← Nieuwste papers
💻 computer science

AgenticOS: An Intent-Oriented Secure Operating System Architecture for Autonomous AI Agents

AgenticOS stelt een nieuwe veilige besturingssysteemarchitectuur voor die de besturingssysteem herdefinieert als een "intentiefilter" in plaats van een traditionele resourcebeheerder, waarbij gebruik wordt gemaakt van een vierlaags ontwerp en gestructureerde intentieverklaringen om omgevingen met minimale privileges te synthetiseren die voorkomen dat door LLM gedreven autonome agenten hun geautoriseerde taken overschrijden, zelfs wanneer zij gecompromitteerd zijn.

Oorspronkelijke auteurs: Zhen Zhao, Yu Zhang, Yanpeng Zhu, Jia Wang, Songqiao Tao, Xin Cheng, Jiexin Gao

Gepubliceerd 2026-06-23
📖 7 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Zhen Zhao, Yu Zhang, Yanpeng Zhu, Jia Wang, Songqiao Tao, Xin Cheng, Jiexin Gao

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Het Grote Probleem: De "Overvriendelijke Butler"

Stel je voor dat je een zeer intelligente butler (een AI Agent) inhuurt om je rommelige studeerkamer te organiseren. Je zegt tegen hem: "Verzamel de experimentele resultaten van het bureau, vat ze samen en e-mail de samenvatting naar mijn baas."

In de huidige computeringwereld (de Traditionele OS) geef je deze butler niet alleen een pen en papier als je hem inhuurt. Je geeft hem de sleutels van het hele huis. Hij krijgt:

  • Sleutels van de voordeur (Netwerktoegang).
  • Sleutels van de kluis (Bestandssysteemtoegang).
  • De mogelijkheid om een slotenmaker te bellen om andere kamers in te breken (Procesuitvoering).
  • De mogelijkheid om zijn eigen helpers in te huren (Dynamisch laden van code).

Het Gevaar: Als de butler in de war raakt door een slimme notitie die je hebt geschreven (een "prompt injection") of als een gereedschap dat hij heeft gekocht stiekts kapot is (een "vergiftigde supply chain"), kan hij die sleutels gebruiken om je sieraden te stelen, bij de buren in te breken, of een geheime tunnel naar de buitenwereld aan te leggen. Hij heeft de macht om dingen te doen die je nooit van hem hebt gevraagd.

De Oplossing: AgenticOS (De "Intentie-filter")

AgenticOS stelt een nieuwe manier voor om deze AI-agents te laten draaien. In plaats van de agent een sleutelbos vol sleutels te geven, fungeert het systeem als een strenge beveiligingsbeambte die er alleen voor zorgt dat de agent precies doet wat hij beloofd heeft te doen, en niets meer.

Het paper noemt dit de verschuiving van een "Resource Manager" (het geven van sleutels) naar een "Intent Filter" (het controleren van het plan).

De Kernanalogie: Het "Manifest" versus de "Sleutelbos"

In AgenticOS moet de agent, voordat hij aan het werk gaat, een Manifest indienen. Denk aan dit als een strikte boodschappenlijst of een vluchtplan.

  • Oude manier: "Hier is een sleutel van het hele gebouw. Ga maar kijken wat je nodig hebt."
  • AgenticOS manier: "Hier is een lijst: 'Ik moet het bestand Project_Report.txt lezen en één e-mail sturen naar boss@company.com. Ik heb geen sleutel nodig van de kluis, de garage of het huis van de buren.' Als je probeك iets anders te doen, stopt het systeem je."

De Vier Lagen van Beveiliging (De "Ghost Kitchen")

Het paper ontwerpt een architectuur met vier lagen om dit af te dwingen. Stel je een hoogbeveiligde restaurantkeuken voor waar de chef (de Agent) in een glazen box staat en het eten (de data) wordt bereid door machines.

  1. De Ghost Kernel (De Onzichtbare Fundering)

    • Wat het is: De diepste, meest beveiligde laag. Het is als de betonnen vloer en de stalen balken van het gebouw.
    • Wat het doet: Het creëert een afgesloten, onzichtbare kamer voor de agent. Het praat niet direct met de agent. Het zorgt er alleen voor dat de kamer van de agent fysiek gescheiden is van de rest. Het wordt "Ghost" genoemd omdat het er is, maar je kunt het niet aanraken of er direct mee communiceren.
  2. De Logic Shutter (De Slimme Poortwachter)

    • Wat het is: Het brein van het beveiligingssysteem.
    • Wat het doet: Wanneer de agent zegt: "Ik wil dit bestand lezen," controleert de Shutter het Manifest.
      • Agent: "Ik wil het bestand lezen."
      • Shutter: "Oké, dat staat op je lijst. Ga je gang."
      • Agent: "Ik wil mijn vriend bellen."
      • Shutter: "Nee. Dat staat niet op je lijst. Geweigerd."
    • Het houdt ook een gedetailleerd logboek bij van alles wat de agent probeert te doen, zoals een beveiligingscamera die precies opschrijft wat er is gebeurd.
  3. De Agent Capsule (De Glazen Box)

