Editorial ilmu komputer
Open AccessOA2026
AgentKernel: Sistem Operasi Agentik yang Trust-Native
Batas penegakan wajib untuk seluruh siklus hidup agen
Zhenhua Zou; Sheng Guo; Qiuyang Zhan; Lepeng Zhao; Shuo Li; Zhuotao Liu· 2026· DOI 10.48550/arXiv.2609.29647
Masalah inti
Agen AI modern rutin melintasi batas kepercayaan: mereka menyerap konten yang tidak tepercaya, menggabungkannya dengan instruksi berhak istimewa, menyimpan keyakinan antara dalam memori jangka panjang, dan memanggil tool berhak istimewa. Hal ini menciptakan permukaan serangan di mana payload berbahaya dapat masuk melalui input model dan menyebabkan tindakan tool yang merugikan. Tumpukan tata kelola saat ini masih berupa middleware tingkat aplikasi yang berbagi batas kepercayaan proses dengan agen yang dipantaunya. Penulis berargumen bahwa agen memerlukan substrat sistem operasi yang menyediakan layanan wajib dan tidak dapat dilewati untuk identitas, mediasi input, tata kelola memori, dan kontrol eksekusi. Mereka memperkenalkan AgentKernel, sistem operasi agen yang trust-native yang dibangun di atas premis bahwa keamanan harus menjadi batasan desain kelas utama.
Inovasi
Makalah ini memosisikan AgentKernel sebagai lapisan OS yang hilang di bawah kerangka orkestrasi, runtime agen, platform tata kelola, dan sandbox eksekusi. Melalui perbandingan sistematis, penulis menunjukkan bahwa satu arsitektur terintegrasi dapat menegakkan keamanan di seluruh siklus hidup agen. Hasil utama meliputi: identitas yang dikelola kernel memungkinkan kolaborasi lintas organisasi yang tepercaya; persepsi bertingkat menggantikan filter titik tunggal yang rapuh; memori yang dikendalikan aliran informasi meningkatkan ketepatan pengambilan sekaligus membatasi poisoning; dan penegakan semantik-ke-kernel memungkinkan hak istimewa tool yang lebih luas di balik batas yang tidak dapat dilewati. Analisis menunjukkan bahwa keamanan struktural berperan sebagai pengganda kapabilitas, memungkinkan agen menggunakan tool yang lebih kuat dan berkolaborasi lintas domain kepercayaan dengan aman.
Agen AI modern rutin melintasi batas kepercayaan: mereka menyerap konten yang tidak tepercaya, menggabungkannya dengan instruksi berhak istimewa, menyimpan keyakinan antara dalam memori jangka panjang, dan memanggil tool berhak istimewa. Hal ini menciptakan permukaan serangan di mana payload berbahaya dapat masuk melalui input model dan menyebabkan tindakan tool yang merugikan. Tumpukan tata kelola saat ini masih berupa middleware tingkat aplikasi yang berbagi batas kepercayaan proses dengan agen yang dipantaunya. Penulis berargumen bahwa agen memerlukan substrat sistem operasi yang menyediakan layanan wajib dan tidak dapat dilewati untuk identitas, mediasi input, tata kelola memori, dan kontrol eksekusi. Mereka memperkenalkan AgentKernel, sistem operasi agen yang trust-native yang dibangun di atas premis bahwa keamanan harus menjadi batasan desain kelas utama.
AgentKernel membungkus siklus hidup agen dalam batas penegakan wajib yang diorganisasi ke dalam empat pilar: Identity, Perception, Cognition, dan Execution. Setiap pilar mengadaptasi prinsip keamanan OS klasik untuk kegagalan pada bidang semantik, termasuk penyalahgunaan delegasi, prompt injection, memory poisoning, dan penyalahgunaan tool. Arsitektur ini memperlakukan keamanan struktural sebagai pengganda kapabilitas: identitas yang dikelola kernel mendukung kolaborasi lintas organisasi yang tepercaya; persepsi bertingkat menggantikan filter titik tunggal yang rapuh; memori yang dikendalikan aliran informasi meningkatkan ketepatan pengambilan sekaligus membatasi poisoning; dan penegakan semantik-ke-kernel memungkinkan hak istimewa tool yang lebih luas di balik batas yang tidak dapat dilewati. Penulis menggunakan perbandingan sistematis dan analisis keamanan untuk menunjukkan bagaimana satu arsitektur terintegrasi dapat menegakkan keamanan di seluruh siklus hidup agen.
Mengapa penting
Penulis berargumen bahwa middleware tingkat aplikasi saat ini berbagi batas kepercayaan proses dengan agen yang dipantaunya, sehingga tidak memadai untuk mencegah serangan pada bidang semantik. AgentKernel mengatasi hal ini dengan menyediakan layanan wajib dan tidak dapat dilewati di tingkat OS. Desain empat pilar mengadaptasi prinsip keamanan OS klasik—seperti reference monitor, hak istimewa paling rendah, dan kontrol aliran informasi—untuk tantangan unik agen AI. Makalah ini membahas bagaimana pendekatan ini memungkinkan hak istimewa tool yang lebih luas tanpa mengorbankan keamanan, dan bagaimana pendekatan ini dapat diintegrasikan dengan kerangka orkestrasi dan runtime yang ada. Batasan dan pekerjaan masa depan tidak dijelaskan secara eksplisit dalam abstrak, tetapi perbandingan sistematis menunjukkan bahwa AgentKernel adalah lapisan fondasi yang dapat diperluas untuk mendukung kapabilitas agen yang muncul.
Siapa yang sebaiknya membaca
Praktisi dan peneliti ilmu komputer
Membuka konten member…