论文
结构化分解助力可靠的LLM生成访问控制策略
Structured Decomposition for Reliable LLM-Generated Access Control Policies
摘要
本文提出一个基于 LLM 的系统,将自然语言访问控制策略(NLACP)翻译为 Open Policy Agent(OPA)可执行的 Rego 代码。它提供模块化的端到端管线,覆盖策略检测、组件抽取、模式校验、linting、编译以及自动化测试生成与执行。该系统旨在弥合人类可读的访问需求与机器可执行的策略即代码(PaC)之间的差距,重点关注部署可靠性和安全正确性。我们在 372 条带有非空主体、动作和资源标注的 ACRE 完备访问控制语句上评估该系统,并以直接单提示 LLM 基线为对照,以分离结构化分解和模式感知校验的贡献。系统达到 50.3% 的端到端策略正确率,基线为 15.3%,提升 3.3 倍。策略只有在同时满足编译、linting 以及正向和负向测试时才计为正确,因此这是对可部署正确性的严格度量。在安全关键模式上,系统对 87.5% 的 deny 策略生成正确的拒绝语义(基线 37.5%),对 100% 的带所有权条件的策略生成正确的所有权条件(基线 40%),对 100% 的带状态条件的策略生成正确的状态条件(基线 55.6%)。这些结果表明,结构化分解与模式感知校验对提高 LLM 生成的授权策略可靠性起关键作用。
