论文

ElephantAgent:智能体系统中的上下文状态连续性

ElephantAgent: Contextual State Continuity in Agentic Systems

智能体系统上下文与知识上下文工程记忆Agent 动作执行与治理Agent记忆

摘要

智能体系统通过调用外部工具与维护持久记忆增强能力。但这些外部依赖引入新的攻击面。近期工具与记忆投毒攻击表明恶意构造的工具描述符与被投毒的记忆可隐蔽地偏置智能体行为。这些威胁反映更深层的议题:智能体用于规划与执行的上下文状态缺乏可验证的连续性。我们提出ElephantAgent——强制上下文状态连续性以防御上下文状态投毒的协议。受既有状态连续性机制(如Nimble)启发,ElephantAgent将此类保护扩展到智能体系统不断演化的上下文状态。我们将上下文状态定义为智能体全部上下文中有界、安全攸关的子集(如工具状态与记忆)。在处理每个查询前,ElephantAgent重算本地上下文状态摘要并与最新授权摘要核对。借助复制可信硬件,ElephantAgent维护授权上下文状态转换的线性化账本并检测带外状态篡改。为应对带内语义滥用,ElephantAgent额外提供历史可追溯性——支持条件性事后审计与恢复到已知良好的先前状态。

ElephantAgent:智能体系统中的上下文状态连续性:论文配图
图 1. ElephantAgent 概述,使用 MCP 实例化。 MCP 主机在 TEE 内运行,上下文防护 (CG) 充当主机上的执行组件。 TEE 确保 MCP 主机忠实地调解上下文状态构建和验证:从 MCP 服务器返回的工具描述符和主机端内存(指令、转录本和工件)在发布给代理进行规划和执行之前由 CG 进行验证。在处理每个查询之前,CG 重新计算当前上下文状态摘要并验证它是否与最新的 SCM 授权摘要相匹配。授权状态转换遵循最终确定之前提交的工作流程:CG 将下一个上下文状态摘要提交到状态连续性模块 (SCM),并仅在收到来自 SCM 的有效收据后才最终确定本地副作用。 SCM 部署为由 TEE 支持的复制状态服务,维护授权上下文状态摘要的线性化、仅附加分类账。因此,对代理上下文状态的任何带外修改都会被检测为与最新的 SCM 授权摘要不匹配。