Capability Gates Are Not Authorization: Confused-Deputy Failures in LLM Agent Frameworks
arxiv.org原文 ↗
论文审计 LangChain/LangGraph、LlamaIndex 和 Stripe Agent Toolkit,关注工具型 agent 同时读取不可信内容和持有支付、邮件、CRM、基础设施 API 的场景。作者指出常见框架默认会把工具暴露等同于调用授权,形成 confused-deputy failure。它的工程结论很明确:每个模型发出的 side-effecting call 都需要重新授权,而不是只在启动时开关能力。
–浏览
评论 · Comments