论文
ICAN-Deploy:针对安全关键型实体的身份稳定金丝雀部署
ICAN-Deploy: Identity-Stable Canary Deployment for Safety-Critical Embodied Agents
摘要
金丝雀部署将一小部分流量路由到新的软件版本、监视指标并回滚回归。主流控制器(Argo Rollouts、Spinnaker、Flagger)会在金丝雀窗口期间更改已部署系统的加密身份。这种漂移对于无状态微服务来说是无害的,但对于安全关键的具体代理来说,它打破了“你认证的代理仍然是你拥有的代理”的主张,迫使每个金丝雀重新认证。我们提出了 ICAN-Deploy(身份稳定 CANary 部署),这是一种中间件结构,其状态机通过将功能名称(冻结、散列)与功能版本(可变运行时状态)分开来保持跨金丝雀窗口的身份哈希不变。我们在 LLM 驱动的机器人的运行时治理层内实现 ICAN-Deploy,并通过封闭式证明、AST lint 和 TLA+ 模型检查来验证不变性,然后在 MuJoCo 中的 Franka Panda 手臂上验证 N=100 个真实的金丝雀周期(零漂移;进入延迟 95% BCa CI [1.52, 2.01] ms)。将版本折叠到清单中的功能标记稻草人会在相同的工作负载上伪造。在身份创建时经过一次认证的系统就可以在同一认证下、在版本和名称信封内进行任意功能演变。