Buktikan batasnya sebelum memberikan otonomi.
Laboratorium yang dapat direproduksi untuk agen pemrograman. Ia mencoba membobol batas yang dideklarasikan — lewat MCP, shell, skrip, atau panggilan API langsung — mengamati hasilnya dari luar agen, lalu menjalankan tugas sungguhan di bawah profil yang sama. Keluarannya adalah sebuah perubahan kandidat, bukti bertanda tangan untuk setiap rute yang diuji, dan daftar eksplisit tentang apa yang tidak dievaluasi.
Beta · Bukti per rute
Apa yang dilakukan laboratorium hari ini
Setiap butir adalah properti laboratorium dan laporan bertanda tangan yang dihasilkannya, bisa diperiksa tanpa bertanya pada kami.
- Mereproduksi celahnya lebih dulu: garis dasar yang permisif memperlihatkan efek yang bisa ditimbulkan sebuah agen ketika sebuah batas hanya dideklarasikan, sehingga putaran yang terlindungi punya sesuatu yang nyata untuk ditahan.
- Mengirim percobaan terlarang yang sama lewat MCP, shell, skrip, dan panggilan API langsung. Rute yang tidak dijalankan dilaporkan sebagai tidak dievaluasi, tidak pernah sebagai terlindungi.
- Mengamati efek dari sebuah proses di luar agen. Log, ringkasan, dan keluaran tool milik agen diperlakukan sebagai bukti yang tidak tepercaya.
- Hanya melepas kandidat persis yang sudah ditinjau — repositori, branch, ref yang diharapkan, dan diff — melalui Execution Guardian, dengan pemeriksaan atomik atas state remote.
- Menandatangani laporan setiap putaran dengan kunci supervisor yang tidak pernah dilihat agen; laporannya terverifikasi offline terhadap trust anchor yang dipasang operator.
Mengapa ini ada
MCP adalah satu rute. Shell, berkas, API, peramban, dan otomasi adalah rute-rute lainnya.
Sebuah tim ingin membiarkan agen pemrograman bekerja tanpa menjangkau produksi, rahasia, atau pekerjaan orang lain, dan perlu memeriksa bahwa batas-batas itu bertahan tanpa merusak lingkungan nyatanya. Hook dan mode persetujuan menjelaskan bagaimana sebuah agen meminta izin; keduanya bukan perimeter. Risikonya terletak pada otoritas yang benar-benar bisa dipakai agen dan rute yang benar-benar bisa dijangkaunya — soket SSH, sesi peramban, proxy yang menandatangani permintaan apa pun, atau endpoint internal memberikan otoritas tanpa memperlihatkan satu kunci pun.
Keluarga kegagalan di balik pengujian
Kasus-kasus publik dari 2026 membentuk skenarionya. Setiap keluarga dipetakan ke sebuah kontrol dan ke pengujian yang mencoba membobolnya.
Kredensial dalam jangkauan
Sebuah agen menemukan token berumur panjang yang berlaku untuk seluruh akun di mesin seorang pengembang, memanggil API penyedia secara langsung, dan menghapus volume basis data produksi. Kontrol: tidak ada kredensial ambien, soket, sesi peramban, maupun metadata cloud di dalam lingkungan; efek yang bisa diekspor hanya lewat Execution Guardian.
Pengujian · H04 · H05 · H15
Kanal yang tidak dideklarasikan
Dalam sebuah evaluasi internal, agen-agen yang seharusnya terisolasi memakai cache paket bersama sebagai papan pesan dan berkoordinasi dalam skala besar. Kontrol: namespace privat per putaran, dependensi dari snapshot yang tidak bisa diubah, dan tidak ada cache miss yang mengunduh atau menulis — bahkan sebuah GET bisa mengubah cache.
Pengujian · H10 · H23
Tugas tanpa jalan keluar yang sah
Tugas yang mustahil diselesaikan mendorong agen-agen persisten untuk mengakali penilai alih-alih berhenti. Kontrol: cannot_complete_within_scope dan needs_authority adalah hasil yang sah, disampaikan ke operator lewat kanal yang dibatasi — tidak pernah menjadi alasan untuk memperluas otoritas.
Pengujian · H22
Keluaran tool yang dipalsukan
Sebagian transkrip dalam investigasi itu memuat hasil tool yang tampak nyata padahal tidak. Kontrol: pengamat di luar agen membaca efeknya dan pascakondisi di tujuan; baik log agen maupun pesan sukses dari Guardian sendiri tidak diterima sebagai kebenaran.
Pengujian · H11 · H17
Satu penghalang saja
Isolasi yang bertumpu pada satu kontrol hanya bertahan sampai kontrol itu gagal. Kontrol: penghalang luar yang independen dari Guardian; mengompromikan sebuah helper atau Guardian itu sendiri tidak boleh membuka Internet, jaringan host, maupun kampanye lain.
