论文

CaMeLs 也能使用计算机:面向计算机使用智能体的系统级安全

CaMeLs Can Use Computers Too: System-level Security for Computer Use Agents

智能体系统Agent 动作执行与治理Agent Harness

摘要

AI 代理很容易受到即时注入攻击,其中恶意内容劫持代理行为以窃取凭证或造成经济损失。唯一已知的稳健防御是架构隔离,它将可信任务规划与不可信环境观察严格分开。然而,将此设计应用于计算机使用代理 (CUA)——通过查看屏幕和执行操作来自动执行任务的系统——提出了一个根本性的挑战:当前的代理需要持续观察 UI 状态来确定每个操作,这与安全所需的隔离相冲突。我们通过证明 UI 工作流程虽然是动态的,但在结构上是可预测的,从而解决了这种紧张关系。我们引入了 CUA 的单次规划,其中可信规划器在观察任何潜在恶意内容之前生成带有条件分支的完整执行图,从而提供可证明的控制流完整性保证,防止任意指令注入。尽管这种架构隔离成功地防止了指令注入,但我们表明需要采取额外的措施来防止分支引导攻击,这种攻击会操纵 UI 元素来触发计划中意外的有效路径。我们在 OSWorld 上评估我们的设计,保留了前沿模型高达 57% 的性能,同时将小型开源模型的性能提高了高达 19%,这表明严格的安全性和实用性可以在 CUA 中共存。

CaMeLs 也能使用计算机:面向计算机使用智能体的系统级安全
图2:Cookie 攻击执行流程。多步骤、长程 Cookie 攻击的示意图:(1) 合法主页,(2) 伪造的中间页面,(3) 受信任的重定向,(4) 最终的恶意着陆页。