停止意味着停止:测量和修复代理框架控制原语中的执行差距
Stop Means Stop: Measuring and Repairing the Enforcement Gap in Agent-Framework Control Primitives
摘要
生产 LLM 代理框架提供控制原语——人机循环批准门、运行取消和执行超时——其名称和文档暗示屏障语义:当运行暂停、取消或超时时,不会执行任何门控副作用。该合同不适用于六种广泛使用的开源框架。无模型差分探针隔离重复出现的同级泄漏(批准门暂停其自己的分支,而同级效应在暂停期间执行,从而击败拒绝)在每个传送预执行门(六个中的五个、四个执行模型、两个语言运行时)的框架中,并确认重放双重执行、取消孤儿和超时僵尸。危险是可以达到的:前沿模型以高达 14% 的速率发出泄漏触发计划形状,而驱动未修改框架的实时模型在 1,200 次运行中泄漏了 215 次(P(泄漏 | 发出)= 1.00);在自然主义的 tau-bench 剧集模型中,序列化写入——日常差距是潜在的——而注入则确定性地诱导写入,并且 13 个事件的公共语料库证实了重放和取消失败。我们用 SOUNDGATE 修复了这些差距,SOUNDGATE 是一个环境外部的 Rust 门,通过它必须承认所有副作用,在规定的完全中介合约下强制执行保留直到决定、拒绝取消、重复数据重放和取消围栏,通过两条内核强制路由释放网络出口。准入核心经过机械验证(Verus;TLA+/TLC 到 7.5e7 状态;TLAPS;已部署 Rust 上的 Loom),并通过 1.2e7 操作上的差异一致性以零分歧桥接到代码。根据该合同,SOUNDGATE 会阻止所有六个框架上的每一个可测量的违规行为,同时释放合法效果:门控 tau 基准事件以每次写入约 1 毫秒的零拒绝完成,并且持久准入维持每秒约 12k 准入。