LLM 에이전트가 명령 실행, 서브프로세스 생성, 파일·네트워크 접근까지 가능해지면서 프롬프트 인젝션이나 계획 오류가 그대로 운영체제 수준 피해로 이어질 수 있다. ContractWarden은 에이전트나 그 정책 제안을 신뢰하지 않고 사람이 승인한 피해 경계를 강제하는 리눅스 레퍼런스 모니터로, 모델이 허용·거부·무출력(no_egress) 3단 계약을 제안하지만 최종 결정은 사람이 내린다. eBPF LSM 데이터 플레인이 파일·네트워크 결정을 강제하고 no_egress를 프로세스·파일·파이프·소켓 전체에 단조적으로 전파하며, 19개 보안 테스트 570회 실행 전부에서 규정된 결과를 만족시켰다. 파일 I/O 워크로드 오버헤드는 가상머신 11.96~12.89%, 실제 물리 장비 35.79~61.54%로 기존 ActPlane 베이스라인보다 낮았다.
- •ContractWarden: 사람이 승인한 허용/거부/무출력 계약을 커널 수준(eBPF LSM)에서 강제하는 리눅스 레퍼런스 모니터
- •모델은 계약을 제안만 하고 최종 승인은 반드시 사람이 수행, 실행 전 구체적 작업에 계약을 바인딩
- •19개 보안 테스트 570회 실행 전부가 규정된 성공 기준 충족
- •파일 I/O 오버헤드 VM 11.96~12.89%, 실제 하드웨어 35.79~61.54%로 ActPlane 베이스라인보다 낮음
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
ContractWarden: Kernel-Enforced Damage Boundaries for AI Agents via Human-Authorized Contracts
- 1.LLM 에이전트의 파일·네트워크 행위를 커널 수준에서 강제하는 Linux 참조 모니터 ContractWarden 제안
- 2.허용·거부·무유출(no_egress) 3단계 계약을 사람이 최종 승인, 실행 전 구체적 작업에 바인딩
- 3.eBPF LSM으로 프로세스·파일·파이프·소켓까지 no_egress 속성을 단조적으로 전파
- 4.보안 테스트 19종·570회 실행 전부 통과, 기존 ActPlane 대비 낮은 오버헤드로 구현
왜 중요한가?
에이전트나 정책 자체를 신뢰하지 않고도 커널 차원에서 결정론적으로 피해 범위를 제한할 수 있어, 프롬프트 인젝션이 실제 시스템 피해로 이어지는 것을 막는 실질적 방어선을 제공한다.
언급 프로젝트
본문 미리보기
arXiv:2609.38248v1 Announce Type: new Abstract: Large language model agents can execute commands, create subprocesses, and directly access files and networks, allowing prompt injection or planning errors to become operating-system side effects. We present ContractWarden, a Linux reference monitor that enforces a human-authorized damage boundary without trusting the agent or its policy suggestions. A model may propose a tri-state asset contract - allow, deny, or no_egress - but a human makes the
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안

