← 最新论文
💻 computer science

AEGIS: Preventing Cross-Domain Resource Abuse in MCP

本文介绍了 AEGIS,这是一个利用大语言模型来分析并规范多样化 MCP 工具调用的策略执行组件,旨在使管理员能够在保持生态系统灵活性的同时,定义针对跨领域资源滥用的细粒度防护措施。

原作者: Shriti Priya, Teryl Taylor, Frederico Araujo

发布于 2026-08-24
📖 1 分钟阅读☕ 轻松阅读

原作者: Shriti Priya, Teryl Taylor, Frederico Araujo

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一个人工智能代理(AI agent)作为个人助手,能够主动联系其他计算机程序以获取数据、分析图像或管理复杂任务的世界。为了实现这一目标,工程师们创建了一种名为“模型上下文协议”(Model Context Protocol)的标准语言,它允许这些 AI 代理以结构化的方式与外部工具进行对话。你可以把它想象成一个通用的软件遥控器,让 AI 可以向数据库请求文件列表,或者向地图服务请求一个位置。然而,正如遥控器既可以用来切换频道,也可能不小心把整个电视机关掉一样,这些 AI 代理有时会提出过大或要求过高的请求。如果一个代理请求的视频过长、结果列表过于庞大,或者图像分辨率过高,它可能会使后台的计算机系统不堪重负,导致系统变慢甚至完全停止运行。这并不是因为 AI 具有恶意,而是因为它拥有“索取任何东西”的能力,再加上许多这些工具缺乏严格的限制机制所导致的后果。

IBM 研究院的研究人员开发了一个名为 AEGIS 的新系统,专门用于解决这种资源耗尽的具体问题。他们面临的核心挑战在于,AI 可能使用的每种工具都是不同的。一个工具可能会要求一个“半径”来定义搜索区域,而另一个则要求“距离”,还有另一个使用“英里”或“公里”。此外,这些工具处理的数据类型也各不相同,例如文本、视频或位置信息,而每种数据类型消耗的计算能力也是独特的。请求一千条文本消息对计算机来说很容易处理,但请求一千个高清视频可能会导致系统崩溃。由于这些请求的语言和结构差异巨大,安全团队几乎无法编写出一套适用于所有工具的统一规则。为数百个不同的工具手动编写这些规则既缓慢、易错,又难以扩展。

为了克服这一困难,该团队构建了 AEGIS,这是一个利用大语言模型的推理能力来充当“翻译官”和“守门员”的系统。AEGIS 并不试图去死记硬背每一个可能的工具,而是通过分析 AI 可能使用的每个工具的描述,自动识别该工具处理哪种类型的数据以及执行哪种操作。随后,它会将那些混乱多变的参数名称——比如“限制”(limit)、“计数”(count)或“最大结果数”(max_results)——转化为一套单一的标准词汇。例如,它能识别出在位置工具中请求“五十英里”和在文本工具中请求“一百个结果”,本质上都是对特定数据量的请求,如果缺乏监管,这些请求可能会造成危险。通过将这些多样化的请求转换为一种通用的语言,该系统可以在整个生态系统中应用一致的安全规则。

一旦系统理解了这些工具,它并不仅仅是猜测在哪里设置限制,而是通过测量来确定。研究人员进行了一系列测试,通过逐渐增加发送给服务器的请求规模,密切观察系统何时开始出现压力或出错。他们找到了计算机在不发生故障的情况下仍能处理负载的精确临界点,并将此点设定为安全边界。这一被称为“基准测试”(benchmarking)的过程,使得系统能够为遇到的每一个工具创建定制的安全限制,确保 AI 在履行职责的同时,不会意外地破坏它正在与之通信的计算机。

该团队在收集自云服务、数据库和搜索引擎等广泛现实世界服务的近一千个不同工具上测试了这种方法。事实证明,该系统在识别工具功能和对处理数据进行分类方面表现得极其出色,其对数据类型和操作性质的分类准确率超过了 98%。它还成功识别了哪些工具可能引发资源问题,并高精度地实现了参数归一化。当研究人员模拟了一个 AI 代理试图通过请求过量图像来压垮服务器的情景时,配备了 AEGIS 的系统拦截了这一有害请求并保持服务器平稳运行,而未受保护的服务器则在负载下崩溃了。

这项工作表明,在不牺牲灵活性的前提下,保护这些复杂且互联的 AI 系统是可能的。通过利用智能分析来理解请求背后的意图,并结合对系统实际容量的测量,AEGIS 提供了一种能够应对工具多样性并防止资源滥用的保护机制。研究人员指出,尽管该系统非常有效,但要完美翻译每一个可能的参数名称仍然具有挑战性,未来的工作将侧重于将这种保护扩展到涉及多个工具按顺序调用的更复杂的场景中。目前,该系统提供了一种切实可行的方法,以确保随着 AI 代理变得更加强大和普及,它们不会在无意中使它们所依赖的系统陷入停滞。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →