасность ИИОбнаружение Аномалий
GitHub
2312 ч 52 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
joseluispino/hardstop

hardstop

Референсная реализация для «Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution». Внеполосный эпистемический шнур андон, вытеснение группы POSIX-процессов с субмиллисекундной задержкой (<0.154 мс) и извлечение состояния WAL, устойчивое к torn-read.

Репозиторий
Поделиться

Hard Stop: Преемпция и локализация на уровне ядра для несанкционированного агентного выполнения

Paper arXiv ORCID License Python 3.10+ Status: Patent Pending

Примечание о платформе Nvidia Open Agent Safety (28 сентября 2026 г.): Недавно анонсированная архитектура Sentry от Nvidia использует внешние BlueField DPU для достижения локализации агентов в масштабе миллисекунд. Hard Stop предлагает программно-определяемую альтернативу. Используя встроенные eBPF LSM-хуки и cgroup v2, данная эталонная реализация обеспечивает полностью программными средствами на стандартном оборудовании Linux, предлагая истинную локализацию с нулевой утечкой без необходимости в специализированных чипах.

преемпцию менее чем за 5 микросекунд

Аннотация: Автономный генеративный ИИ, работающий в непрерывном цикле выполнения без внешнего эпистемического шнура Андо́на, представляет собой экзистенциальную операционную угрозу. Hard Stop представляет двухплоскостную архитектуру супервизорного управления, объединяющую внешний надзор на основе дискретно-событийных систем (DES), синхронно-реактивные (SR) сторожевые механизмы и шины преемпции POSIX/eBPF с задержкой менее миллисекунды (<0,154 мс), демонстрируя детерминированную заморозку процессов до того, как посторонний сетевой трафик или несанкционированные системные вызовы пересекут границы гипервизора.


Основной инвариант: эпистемическая самореферентная инвалидация

Принцип: Стохастическая языковая модель не может служить собственным детерминированным арбитром безопасности.

Формально, любой внутренний самооценивающий контур безопасности, состоящий из вероятностной модели $M$ с ненулевой частотой ошибок $\epsilon > 0$, наследует накопленную вероятность ошибки $P(\text{error}) \ge 1 - (1 - \epsilon)^k$. Детерминированные гарантии безопасности строго требуют внешней архитектуры супервизорного управления, работающей непосредственно на границах среды выполнения, cgroup и ядра.


Обзор архитектуры

root@kitploit:~
                         [ Agent Generative Loop ]
                                    │
                            Tool Dispatch Stream
                                    │
 ┌──────────────────────────────────▼──────────────────────────────────┐
 │                 Out-of-Band Epistemic Sentinel Bus                  │
 │  • Egress Domain Meet (D ∩ D_eval = ∅)                              │
 │  • Path Traversal & SSTI Lexical/LSM Tripwires                      │
 │  • Execution Surface Boundary Verification                          │
 └──────────────────────────────────┬──────────────────────────────────┘
                                    │ Invariant Breach (<0.154 ms)
                                    ▼
 ┌─────────────────────────────────────────────────────────────────────┐
 │               Sub-Millisecond Physical Preemption Bus               │
 │  1. Immediate Non-Cooperative SIGSTOP / Cgroup Freeze (<0.026 ms)   │
 │  2. Out-of-Band Lock-Free Write-Ahead Log (WAL) State Extraction    │
 │  3. Asynchronous LangGraph interrupt() Snapshot (0 Leaked Tokens)   │
 └─────────────────────────────────────────────────────────────────────┘

Эмпирическая телеметрия систем

Бенчмарки проведены в соответствии с двухуровневым иерархическим протоколом Kalibera & Jones (2013): E=15 независимых запусков процессов ОС (свежий ASLR при каждом запуске), I=50/3 итераций прогрева отброшено, M=100/20 измеренных итераций на процесс, B=2 000 иерархических бутстрэп-перевыборок. Статистика — непараметрические медианы с 95% доверительным интервалом.

Метрика оценкиБазовая линия без защитыАрхитектура Hard StopСистемная значимость
Всего выполненных действий17 600 (4,5-дневный выход из-под контроля)Преемпция на действии 1Полное устранение поверхности атаки
Компрометация AWS IMDSПолная эксфильтрация учётных данныхЗаблокировано (< 0,026 мс)Нулевое раскрытие учётных данных IAM
Вход в сеть Tailscale181 узел песочницы подключёнЗаблокировано (< 0,026 мс)Предотвращён выход в корпоративную mesh-VPN
Собрано секретов хоста136 производственных секретов0 утечек секретовПолное сохранение изоляции
Оценка трипвайра (медиана)∞ (не удалось остановить)0,40 мкс [95% ДИ: 0,40, 0,41 мкс]Субмикросекундная детерминированная проверка
Оценка трипвайра (p99)∞0,55 мкс [95% ДИ: 0,50, 0,62 мкс]Хвостовая задержка ≪ 0,100 мс
Заморозка SIGSTOP (медиана)Н/Д0,0048 мс [95% ДИ: 0,0042, 0,0057 мс]Некооперативная остановка группы процессов
Заморозка SIGSTOP (p99)Н/Д0,0171 мс [95% ДИ: 0,0128, 0,0252 мс]В 6 раз в пределах архитектурной границы 0,154 мс
Накладные расходы в простое100% загрузка CPU0 мс вращения CPUДолговечная сериализация состояния WAL

