연구진은 장기 실행 LLM 에이전트의 보안 취약성을 분석할 때 흔히 사용하는 '실행 단계 수'가 실제 보안 분리 정도를 과대평가할 수 있음을 보였다. 이를 보완하기 위해 결정론적 상태·식별자·도구 출처로 에이전트 이벤트를 연결한 출처 인식 실행 그래프를 도입하고, 신뢰할 수 없는 소스에서 민감한 행동까지의 최단 구조적 경로인 '영향 거리'를 정의해 순서 기반 궤적의 최단 경로인 '순서 거리'와 비교했다. OpenAI와 Claude 모델에서 나온 360개의 장기 실행 AgentDojo 궤적 중 454개의 주입-싱크 쌍을 분석한 결과, 96.9%의 쌍에서 순서 거리가 영향 거리보다 컸으며 중앙값 격차는 9홉에 달했다. 결정론적 영향 거리 기반 사전 실행 게이트는 순서 기반 게이트가 놓친 5개의 공격 싱크를 추가 차단하는 데 성공했다.
- •실행 단계 수는 장기 LLM 에이전트의 실제 보안 분리를 과대평가할 수 있음을 규명
- •출처 인식 실행 그래프 기반 '영향 거리'를 '순서 거리'와 비교하는 프레임워크 제안
- •454개 주입-싱크 쌍의 96.9%에서 순서 거리가 영향 거리를 초과, 중앙값 격차 9홉
- •뱅킹 스위트 231개 쌍 중 33.8%가 서로 다른 출처 메커니즘으로 분리됨
- •영향 거리 기반 사전 실행 게이트가 기존 게이트가 놓친 공격 5건 추가 차단
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Structurally Close, Temporally Distant: Measuring Security Exposure in Long-Horizon LLM Agents
- 1.장기 실행 LLM 에이전트에서 단계 수만으로는 보안 분리를 과대평가함을 입증
- 2.출처인식 실행그래프 기반 '영향거리' 지표 도입, AgentDojo 454쌍에서 검증
- 3.96.9% 쌍에서 순서거리가 영향거리보다 큼(중간값 격차 9홈)
- 4.영향거리 기반 사전실행 게이트가 순서거리 게이트가 놓친 공격 5건 차단
왜 중요한가?
공격과 실행 사이 단계 수가 많으면 안전하다고 보는 기존 관행이 실제로는 보안을 과대평가할 수 있음을 보여, 장기 실행 에이전트 런타임 방어는 순서 대신 인과적 영향 경로를 기준으로 삼아야 함을 시사한다.
언급 프로젝트
본문 미리보기
arXiv:2609.05911v1 Announce Type: new Abstract: Long-horizon LLM agents interact with untrusted content, persistent memory, external state, and sensitive tools. Existing analyses often characterize attacks by the number of execution steps between malicious input and a downstream action. We show that temporal remoteness can overstate security separation in stateful agents. We introduce a provenance-aware execution graph linking agent events through deterministic state, identifier, and tool prove
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안

