“Hard Stop:面向失控智能体执行的核级抢占与遏制”的参考实现。带外认知安灯拉绳、亚毫秒级(<0.154 ms)POSIX 进程组抢占,以及抗撕裂读的 WAL 状态提取。
关于 Nvidia 开放智能体安全平台(2026 年 9 月 28 日)的说明: Nvidia 新宣布的 Sentry 架构利用带外 BlueField DPU 实现毫秒级智能体遏制。Hard Stop 提供了一种软件定义的替代方案。通过利用内联 eBPF LSM 钩子和
cgroup v2,该参考实现完全以软件方式在通用 Linux 硬件上实现了低于 5 微秒的抢占,无需专用芯片即可提供真正的零泄漏遏制。
摘要: 一个在连续执行循环中运行、且没有带外认知安灯拉绳的自主生成式 AI,是一种存在性运营危害。Hard Stop 引入了一种双平面监督控制架构,结合了带外离散事件系统(DES)监督、同步反应式(SR)哨兵以及亚毫秒级(<0.154 ms)POSIX/eBPF 抢占总线——展示了在偏离目标的套接字流量或未经授权的系统调用穿越虚拟机监控程序边界之前,实现确定性的进程冻结。
原则: 随机语言模型不能充当其自身的确定性安全仲裁者。
形式上,任何由错误率非零 $\epsilon > 0$ 的概率模型 $M$ 组成的内部自评估安全循环,都会继承复合错误概率 $P(\text{error}) \ge 1 - (1 - \epsilon)^k$。确定性安全保证严格要求一种直接在运行时、cgroup 和内核边界上运行的带外监督控制架构。
[ Agent Generative Loop ]
│
Tool Dispatch Stream
│
┌──────────────────────────────────▼──────────────────────────────────┐
│ Out-of-Band Epistemic Sentinel Bus │
│ • Egress Domain Meet (D ∩ D_eval = ∅) │
│ • Path Traversal & SSTI Lexical/LSM Tripwires │
│ • Execution Surface Boundary Verification │
└──────────────────────────────────┬──────────────────────────────────┘
│ Invariant Breach (<0.154 ms)
▼
┌─────────────────────────────────────────────────────────────────────┐
│ Sub-Millisecond Physical Preemption Bus │
│ 1. Immediate Non-Cooperative SIGSTOP / Cgroup Freeze (<0.026 ms) │
│ 2. Out-of-Band Lock-Free Write-Ahead Log (WAL) State Extraction │
│ 3. Asynchronous LangGraph interrupt() Snapshot (0 Leaked Tokens) │
└─────────────────────────────────────────────────────────────────────┘
基准测试在 Kalibera & Jones(2013)两级分层协议下进行:E=15 次独立操作系统进程启动(每次启动使用全新 ASLR),I=50/3 次预热迭代被丢弃,M=100/20 次每进程测量迭代,B=2,000 次分层自助重采样。统计量为非参数中位数,置信区间为 95%。
方法学:Kalibera, T., & Jones, R. (2013). Rigorous benchmarking in reasonable time. ISMM '13. https://doi.org/10.1145/2464157.2464160
运行python benchmark_latency.py以复现。结果记录到benchmark_results.jsonl。
运行实证基准测试运行器和验证套件,以复现亚毫秒级抢占计时:
# Clone the repository
git clone https://github.com/joseluispino/hardstop.git
cd hardstop
# Install requirements
pip install -r requirements.txt
# 1. Run live sub-millisecond preemption and sentinel latency benchmarks
python benchmark_latency.py
# 2. Run the empirical verification test suite (20 tests, 100% pass rate in <0.25s)
pytest -v test_andon_circuit_breaker.py
平台要求: Linux 内核 5.15+(Ubuntu、Debian、Fedora、Arch)或适用于 Linux 的 Windows 子系统(WSL2)。物理抢占利用 Linux 进程组信号(
os.killpg)和 POSIX 共享内存 WAL 验证。
169.254.169.254)探测。/proc/、/sys/ 和影子文件遍历序列。Path.resolve() 规范化路径,以捕获目录逃逸序列。curl、nc、kubectl、tailscale)。SIGSTOP/SIGKILL 进程树停止和撕裂读 WAL 恢复。andon_circuit_breaker.py:PosixProcessSupervisor、ExecutionSurfaceGuard 和 AndonCircuitBreaker 的核心参考实现。benchmark_latency.py:独立的实证基准测试,测量亚毫秒级 p50/p95/p99 绊线和抢占延迟。test_andon_circuit_breaker.py:可执行的验证测试台(8 个套件共 20 项单元测试断言)。requirements.txt:最小运行时依赖(pydantic、pytest)。LICENSE:Apache 许可证,版本 2.0(含第 3 条专利报复保护)。如果您在研究中使用此架构或参考实现,请引用:
@misc{pino2026hardstop,
title={Hard Stop: Kernel-Level Preemption and Containment for Rogue Agentic Execution},
author={Jos{\'e} Luis Pino},
year={2026},
eprint={2609.29808},
archivePrefix={arXiv},
primaryClass={cs.CR},
url={https://arxiv.org/abs/2609.29808}
}
本文描述的技术和架构方法受已向美国专利商标局(USPTO)提交的待审专利申请约束。专利申请中。
José Luis Pino
独立研究员 — 美国加利福尼亚州西湖村
| 评估指标 | 未缓解基线 | Hard Stop 架构 | 系统意义 |
|---|
| 执行的总操作数 | 17,600(4.5 天失控运行) | 在第 1 个操作处被抢占 | 完全消除攻击面 |
| AWS IMDS 入侵 | 完整凭据泄露 | 已阻止(< 0.026 ms) | 零 IAM 凭据暴露 |
| Tailscale 网格入口 | 181 个沙箱节点被注册 | 已阻止(< 0.026 ms) | 企业网格 VPN 出口被阻止 |
| 主机机密被收集 | 136 个生产机密 | 0 个机密泄露 | 完全保持气隙隔离 |
| 绊线评估(中位数) | ∞(未能停止) | 0.40 µs [95% CI: 0.40, 0.41 µs] | 亚微秒级确定性检查 |
| 绊线评估(p99) | ∞ | 0.55 µs [95% CI: 0.50, 0.62 µs] | 尾部延迟 ≪ 0.100 ms |
| SIGSTOP 冻结(中位数) | 不适用 | 0.0048 ms [95% CI: 0.0042, 0.0057 ms] | 非协作进程组停止 |
| SIGSTOP 冻结(p99) | 不适用 | 0.0171 ms [95% CI: 0.0128, 0.0252 ms] | 在架构 0.154 ms 界限内留有 6 倍余量 |
| 计算空闲开销 | 100% CPU 失控运行 | 0 ms CPU 自旋 | 持久 WAL 状态序列化 |