ツール操作の連鎖が利用者の許可を越えないか確認する
Runtime Authorization Consistency Checking for MCP-based Agentic Workflows
この論文をやさしく読む
ひとことで言うと
1つずつ見ると許される操作でも、連続すると利用者の許可を越える問題を検出する仕組みです。
何に役立つ?
考えられる用途は、ファイルや外部サービスを操作するエージェントで、当初の許可範囲を複数段階にわたって維持することです。
この研究の面白いところ
拒否された操作を後の許可の根拠に使わせず、受理済み履歴だけから許可を継承させます。呼び出し単体ではなく操作のつながりを検査します。
どこまで分かった?
遮断漏れゼロはTraceBench内の結果です。LLM生成計画の92.8%は観測可能性の高い部分集合での値であり、あらゆる計画の完全な防御を示すものではありません。
v1のアブストラクトに基づくAI解説。日本語訳とは別に、用途の解釈を含みます。
アブストラクトの日本語訳
エージェント型システムは、ファイル、サービス、外部リソースにまたがる複数段階のツール操作を通じて、利用者の依頼を実行することが増えている。このような処理では、呼び出しを個別に確認するだけでは、処理全体の失敗を見逃しうる。各呼び出しが局所的には許容されても、連続した操作がセッションで定めた許可の境界を越えることがあるためである。本研究ではこの失敗形態を「認可ドリフト」と呼ぶ。 この問題に対処するため、制御側のツール呼び出し境界に置く軽量な防護機構、実行時認可整合性検査(RAC)を提案する。RACは認可を、受理された処理ステップが引き継ぐ実行時状態として扱う。保留中の各操作について、制御側が観測したメタデータから信頼できる認可イベントを再構成し、受理済みの操作の系譜から継承する根拠よりも許容範囲が広くならない場合にのみ呼び出しを認める。拒否したステップは系譜から除外するため、後続の処理は受理済みの履歴だけを根拠にできる。 評価では、管理された処理手順とプランナーが生成した処理手順の両方で、RACが認可ドリフトの見逃しを減らした。1,248ワークフローからなるTraceBenchではRACに遮断漏れはなく、最も強いStatic+History基準手法は、正解判定がBLOCKである1,008件のうち509件を見逃した。ブラインド条件でLLMが生成した計画のうち、高い確信を持って観測可能とされた部分集合では、RACの遮断再現率は92.8%で、最も強い基準手法の68.8%を上回った。実際のMCPファイルシステム・プランナーのリプレイでは、危険な後続操作9件をサーバー実行前に停止し、検査遅延の99パーセンタイルは1ミリ秒未満だった。
v1の要旨から自動生成。本文の精読・人による確認は未実施。
- 初稿
- 2026-09-20(UTC)
- 最新改訂
- 2026-09-20 · v1
- 査読・掲載
- 査読状況未確認
更新履歴
- v1 2026-09-20 この版を読む
取得できた版を表示。版の更新は査読済みを意味しません。過去版の本文差分は未解析です。
原文の要旨
Agentic systems increasingly fulfill user requests through multi-step tool workflows over files, services, and external resources. In these workflows, isolated per-call checks can miss a workflow-level failure: each call may be locally admissible, but the sequence can exceed the authorization boundary established for the session. We identify this failure mode "authorization drift." To address this problem, we present Runtime Authorization Consistency Checking (RAC), a lightweight guard at the controller-side tool-call boundary. RAC treats authorization as runtime state carried by accepted workflow steps. For each pending action, it reconstructs a trusted authorization event from controller-observed metadata and admits the call only when it remains no more permissive than the basis inherited through accepted lineage. Rejected steps are excluded from lineage, so later continuations can draw support only from accepted workflow history. Our evaluation shows that RAC reduces missed authorization drift across both controlled and planner-generated workflows. On the 1,248-workflow TraceBench suite, RAC has no missed-block cases, while the strongest Static+History baseline misses 509 of 1,008 oracle-BLOCK workflows. On a high-confidence observable subset of blind LLM-generated plans, RAC reaches 92.8% block recall, compared with 68.8% for the strongest baseline. In the real MCP filesystem planner replay, RAC stops nine unsafe continuations before server execution, with sub-millisecond p99 checking latency.
arXiv ID: 2609.23498 / 要約の誤りについて