Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
hardstop — “Hard Stop:面向失控智能体执行的核级抢占与遏制”的参考实现。带外认知安灯拉绳、亚毫秒级(<0.154 ms)POSIX 进程组抢占,以及抗撕裂读的 WAL 状态提取。 | Kitploit
工具/GitHubGitHub/joseluispino/hardstop
防御工具容器安全动态分析 (沙盒)云安全入侵检测论文与研究学习与教育事件响应AI 安全异常检测
GitHubjoseluispino/hardstop

hardstop

21113小时19分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

“Hard Stop:面向失控智能体执行的核级抢占与遏制”的参考实现。带外认知安灯拉绳、亚毫秒级(<0.154 ms)POSIX 进程组抢占,以及抗撕裂读的 WAL 状态提取。

查看仓库

Hard Stop:面向失控智能体执行的核级抢占与遏制

Paper arXiv ORCID License Python 3.10+ Status: Patent Pending

关于 Nvidia 开放智能体安全平台(2026 年 9 月 28 日)的说明: Nvidia 新宣布的 Sentry 架构利用带外 BlueField DPU 实现毫秒级智能体遏制。Hard Stop 提供了一种软件定义的替代方案。通过利用内联 eBPF LSM 钩子和 cgroup v2,该参考实现完全以软件方式在通用 Linux 硬件上实现了低于 5 微秒的抢占,无需专用芯片即可提供真正的零泄漏遏制。


摘要: 一个在连续执行循环中运行、且没有带外认知安灯拉绳的自主生成式 AI,是一种存在性运营危害。Hard Stop 引入了一种双平面监督控制架构,结合了带外离散事件系统(DES)监督、同步反应式(SR)哨兵以及亚毫秒级(<0.154 ms)POSIX/eBPF 抢占总线——展示了在偏离目标的套接字流量或未经授权的系统调用穿越虚拟机监控程序边界之前,实现确定性的进程冻结。


核心不变量:认知自指失效

原则: 随机语言模型不能充当其自身的确定性安全仲裁者。

形式上,任何由错误率非零 $\epsilon > 0$ 的概率模型 $M$ 组成的内部自评估安全循环,都会继承复合错误概率 $P(\text{error}) \ge 1 - (1 - \epsilon)^k$。确定性安全保证严格要求一种直接在运行时、cgroup 和内核边界上运行的带外监督控制架构。


架构概览

root@kitploit:~
                         [ Agent Generative Loop ]
                                    │
                            Tool Dispatch Stream
                                    │
 ┌──────────────────────────────────▼──────────────────────────────────┐
 │                 Out-of-Band Epistemic Sentinel Bus                  │
 │  • Egress Domain Meet (D ∩ D_eval = ∅)                              │
 │  • Path Traversal & SSTI Lexical/LSM Tripwires                      │
 │  • Execution Surface Boundary Verification                          │
 └──────────────────────────────────┬──────────────────────────────────┘
                                    │ Invariant Breach (<0.154 ms)
                                    ▼
 ┌─────────────────────────────────────────────────────────────────────┐
 │               Sub-Millisecond Physical Preemption Bus               │
 │  1. Immediate Non-Cooperative SIGSTOP / Cgroup Freeze (<0.026 ms)   │
 │  2. Out-of-Band Lock-Free Write-Ahead Log (WAL) State Extraction    │
 │  3. Asynchronous LangGraph interrupt() Snapshot (0 Leaked Tokens)   │
 └─────────────────────────────────────────────────────────────────────┘

实证系统遥测

基准测试在 Kalibera & Jones(2013)两级分层协议下进行:E=15 次独立操作系统进程启动(每次启动使用全新 ASLR),I=50/3 次预热迭代被丢弃,M=100/20 次每进程测量迭代,B=2,000 次分层自助重采样。统计量为非参数中位数,置信区间为 95%。

方法学:Kalibera, T., & Jones, R. (2013). Rigorous benchmarking in reasonable time. ISMM '13. https://doi.org/10.1145/2464157.2464160
运行 python benchmark_latency.py 以复现。结果记录到 benchmark_results.jsonl。


快速开始与验证

运行实证基准测试运行器和验证套件,以复现亚毫秒级抢占计时:

root@kitploit:~
# Clone the repository
git clone https://github.com/joseluispino/hardstop.git
cd hardstop

