论文

AutoCedar:验证者引导的访问控制策略综合的代理框架

AutoCedar: An Agentic Framework for Verifier-Guided Access Control Policy Synthesis

模型推理推理验证与自校正

摘要

大语言模型 越来越多地用于将自然语言需求转化为代码。在访问控制中,这种捷径是危险的:生成的策略可以正确编译和读取,同时授予无人批准的访问权限。困难不仅仅在于编写策略代码。它是在编写代码之前确定需求的含义,然后检查最终策略是否确实满足该意图。我们推出了 AutoCedar,这是一个验证者引导的系统,它首先将自然语言访问控制要求转化为经过审查、可检查的目标,然后针对该目标综合 Cedar 策略。 AutoCedar 将模式和策略创作分解为小的意图原子:关于词汇和行为的可审查声明。一旦这些原子通过机械验证和人类意图审查,模型就会提出候选策略,验证者将其与批准的目标进行检查,每次失败都会转化为修复信号,告诉模型是否在不改变目标的情况下扩大、缩小或重组策略。由于模型的工作被分成小问题,每个问题都基于经过审查的意图并得到验证者反馈的支持,因此端到端策略的制定变得易于处理。 AutoCedar 融合了 CedarBench 的所有 221 项任务,CedarBench 是我们与可执行语义边界配对的授权任务基准。在涵盖医疗保健、教育和会议管理的三个需求语料库案例研究中,AutoCedar 将嘈杂的散文和提取的访问控制片段转换为经过审查的模式、正式检查和针对每个场景的全球验证的 Cedar 策略存储。