Методология: Kalibera, T., & Jones, R. (2013). Rigorous benchmarking in reasonable time. ISMM '13. https://doi.org/10.1145/2464157.2464160
Запустите python benchmark_latency.py для воспроизведения. Результаты записываются в benchmark_results.jsonl.


Быстрый старт и верификация

Запустите эмпирический бенчмарк и набор верификации, чтобы воспроизвести субмиллисекундные тайминги преемпции:

root@kitploit:~
# Clone the repository
git clone https://github.com/joseluispino/hardstop.git
cd hardstop

# Install requirements
pip install -r requirements.txt

# 1. Run live sub-millisecond preemption and sentinel latency benchmarks
python benchmark_latency.py

# 2. Run the empirical verification test suite (20 tests, 100% pass rate in <0.25s)
pytest -v test_andon_circuit_breaker.py

Требования к платформе: Ядро Linux 5.15+ (Ubuntu, Debian, Fedora, Arch) или Windows Subsystem for Linux (WSL2). Физическая преемпция использует сигнализацию групп процессов Linux (os.killpg) и верификацию POSIX shared-memory WAL.

Верифицированные наборы тестов (20 тестов в 8 наборах)

  • Execution Surface Guards: Проверяет базовые и пользовательские списки разрешённых доменов, путей и системных вызовов.
  • Egress Domain Meet Containment: Блокирует несанкционированные внешние домены и зондирование link-local AWS IMDS (169.254.169.254).
  • Lexical & SSTI Tripwires: Перехватывает инъекции шаблонов Jinja2, последовательности обхода /proc/, /sys/ и файла shadow.
  • Sandbox Path Traversal: Канонизирует пути через Path.resolve() для перехвата последовательностей выхода из каталога.
  • Command Surface Verification: Обеспечивает соблюдение списков разрешённых бинарных файлов и блокирует запрещённые инструменты (curl, nc, kubectl, tailscale).
  • Process Group Isolation: Проверяет некооперативную остановку дерева процессов SIGSTOP/SIGKILL и восстановление WAL после частичного чтения.
  • LangGraph Node Integration: Подтверждает снимки состояния без утечки токенов и долговечную обработку прерываний.
  • WCET Bound Invariant: Проверяет, что эмпирическая верхняя граница доверительного интервала p99 бутстрэпа K&J превышает границу 0,154 мс с 6-кратным запасом.

Структура репозитория

  • andon_circuit_breaker.py: Основная эталонная реализация PosixProcessSupervisor, ExecutionSurfaceGuard и AndonCircuitBreaker.
  • benchmark_latency.py: Автономный эмпирический бенчмарк, измеряющий субмиллисекундную задержку p50/p95/p99 трипвайров и преемпции.
  • test_andon_circuit_breaker.py: Исполняемый верификационный тестовый стенд (20 утверждений модульных тестов в 8 наборах).
  • requirements.txt: Минимальные зависимости времени выполнения (pydantic, pytest).
  • LICENSE: Apache License, Version 2.0 (с защитой от патентной агрессии в разделе 3).

Цитирование

Если вы ссылаетесь на эту архитектуру или эталонную реализацию в своих исследованиях, пожалуйста, цитируйте:

root@kitploit:~
@misc{pino2026hardstop,
  title={Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution},
  author={Jos{\'e} Luis Pino},
  year={2026},
  eprint={2609.29808},
  archivePrefix={arXiv},
  primaryClass={cs.CR},
  url={https://arxiv.org/abs/2609.29808}
}

Патентное и правовое уведомление

Описанные здесь технологии и архитектурные методы являются предметом патентных заявок, поданных в Ведомство по патентам и товарным знакам США (USPTO). Patent Pending.

Автор и контакты

José Luis Pino
Независимый исследователь — Уэстлейк-Виллидж, Калифорния, США

  • Email: [email protected]
  • ORCID: 0009-0005-4854-3914
  • LinkedIn: linkedin.com/in/joseluispino
  • X / Twitter: @joseluispino
Скачать инструмент