# Install requirements
pip install -r requirements.txt

# 1. Run live sub-millisecond preemption and sentinel latency benchmarks
python benchmark_latency.py

# 2. Run the empirical verification test suite (20 tests, 100% pass rate in <0.25s)
pytest -v test_andon_circuit_breaker.py

平台要求: Linux 内核 5.15+(Ubuntu、Debian、Fedora、Arch)或适用于 Linux 的 Windows 子系统(WSL2)。物理抢占利用 Linux 进程组信号(os.killpg)和 POSIX 共享内存 WAL 验证。

已验证的测试套件(8 个套件共 20 项测试)

  • 执行面防护:验证基线和自定义域、路径及系统调用允许列表。
  • 出口域交集遏制:阻止未经授权的外部域和链路本地 AWS IMDS(169.254.169.254)探测。
  • 词法与 SSTI 绊线:拦截 Jinja2 模板注入、/proc/、/sys/ 和影子文件遍历序列。
  • 沙箱路径遍历:通过 Path.resolve() 规范化路径,以捕获目录逃逸序列。
  • 命令面验证:强制执行二进制允许列表并阻止被禁止的工具(curl、nc、kubectl、tailscale)。
  • 进程组隔离:验证非协作 SIGSTOP/SIGKILL 进程树停止和撕裂读 WAL 恢复。
  • LangGraph 节点集成:确认零令牌泄漏状态快照和持久中断处理。
  • WCET 界限不变量:验证实证 K&J 自助法 p99 置信上限以 6 倍余量满足 0.154 ms 界限。

仓库结构

  • andon_circuit_breaker.py:PosixProcessSupervisor、ExecutionSurfaceGuard 和 AndonCircuitBreaker 的核心参考实现。
  • benchmark_latency.py:独立的实证基准测试,测量亚毫秒级 p50/p95/p99 绊线和抢占延迟。
  • test_andon_circuit_breaker.py:可执行的验证测试台(8 个套件共 20 项单元测试断言)。
  • requirements.txt:最小运行时依赖(pydantic、pytest)。
  • LICENSE:Apache 许可证,版本 2.0(含第 3 条专利报复保护)。

引用

如果您在研究中使用此架构或参考实现,请引用:

root@kitploit:~
@misc{pino2026hardstop,
  title={Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution},
  author={Jos{\'e} Luis Pino},
  year={2026},
  eprint={2609.29808},
  archivePrefix={arXiv},
  primaryClass={cs.CR},
  url={https://arxiv.org/abs/2609.29808}
}

专利与法定声明

本文描述的技术和架构方法受已向美国专利商标局(USPTO)提交的待审专利申请约束。专利申请中。

作者与联系方式

José Luis Pino
独立研究员 — 美国加利福尼亚州西湖村

  • Email: [email protected]
  • ORCID: 0009-0005-4854-3914
  • LinkedIn: linkedin.com/in/joseluispino
  • X / Twitter: @joseluispino
下载工具
评估指标未缓解基线Hard Stop 架构系统意义
执行的总操作数17,600(4.5 天失控运行)在第 1 个操作处被抢占完全消除攻击面
AWS IMDS 入侵完整凭据泄露已阻止(< 0.026 ms)零 IAM 凭据暴露
Tailscale 网格入口181 个沙箱节点被注册已阻止(< 0.026 ms)企业网格 VPN 出口被阻止
主机机密被收集136 个生产机密0 个机密泄露完全保持气隙隔离
绊线评估(中位数)∞(未能停止)0.40 µs [95% CI: 0.40, 0.41 µs]亚微秒级确定性检查
绊线评估(p99)∞0.55 µs [95% CI: 0.50, 0.62 µs]尾部延迟 ≪ 0.100 ms
SIGSTOP 冻结(中位数)不适用0.0048 ms [95% CI: 0.0042, 0.0057 ms]非协作进程组停止
SIGSTOP 冻结(p99)不适用0.0171 ms [95% CI: 0.0128, 0.0252 ms]在架构 0.154 ms 界限内留有 6 倍余量
计算空闲开销100% CPU 失控运行0 ms CPU 自旋持久 WAL 状态序列化