Vai al contenuto
AI.info

Ricerca

AgentKernel: il sistema operativo agentico nativo della fiducia

Gli agenti di IA moderni oltrepassano regolarmente i confini di fiducia: acquisiscono contenuti non attendibili, li combinano con istruzioni privilegiate, conservano convinzioni intermedie nella memor

AgentKernel: il sistema operativo agentico nativo della fiducia
arXiv
2609.29647
Pubblicato
2026-08-29
Autori
Zhenhua Zou, Sheng Guo, Qiuyang Zhan, Lepeng Zhao, Shuo Li, Zhuotao Liu

Abstract degli autori

Gli agenti di IA moderni oltrepassano regolarmente i confini di fiducia: acquisiscono contenuti non attendibili, li combinano con istruzioni privilegiate, conservano convinzioni intermedie nella memoria a lungo termine e invocano strumenti privilegiati. Si crea così una superficie di attacco attraverso la quale payload malevoli possono entrare tramite gli input del modello e causare azioni dannose con gli strumenti. Eppure gli attuali stack di governance restano middleware a livello applicativo, che condividono con gli agenti monitorati lo stesso confine di fiducia del processo. Sosteniamo che gli agenti abbiano bisogno di un substrato di sistema operativo che fornisca servizi obbligatori e non aggirabili per l’identità, la mediazione degli input, la governance della memoria e il controllo dell’esecuzione. Presentiamo AgentKernel, un sistema operativo per agenti nativo della fiducia, fondato sul principio che la sicurezza debba essere un vincolo progettuale di primo piano. AgentKernel racchiude il ciclo di vita dell’agente entro un confine di applicazione obbligatoria, articolato in quattro pilastri: identità, percezione, cognizione ed esecuzione. Ciascun pilastro adatta i principi classici di sicurezza dei sistemi operativi alle vulnerabilità del piano semantico, tra cui l’abuso della delega, la prompt injection, l’avvelenamento della memoria e l’uso improprio degli strumenti. AgentKernel considera la sicurezza strutturale un moltiplicatore di capacità. L’identità gestita dal kernel favorisce una collaborazione affidabile tra organizzazioni; la percezione graduata sostituisce i fragili filtri basati su un unico punto di controllo; la memoria controllata in base ai flussi informativi migliora la fedeltà del recupero e, al contempo, limita l’avvelenamento; l’applicazione delle regole dal livello semantico al kernel consente privilegi più ampi per gli strumenti, protetti da un confine non aggirabile. Presentiamo AgentKernel come il livello di sistema operativo mancante, al di sotto dei framework di orchestrazione, degli ambienti di esecuzione per agenti, delle piattaforme di governance e delle sandbox di esecuzione, e ricorriamo a un confronto sistematico e a un’analisi della sicurezza per mostrare come un’unica architettura integrata possa applicare la sicurezza lungo l’intero ciclo di vita dell’agente.

Il riassunto di questo paper è disponibile solo in inglese: leggilo nella pagina inglese.

Leggi il paper originale su arXiv