论文提出 AgentSecGraph 框架,通过构建安全感知依赖图解决 LLM Agent 静态分析中的误判问题
Beyond Predefined Sinks: Security-Aware Dependency Analysis for LLM Agents
该研究针对基于大语言模型的智能体(LLM Agents)日益连接命令执行、文件系统访问等敏感软件能力但现有分析仅依赖预定义敏感操作的局限,提出了 AgentSecGraph 安全感知静态分析框架。该框架为每个敏感操作构建以候选者为中心的安全感知智能体依赖图(Security-ADG),将操作身份与智能体相关性、来源及依赖证据、信任边界上下文、防护证据及外部效应语义相结合,从而更准确地判定安全风险。
研究构建了包含 11 个生态系统和 37,542 个源文件的 AgentSecBench 语料库,涵盖 67 个真实世界的 LLM 智能体仓库。分析器在 65 个仓库中识别出 23,866 个静态敏感操作候选项,其中 9,821 个(41.15%)恢复了源到操作的依赖证据,3,075 个(12.88%)发现了潜在防护证据。在独立复现验证层中,框架在 13 个仓库中确立了 22 种敏感行为,包括一个已确认漏洞和一个待披露候选项。在九个保留案例中,Security-ADG 保留了 91.1% 的参考上下文和所有五个观察到的防护机制,而仅基于 sink 的视图仅保留 20.0%,简化 ADG 保留 40.0%。
事实层面,该框架通过引入多维上下文证据显著提升了敏感行为的识别精度,证明了单纯的操作身份不足以揭示安全含义。推断层面,这意味着现有的基于规则或简单列表的 Agent 安全扫描工具可能存在大量漏报或误报,未来需要转向依赖图与上下文感知的分析方法。猜测层面,随着 Agent 架构复杂化,此类静态分析框架可能成为企业级 Agent 部署前的标准合规检查环节,但其对动态运行时行为的覆盖仍需结合其他技术补充。
来源:arXiv cs.CR · arxiv.org