権限を持つAIが既存処理の資源を奪わないための制御
LeaseGuard: Incumbent-Preserving Admission Control for Privileged LLM Agents
この論文をやさしく読む
ひとことで言うと
AIが操作できる権限を持っていても、すでに正常に動いている別の処理を止めてよいとは限りません。その違いを資源ごとの許可として管理します。
何に役立つ?
複数タスクがファイルやポートなどを共有する環境で、新しいタスクが既存処理を壊すのを防ぐ用途が考えられます。60件の競合シナリオで効果を測っています。
この研究の面白いところ
注意書きのプロンプトだけでなく、実際の操作前に決定的な許可判断を入れます。タスクの達成率と、既存利用者を守った安全な完了率を分けています。
どこまで分かった?
無許可排除0.0%は評価した条件での結果です。更新漏れ後の期限切れ回収には残る問題があり、全作用の仲介、所有者認証、稼働状態を反映した期限管理が条件とされています。
v1のアブストラクトに基づくAI解説。日本語訳とは別に、用途の解釈を含みます。
アブストラクトの日本語訳
高い権限を持つ言語モデルエージェントは、同じファイル、プロセス、ソケット、ロック、容量割当てに依存する正常な既存利用者を追い出すことで、新たなシステムタスクを達成してしまうことがある。この失敗は、実行権限が、その操作を実行できるかを決める一方で、要求者が現在の資源所有者を排除してよいかは決めないために生じる。 本研究ではLeaseGuardを提示する。これは、アダプターの実行前に、正規化された資源リース、既存利用者の健全性確認、作用を考慮した許可判断、共存の制約、安全な代替策、資源単位の例外許可を用いて、資源の先取り権限を表現する決定的な許可制御層である。新規作成した競合シナリオ60件の固定ベンチマークを用い、条件をそろえた対照とともに、二系統のローカルモデルで評価する。 既存利用者を保護するよう指示するプロンプトと比べ、LeaseGuardは無許可の排除を73.3%から0.0%に減らし、安全な完了を70.0パーセントポイント増やした(シナリオでクラスタ化した95%信頼区間60.8~79.2)。要求されたタスクの成功率の変化は−3.3ポイントだった(95%信頼区間−9.2~2.5)。全面的に評価したv0.2ブローカーは、ハッシュで連結されたストレス監査でも、偽造された既存タスクの識別情報を拒否する。ただし、有効期限だけに基づく資源回収では、リースの更新が抜けた後に、正常な既存利用者がなお危険にさらされ得る。得られた証拠は、作用が完全に制御層を通り、タスク所有者が認証され、リースの期限切れが既存利用者の稼働状態を反映する場合に、既存利用者を保護する許可制御を支持する。
v1の要旨から自動生成。本文の精読・人による確認は未実施。
- 初稿
- 2026-09-21(UTC)
- 最新改訂
- 2026-09-21 · v1
- 査読・掲載
- 査読状況未確認
更新履歴
- v1 2026-09-21 この版を読む
取得できた版を表示。版の更新は査読済みを意味しません。過去版の本文差分は未解析です。
原文の要旨
Privileged language-model agents can satisfy a new system task by displacing a healthy incumbent that depends on the same file, process, socket, lock, or capacity allocation. This failure arises because execution privilege determines whether an operation can run, not whether the requester may preempt the current resource owner. We present LeaseGuard, a deterministic admission layer that represents preemption authority through canonical resource leases, incumbent-health checks, effect-aware admission, coexistence limits, safe alternatives, and resource-scoped overrides before adapter execution. We evaluate it on a frozen benchmark of 60 newly authored conflict scenarios with matched controls across two local model families. Relative to a preservation prompt, LeaseGuard reduces unauthorized preemption from 73.3% to 0.0% and increases safe completion by 70.0 percentage points (scenario-clustered 95% CI [60.8, 79.2]). Requested-task success changes by -3.3 points (95% CI [-9.2, 2.5]). The fully evaluated v0.2 broker also rejects a forged incumbent task identity in a hash-linked stress audit. Expiry-only reclamation can still expose a healthy incumbent after missed renewal. The evidence supports incumbent-preserving admission when effects are completely mediated, task ownership is authenticated, and lease expiry reflects incumbent liveness.
著者のコメント
6 pages, 2 figures, 4 tables
arXiv ID: 2609.24077 / 要約の誤りについて