LLM 에이전트가 생성하는 동적 프로세스와 파일 작업은 애플리케이션 계층 추적에 자주 포착되지 않는다는 문제를 해결하기 위해, 연구진은 커널 수준에서 작업과 파일 상태를 추적하는 eBPF 기반 모니터 에이전트 워든을 제안했다. 프로세스 생성, 파일 접근, 프로세스 종료 전반에 걸쳐 두 가지 교체 가능한 상태 백엔드를 제공하며, 비동기 그래프 재구성을 위해 점진적 인과 엣지를 사용자 공간으로 전달한다. 파일 매개 전파 시나리오 테스트에서 애플리케이션 계층 추적에서는 놓쳤던 프로세스 간 인과 체인을 성공적으로 복원했으며, 엑스86-64와 ARM64 베어메탈 환경에서 전체 오버헤드는 0.2에서 3.5퍼센트, 추가 시스템 CPU 시간은 0.6에서 3.7퍼센트에 그쳤다.
- •LLM 에이전트의 동적 파일과 프로세스 작업을 커널 수준에서 추적하는 eBPF 기반 모니터 에이전트 워든 제안
- •PID 기반 해시맵과 태스크 및 아이노드 로컬 스토리지 등 두 가지 교체 가능한 상태 백엔드 제공
- •파일 매개 전파 시나리오에서 애플리케이션 계층이 놓친 프로세스 간 인과 체인을 성공적으로 복원
- •x86-64와 ARM64 베어메탈 환경에서 전체 오버헤드 0.2에서 3.5퍼센트, 추가 CPU 시간 0.6에서 3.7퍼센트로 낮음
- •짧게 실행되는 프록시 작업의 인과 맥락 보존을 위해 종료 시점 트리거 방식의 보수적 인과 집계 적용
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Agent-Warden: eBPF-Based Kernel-Native Process-File Provenance Tracking for LLM Agents
- 1.LLM 에이전트의 프로세스·파일 동작을 커널 수준(eBPF)에서 추적하는 프로비넌스 모니터 Agent-Warden 제안
- 2.커널 지원 여부에 따라 PID 기반 해시맵과 태스크/아이노드 로컬 스토리지 두 백엔드 제공
- 3.짧게 존재했다 사라지는 프록시 작업도 종료 시점에 인과관계를 보존하는 집계 기법 적용
- 4.애플리케이션 계층에서는 안 보이던 프로세스 간 인과 체인을 복원, 오버헤드는 3.7% 이하
왜 중요한가?
애플리케이션 로그만으로는 놓치는 에이전트의 은밀한 파일·프로세스 조작을 커널 단에서 낮은 오버헤드로 포착할 수 있어, 에이전트 보안 감사의 사각지대를 줄인다.
언급 프로젝트
본문 미리보기
arXiv:2609.38245v1 Announce Type: new Abstract: LLM agents execute dynamically generated process and file operations that are often invisible to application-layer tracing. We present Agent-Warden, an extended Berkeley Packet Filter (eBPF)-based provenance monitor for tracking task and regular-file states across process creation, file access, and process termination. Agent-Warden provides two interchangeable state backends: a PID-keyed hash-map backend for compatible kernels lacking BPF local-st
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안

