Проблема масштабирования LLM-агентов
Крупные языковые модели (LLM), действующие как автономные агенты, сталкиваются с критическими проблемами безопасности при интеграции с корпоративными инструментами. Предоставление агенту доступа ко всем внутренним API приводит к переполнению контекстного окна, снижению точности выбора инструментов и серьезным уязвимостям. Существующие методы, такие как делегирование доменов между несколькими агентами, децентрализуют журналы аудита и не гарантируют соблюдение политик безопасности на уровне системы.
Решение: Skilder и структурное управление
Авторы — Майкл Шеттлер, Бенджамин Гирардет, Йонас Кантон и Николя Кород — представили фреймворк Skilder. Его суть заключается в упаковке возможностей (skills) в роли: наборы инструментов, инструкций и жестких ограничений. Агент начинает с минимального каталога ролей, динамически изучает необходимые для задачи роли и получает доступ к инструментам через единый сервер MCP (Model Context Protocol). Это обеспечивает детерминированное ограничение области видимости инструментов.
Результаты тестирования
Фреймворк был протестирован на 13 задачах с использованием шести различных моделей LLM (по 10 запусков для каждой). Ключевые результаты показывают, что слой симуляции авторизации Skilder полностью исключил несанкционированные вызовы инструментов и нарушения параметров (например, превышение лимитов расходов). Ниже приведена сводка эффективности подхода:
| Метрика | Результат | Значение |
|---|---|---|
| Количество протестированных задач | — | 13 |
| Количество моделей | — | 6 |
| Повторения (runs) на модель | — | 10 |
| Нарушения авторизации | Случаи | 0 |
| Нарушения параметров (лимиты) | Случаи | 0 |
Почему это важно
Skilder демонстрирует, что безопасность LLM-агентов может быть обеспечена не через вероятностные советы в промптах, а через структурное управление доступом. Возможность динамического приобретения кросс-ролевых возможностей позволяет агентам сохранять гибкость в решении сложных задач, оставаясь при этом в строгих рамках корпоративной политики. Это шаг от «доверия модели» к «верифицированному доступу».
Источник: arXiv cs.AI ↗
