olimposec.com
tema

#controle-de-acesso

7 publicações marcadas com esta tag.

panoramaOS-2026-379 · 2026-09-09
0

KITA usa assinatura threshold para impedir que prompt injection vire autorizacao de acao em agentes LLM

O paper propoe KITA, uma arquitetura em que a chave de assinatura do usuario nunca fica acessivel a nenhum processo de LLM: ela e fragmentada entre multiplos dominios revisores via assinatura threshold BLS, de forma que uma acao efetiva (pagamento, mudanca de permissao) só é autorizada se pelo menos t dominios distintos, nao comprometidos, assinarem a mesma acao canonica apos revisao autenticada. A motivacao e concreta -- agentes LLM que interpretam conteudo nao confiavel e ao mesmo tempo controlam uma credencial de assinatura reutilizavel permitem que prompt injection atravesse diretamente para autoridade de execucao.

Fonte ↗
risco altoOS-2026-354 · 2026-09-03
0

'Lavagem de autorizacao endogena': memoria de agentes de IA pode criar permissoes falsas sem nenhum ataque externo

Pesquisadores descrevem e medem a 'lavagem de autorizacao endogena' (endogenous authorization laundering), uma falha em que a propria memoria persistente de um agente de IA registra incorretamente permissoes que nunca foram concedidas, levando o agente a agir como se estivesse autorizado. No benchmark EAL-Bench, modelos atuando como 'escritores' de memoria geraram autoridade falsa em ate 50,2% das solicitacoes indevidas, e modelos atuando como 'executores' agiram sobre essa autoridade falsa em 98,6% dos casos.

Fonte ↗
risco médioOS-2026-342 · 2026-09-02
0

Estudo expõe lacunas de autorização em frameworks multiagente como LangGraph, CrewAI, AutoGen e MCP

Um estudo empírico avalia frameworks populares de agentes de IA sob a premissa de que o modelo que dirige um agente pode ser sequestrado por um atacante, mostrando que a arquitetura padrão de credenciais amplas e autorização decidida 'dentro' do modelo falha contra as quatro ameaças centrais de delegação multiagente. Os autores implementam e testam um broker de autorização externo que bloqueia essas ameaças e reduz drasticamente as ações alcançáveis por um subagente comprometido.

Fonte ↗
panoramaOS-2026-344 · 2026-09-02
0

Pesquisa mostra que restrições de segurança em LLMs se combinam bem, mas a utilidade do modelo não

Um estudo sobre 'implantação com gating de capacidades' — controle de acesso por usuário dentro de um único conjunto de pesos de LLM — mostra que restrições de segurança individualmente inofensivas se compõem de forma previsível quando combinadas (a interseção de restrições de múltiplos perfis aprofunda a supressão), mas o mesmo não vale para a utilidade do modelo, que pode se degradar de forma imprevisível quando perfis são combinados.

Fonte ↗
panoramaOS-2026-248 · 2026-08-19
0

'Autorização antes do contexto' propõe bloquear vazamento de memória entre públicos diferentes em agentes de IA

Um pesquisador propõe aplicar uma regra de autorização de audiência diretamente no momento em que a memória de um agente de IA pessoal é convertida em contexto de prompt, impedindo que um fato aprendido em uma conversa vaze para um público não autorizado em outra conversa. A defesa funciona por exclusão determinística, não por confiar que o modelo se recuse a repetir a informação, e em testes sintéticos nenhum fato proibido chegou a entrar no contexto montado.

Fonte ↗
panoramaOS-2026-116 · 2026-07-31
0

FAVA usa um solver SMT para barrar em tempo real ações perigosas de agentes de IA

Pesquisadores propõem o FAVA, um framework que substitui listas estáticas de permissão por autorização verificada em tempo de execução para agentes de LLM. Tarefas em linguagem natural são traduzidas para um grafo de permissões rastreável, que um solver SMT confere contra políticas de segurança antes de qualquer ação com efeito real ser executada. Em benchmarks como OpenAgentSafety, OctoBench e ActPlane, o sistema atingiu 90,5% de conformidade nas decisões, interceptando ações que violavam a política dinamicamente.

Fonte ↗
risco médioOS-2026-062 · 2026-07-22
0

Pesquisa define o problema do 'agente autorizado sequestrado' em ambientes de supercomputação (HPC)

O artigo caracteriza o que os autores chamam de "hijacked authorized agent problem": um agente de IA que administra jobs, builds e workflows científicos em ambientes de HPC atua sob as credenciais do próprio usuário, de modo que instruções maliciosas plantadas em logs, descrições de ferramenta, arquivos compartilhados ou mensagens de outros agentes podem redirecioná-lo para ações fora do escopo original, mesmo que cada comando resultante seja autenticado e permitido para aquela conta. Os autores propõem uma agenda de pesquisa e um benchmark futuro, o TaskBound, para medir esse desvio.

Fonte ↗