    • Wat het is: De eigenlijke kamer waar de agent leeft en werkt.
    • Wat het doet: Dit is een speciale omgeving waarin de agent draait. Cruciaal is dat de deuren naar de buitenwereld hermetisch afgesloten zijn, tenzij de Logic Shutter ze opent. De agent kan niet zomaar "uitbreken" of verborgen tools gebruiken, omdat de tools die hij nodig heeft pas worden gebouwd nadat de Shutter het Manifest heeft gecontroleerd. Als het Manifest niet zegt "Netwerk", heeft de agent letterlijk geen netwerkkabel in zijn kamer.
  4. De Semantic Boundary Gateway (De Vertaler)

    • Wat het is: De interface tussen de glazen box en de buitenwereld.
    • Wat het doet: De agent spreekt geen "ruwe internetcode" (zoals TCP/IP-pakketten). Ze spreken "Intentie".
      • Agent: "Stuur een bericht naar de baas."
      • Gateway: "Oké, ik neem die boodschap mee, controleer deze op virussen, formatteer het netjes, en verstuur het."
    • De agent ziet nooit het ruwe internet; hij ziet alleen het resultaat van zijn verzoek. Dit voorkomt dat ze geheime berichten verstoppen in normaal ogende data.

Hoe het Aanvallen Stopt

Het paper legt uit hoe dit specifieke soorten kwaadaardig gedrag stopt:

  • Supply Chain Poisoning: Als de agent probeert een tool te gebruiken die stiekts met een virus is geïnfecteerd, controleert de Weaver (een bouwwerktuig) de tool voordat de agent deze zelfs maar krijgt. Als de tool iets probeert te doen dat niet op het Manifest staat, wordt deze geweigerd.
  • Capability Composition: Soms combineren slechte actoren twee "veilige" dingen om iets slechts te maken (bijv. "Een bestand lezen" + "Een e-mail sturen" = "Data stelen"). AgenticOS kijkt naar de volledige keten. Het vraagt: "Is deze combinatie toegestaan door het Manifest?" Als het Manifest alleen "Lezen" zei, maar de agent probeert "Lezen en dan Mailen", blokkeert het systeem dit.
  • Covert Channels: Slechte agents proberen geheime berichten te versturen via de snelheid waarmee ze werken of de grootte van hun bestanden. AgenticOS voegt "padding" (opvulmateriaal/ruis) toe en dwingt alles te gebeuren volgens een strikt schema, waardoor het onmogelijk is om geheime codes te verbergen in de timing of grootte van berichten.

De "Human in the Loop"

Het paper benadrukt dat voor risicovolle acties (zoals het overmaken van geld of het verwijderen van een database) het systeem moet pauzeren en om toestemming van een mens vraagt.

  • Dit is als een veiligheidsrem. Zelfs als de agent gemachtigd is om de taak uit te voeren, dwingt het systeem een "Menselijke Bevestiging" af voor alles wat gevaarlijk is. Dit zorgt ervoor dat een verwarde AI niet per ongeluk het bedrijf laat crashen.

Het Grote Plaatje: Wat AgenticOS NIET is

Het paper is duidelijk over wat dit systeem niet probeert te zijn:

  • Het probeert niet alle software te vervangen. Je kunt nog steeds je normale apps gebruiken om te browsen of te gamen.
  • Het probeert de AI niet op zichzelf "slimmer" of "betrouwbaarder" te maken. Het gaat ervan uit dat de AI bedrogen of in verwarring kan worden gebracht.
  • Het Doel: Een systeem bouwen waarin, zelfs als de AI wordt bedrogen, zij fysiek niet in staat is om iets te doen buiten de nauwe box van wat je haar gevraagd hebt te doen.

Samenvatting

AgenticOS is als het bouwen van een beveiligde, geautomatiseerde fabriek voor AI-agents.

  • Oude OS: Geeft de agent een universele sleutel van de hele stad. Als de agent ongehoorzaam wordt, is de hele stad in gevaar.
  • AgenticOS: Geeft de agent een specifieke, vooraf goedgekeurde takenlijst. De agent werkt binnen een afgesloten glazen box. Een slimme poortwachter controleert elke aanvraag tegen de lijst. Als de agent iets probeert te doen dat niet op de lijst staat, slaat de poortwachter de deur dicht.

Het verschuift de beveiligingsvraag van "Heb je toestemming om dit bestand aan te raken?" naar "Is deze actie onderdeel van de taak die je hebt beloofd te doen?"

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →