论文

权威不是字符串:用于抗快速注入的能力范围Harness 编码智能体

Authority Is Not a String: A Capability-Scoped Harness for Prompt-Injection-Resistant Coding Agents

智能体系统Agent 动作执行与治理

摘要

编码智能体使用系统级工具来读取文件、执行命令和修改源代码。在代理的沙箱中,这些工具通常具有环境权限:命名资源就足以对其进行操作。间接提示注入通过在存储库文件或工具输出中放置指令来利用此权限,使代理执行用户未请求的操作。我们提出了 CapScope,一种Harness级授权机制,可以限制工具的使用,而不需要模型识别恶意文本。在读取存储库内容或工具输出之前,CapScope 从可信输入中得出任务范围的权限上限。然后,它为每个代理分配一组单独的类型化功能,存储在模型上下文之外。每个工具调用都会根据发出该工具的代理的功能进行检查。因此,分配给一个子代理的权限不会自动可供另一子代理使用。注入可能会导致代理请求某个操作,但除非该代理已经具备所需的功能,否则该请求将被阻止。我们在 Pi 编码智能体 上实现 CapScope 并在修复工作流程中对其进行评估,其中协调器将子任务委托给单独的子代理。评估涵盖五个 Python 任务、五个注入表面、四个授权条件以及每个单元的三个试验(300 次运行)。在环境权威和全局策略基线下,注入效果的执行率为 33-47/75,而 CapScope 下的执行率为 3/75。 CapScope 完成了 68/75 次维修,而基线完成了 68-72/75 次。