Linfeng Zhou氏は9月27日(現地時間)、arXiv cs.CRに論文「CATP: Design and Evaluation of Local Agent Authorization and Audit Evidence」を公開した。ローカルエージェントの実行前認可決定を、オフラインで検証可能な証拠に変換するバインディングを提案し、署名済み認可記録とランタイム決定の整合性を確認する手法を示した。Claude CodeとCodexを用いた実装で有効性を検証した。

ローカル環境で動作するエージェントについては、実行前の認可判断がどのようなポリシーに基づいて下されたかを事後に検証する手段が乏しいという課題が指摘されてきた。CATPはこうした課題に対応するため、署名済みの認可記録とランタイムの決定内容を突き合わせて整合性を確認する設計を採用しているとみられる。

提案されたCATPシステムでは、「hook」と呼ばれるコンポーネントが実行時のポリシーとアダプターにより正規化されたアクションにコミットし、権限を返す前にその決定を耐久性のある形で記録する。続いて「receipt」がこの記録を自己完結型の監査エクスポートにバインドし、オフラインでの検証を可能にする。

Claude CodeおよびCodexを用いた実装評価では、制御された有効な署名付き反例を用いた検証により、5件の整合性チェックの欠落が確認された。これらのチェックを追加した結果、同一の入力に対する受理結果が変化し、期待される13件の結果すべてが満たされた。別の調査では、異なる引数ベクトルがハッシュ化前に同一の正規化アクションへと変換される可能性があることが指摘され、一貫したreceiptによって確立できる内容には限界があることが示された。

研究チームは8件のスクリプト化されたランタイムケースを通じてhookの配信と許可・拒否の挙動を検証したほか、改ざん、置換、リプレイ、並行処理、永続化エラーに対する障害テストも実施した。テストベッドでの測定では、hookのオーバーヘッドは中央値で約85ミリ秒、オフライン検証はエンドツーエンドで約174ミリ秒だった。

論文は、この証拠が信頼されたランタイム、モニター、ホスト、署名鍵への依存を前提とするものであり、実行内容の真実性や完全な情報開示、自律的タスクの有用性を証明するものではないと説明している。正規化されたアクションに関する決定を認証する機能を提供するにとどまるとしている。


参考: arXiv cs.CR (アーカイブ) — 2026年10月1日 13:00 (JST)

原文ハイライト

"CATP specifies the bindings needed to carry a local pre-execution decision"

この記事をシェア
X はてブ LinkedIn