桃子桃子快讯
返回首页
工具

DROS-VEP:为 AI Agent 提供微秒级运行时权限熔断

一款面向企业 AI Agent 的运行时策略执行点开源工具,主打亚微秒级工具调用授权与审计回放能力。

2026.07.26 · 周日5 分钟阅读

DROS-VEP(VEP 指 Vector-Edge Policy Enforcement Point)是一款面向企业 AI Agent 的运行时权限治理框架,定位与传统 Web 防火墙、EDR、IAM 并列的「第四层」防御:在 Agent 调用工具、访问敏感接口时,以亚微秒级延迟完成授权决策、生成证据产物并支持确定性回放。

核心定位:Agent 运行时策略执行

作者认为,现有 AI 评测基准(如 PromptBench、AgentBench、SWE-bench、GAIA)衡量的是模型能力、任务完成率或代码水平,并不覆盖 Agent 在生产环境中的运行时工具调用授权与特权执行治理。DROS-VEP 据此提出以「Policy Evaluation Point(PEP)/ Policy Decision Point(PDP)」为核心的运行时拦截层,补充能力型基准之外的安全维度。

架构与防御纵深

DROS-VEP 主张在网络边界(WAF)、端点(EDR)、身份层(Keycloak、Active Directory)之外,为 AI Agent 增加一层 Runtime PEP/PDP + ATR Sandbox

  • 拦截未授权的工具调用,如创建 socket、读取环境变量中的密钥、加密数据库、加密 PyTorch 模型权重等。
  • 将每次决策导出为 PKI 证据,发送至企业 SIEM(Splunk、Elastic)。
  • 与传统层互补:WAF 看到的可能是「合法 OAuth Token 发起的清洁 REST 请求」,但攻击意图隐藏在 LLM 语义上下文里,需要在工具执行边界做拦截。

Agent 威胁场景矩阵(ATS)

项目内建 ATS 场景库,并映射到 MITRE ATLAS 框架,部分示例包括:

  • ATS-001:AI Agent 沙箱逃逸,对应工具 create_socket_connection,预期动作 DENY(< 500ns 熔断)。
  • ATS-002:勒索软件式系统加密,对应工具 write_encrypt_database。
  • ATS-003:LLM 越狱与工具利用,对应 read_env_secrets,延迟 26.1μs。
  • ATS-004:自主任意 LLM 权重勒索,加密 PyTorch 权重文件。
  • ATS-005:浏览器社工泄露,读取 SSH 私钥文件。

(注:原文中所谓「2026 年真实事件」属于项目方设定的演练场景,并非已公开披露的安全事件。)

基准与回放机制

  • 反事实对照:提供「关闭 DROS Guard」的调试开关。开启时所有 ATS 场景拦截成功(通过率 100%),关闭后 Agent 可穿透目标端点(通过率跌至 0%),用于验证守卫并非「摆设」。
  • 确定性回放引擎:执行 benchmark/replay.py exec_ATS-001_xxx,可按审计日志复现历史决策。
  • 延迟基准:在 Intel Xeon E3-1275 v3 / 16GB RAM、Docker Compose 隔离环境下,每个场景迭代 10,000 次,策略决策延迟中位数 26.1 μs,P99 41.2 μs,标准差 ±3.4 μs,使用 time.perf_counter_ns() 测量。

开源与试用

仓库为 DROS-VEP-lite,提供 docker compose up -d 一键启动与本地 Web 控制台(http://localhost:8080)。项目附带一项「红队挑战」,宣称首位成功绕过默认沙箱中 PEP/PDP 守卫的研究者可获 5 年期企业级许可(项目方标价约 39,950 美元);该机制属于项目方设定的合规越狱激励,并非独立机构的安全审计结论。

适用与局限

对于计划将 AI Agent 接入 ERP、数据库、SSH 等高权限系统的团队,DROS-VEP 提出的「在工具执行边界做零信任拦截」思路值得关注;但需注意该项目由一家名为 Top Celestial Company Ltd. 的小团队维护,目前缺少第三方安全机构的独立审计,延迟与拦截效果数据均来自项目自测,落地前应自行复现基准并评估维护活跃度。

信源