Editorial Ilmu Komputer & AI
Open AccessOA2026
ActGov: Mengatur Aksi Agen LLM melalui Validasi Berbasis Batasan Kebijakan
Kerangka penegakan saat runtime yang memvalidasi setiap aksi alat yang diusulkan LLM sebelum menimbulkan efek eksternal, menggunakan kumpulan kebijakan terverifikasi SMT dan batas otorisasi per aksi.
Kaiyuan Zhang; Yuke Peng; Ke Jiang; Yinqian Zhangยท 2026ยท DOI 10.48550/arXiv.2609.24446
Masalah inti
Agen large language model (LLM) semakin banyak menjalankan alur kerja jangka panjang melalui alat eksternal, sehingga keluaran yang tidak tepercaya dapat memengaruhi aksi berikutnya dan melampaui otorisasi pengguna. Pertahanan yang ada mengisolasi konten yang disuntikkan atau membatasi eksekusi dengan rencana yang telah ditetapkan dan kebijakan statis, tetapi pendekatan ini rapuh pada alur kerja dinamis dan kurang berskala pada ekosistem alat yang dapat diperluas. Masalah intinya adalah agen dapat mengusulkan aksi alat yang secara semantik masuk akal tetapi melanggar batas otorisasi pengguna, terutama ketika keluaran alat yang tidak tepercaya menyuntikkan instruksi berbahaya. ActGov mengatasi hal ini dengan memvalidasi setiap aksi alat yang diusulkan LLM sebelum menimbulkan efek eksternal, alih-alih mengandalkan LLM untuk mengidentifikasi instruksi berbahaya dengan benar. Kerangka ini dibangun di atas model semantik terpadu untuk otorisasi, aksi, konteks runtime, dan batasan keamanan, sehingga memungkinkan penegakan yang terperinci pada eksekusi agen yang dinamis.
Inovasi
ActGov dievaluasi pada benchmark AgentDojo dan AgentDyn di berbagai model dan konfigurasi serangan. Hasilnya menunjukkan ActGov secara konsisten menurunkan tingkat keberhasilan serangan indirect prompt injection sekaligus mempertahankan utilitas tugas, jauh melampaui pertahanan yang ada. Secara spesifik, ActGov mencapai tingkat keberhasilan serangan yang lebih rendah daripada pertahanan baseline pada berbagai konfigurasi serangan, tanpa mengorbankan kemampuan agen menyelesaikan tugas benign. Evaluasi mencakup berbagai model, menunjukkan bahwa mekanisme penegakan ini agnostik terhadap model dan tidak bergantung pada kemampuan internal LLM untuk mendeteksi instruksi berbahaya. Hasil ini menunjukkan ActGov dapat menegakkan otorisasi terperinci pada eksekusi agen yang dinamis, memberikan pertahanan yang kuat terhadap indirect prompt injection pada alur kerja jangka panjang.
Agen large language model (LLM) semakin banyak menjalankan alur kerja jangka panjang melalui alat eksternal, sehingga keluaran yang tidak tepercaya dapat memengaruhi aksi berikutnya dan melampaui otorisasi pengguna. Pertahanan yang ada mengisolasi konten yang disuntikkan atau membatasi eksekusi dengan rencana yang telah ditetapkan dan kebijakan statis, tetapi pendekatan ini rapuh pada alur kerja dinamis dan kurang berskala pada ekosistem alat yang dapat diperluas. Masalah intinya adalah agen dapat mengusulkan aksi alat yang secara semantik masuk akal tetapi melanggar batas otorisasi pengguna, terutama ketika keluaran alat yang tidak tepercaya menyuntikkan instruksi berbahaya. ActGov mengatasi hal ini dengan memvalidasi setiap aksi alat yang diusulkan LLM sebelum menimbulkan efek eksternal, alih-alih mengandalkan LLM untuk mengidentifikasi instruksi berbahaya dengan benar. Kerangka ini dibangun di atas model semantik terpadu untuk otorisasi, aksi, konteks runtime, dan batasan keamanan, sehingga memungkinkan penegakan yang terperinci pada eksekusi agen yang dinamis.
ActGov terdiri atas dua komponen utama: ActGov-Policy dan ActGov-Runtime. ActGov-Policy secara iteratif membangun kumpulan kebijakan dari spesifikasi alat, tugas benign, dan jejak kegagalan yang teramati. Setiap pembaruan kebijakan diverifikasi melalui pemeriksaan counterexample berbasis SMT, sehingga kumpulan kebijakan tetap sound terhadap model otorisasi. Secara formal, misalkan
adalah himpunan aksi,
konteks runtime, dan
kumpulan kebijakan. Panggilan alat
diizinkan hanya jika memenuhi semua kebijakan yang berlaku dan tetap berada dalam batas otorisasi lingkup tugas
. Kondisi penegakan saat runtime dapat dinyatakan sebagai:
Mengapa penting
Wawasan kunci ActGov adalah penegakan saat runtime pada tingkat aksi lebih kuat daripada perencanaan statis atau isolasi konten. Dengan mengabstraksi setiap panggilan alat menjadi catatan kebijakan berhingga dan memeriksanya terhadap kumpulan kebijakan terverifikasi, ActGov memastikan bahwa meskipun keluaran yang tidak tepercaya memengaruhi usulan agen, aksi akan diblokir jika melanggar batas otorisasi. Pemeriksaan counterexample berbasis SMT memberikan jaminan formal bahwa kumpulan kebijakan konsisten dengan model otorisasi yang dimaksud, sehingga mengurangi risiko celah kebijakan. Namun, pendekatan ini bergantung pada kelengkapan model semantik dan kualitas jejak kegagalan; spesifikasi yang tidak lengkap dapat menyebabkan kebijakan yang terlewat. Pekerjaan selanjutnya dapat memperluas kerangka ini untuk menangani model otorisasi yang lebih kompleks dan menyintesis kebijakan secara otomatis dari spesifikasi bahasa alami. Secara keseluruhan, ActGov merupakan langkah signifikan menuju penerapan agen LLM yang aman dan tepercaya di lingkungan dinamis yang kaya alat.
Siapa yang sebaiknya membaca
Praktisi dan peneliti ilmu komputer
Membuka konten memberโฆ