Approval Laundering: Systematizing Approval - Execution Binding Failures in AI Coding-Agent Harnesses
arxiv.org原文 ↗
论文把安全边界中的隐含假设形式化为“人批准的 A 是否就是 harness 执行的 A'”,并归纳 Scope、Argument、Temporal、Tool、Delegation、Semantic 六类替换。对 Claude Code 的 PreToolUse 做每类 19 - 20 次重复测量,报告 Bound-Gap Rate 和 kappa=1.0;Approval Token 在 118 次配对回放中消除 Delegation,并对特定 Temporal 达到 p<10^-5。Scope 无变化、Argument 也无显著改善是刻意保留的负结果,表明只核对调用字段看不到更低一层的绑定错误。
–浏览
评论 · Comments