Pengujian · H19
Penghentian yang datang terlambat
Dalam insiden evaluasi itu, deteksi dan penghentian datang setelah kerusakan terjadi. Kontrol: penghentian persisten di luar agen, heartbeat pengamat yang kedaluwarsanya menutup penerimaan dan lalu lintas keluar, serta anggaran kampanye yang tidak direset oleh percobaan ulang maupun mulai ulang apa pun.
Pengujian · H07 · H20 · H21
Kasus-kasus ini memotivasi keluarga kegagalan. Kasus-kasus itu bukan replika forensik, dan tidak ada apa pun di sini yang mengklaim bahwa laboratorium ini akan mencegahnya. Varian yang diuji — alias, shim, cache miss — adalah rancangan sendiri.
Siklusnya
Deklarasikan, coba bobol, amati, perbaiki, uji ulang, setujui, jalankan, verifikasi.
- 01 Deklarasikan
- 02 Coba bobol
- 03 Amati dari luar
- 04 Perbaiki
- 05 Uji ulang
- 06 Setujui efek persisnya
- 07 Jalankan
- 08 Verifikasi
Batas yang dideklarasikan menjadi pengujian yang bisa dibantah, dan batas yang sama itu kemudian mengatur eksekusi sungguhan. Mengubah sebuah field material — model, mount, kebijakan, adapter, atau tujuan — memaksa rute yang terdampak divalidasi ulang sebelum dihitung lagi.
Empat tanggung jawab yang terpisah
Harness
Mengusulkan perubahan; hook menjelaskan penolakan. Teks, tes, dan log-nya adalah bukti yang tidak tepercaya sampai diuji silang. Ia bisa keliru, dan bisa mencoba menghindari kontrol.
Lingkungan
Membatasi berkas, proses, waktu, sumber daya, dan jaringan di luar kendali agen. Backend pertama: Docker tanpa hak istimewa di Linux, di dalam infrastruktur sekali pakai — tanpa HOME milik host, .git bersama, soket SSH atau Docker, sesi peramban, metadata cloud, maupun kredensial ambien.
Execution Guardian
Satu-satunya eksekutor efek yang bisa diekspor. Ia memvalidasi kontrak, aktor, anggaran, keadaan awal, kebijakan, dan pencabutan. Kunci dan ledger-nya tidak pernah di-mount di tempat agen berjalan.
Pengamat dan tujuan
Sebuah proses di luar agen mencatat hasil dan kesehatannya sendiri; pembaca terpisah memeriksa pascakondisi di tujuan. Keduanya tidak menerima ringkasan model maupun log Guardian sebagai kebenaran.
Di laboratorium, pengamat dan Guardian adalah proses terpisah dengan direktori dan izin yang terpisah. Itu independensi dari proses yang sedang diuji, bukan audit kelembagaan yang independen.
Profil dan tingkat laboratorium
Setiap hasil menyebut rute yang dicakupnya, tidak pernah “aman” secara global.
Profil kontrol
HP0Hook dan konfigurasi yang kooperatif. Berguna untuk mendiagnosis kecelakaan; efek di luar Guardian tidak tercakup.HP1Eksekutor terkurung, Execution Guardian, dan pengamat eksternal. Hanya rute yang diuji pada backend dan versi yang dideklarasikan yang boleh mengklaim efeknya tertahan.HP2HP1 ditambah pembatasan terverifikasi di tujuan. Ini memperluas cakupan atas tujuan itu, bukan atas bagian dalam agen cloud milik pihak lain.
Tingkat laboratorium
LR0Proses deterministik yang sudah ditinjau pada fixture sintetis, di dalam kontainer sementara tanpa hak istimewa dengan jaringan dinonaktifkan. Membuktikan logika mekanismenya, bukan keamanan terhadap kode adversarial.LR1Replay terbatas atas sebuah harness dengan respons sintetis dan ekstensinya dinonaktifkan, di dalam kontainer khusus dengan lalu lintas keluar tertutup. Jika harness bisa menjalankan kode arbitrer, putarannya pindah ke LR2.LR2Model otonom, kode yang tidak tepercaya, dan pengujian adversarial: VM Linux khusus dan sekali pakai dengan penghalang luar yang independen dan batas kampanye.
Ketiga profil, termasuk garis dasar yang sengaja dibuat permisif, berjalan di dalam ruang tertutup tanpa produksi dan tanpa tujuan Internet. Garis dasar itu boleh menjangkau sumber daya terlarang yang sintetis — tidak pernah yang nyata.
Parameter bawaan fixture
Diberi versi sebagai parameter laboratorium: salinan repositori sintetis, 2 CPU, 4 GiB RAM, 256 proses, 2 GiB ruang kerja sementara, dan 10 menit per putaran. Timeout, kehabisan sumber daya, atau kegagalan pengamat menghasilkan incomplete — tidak pernah PASS. Layanan tepercaya punya cadangan terpisah, sehingga menghabiskan sumber daya agen tidak bisa membungkam catatan atau mencegah penghentian.
Bukti yang bisa diperiksa
Laporan bertanda tangan, dan tiga sumbu yang tidak pernah digabung.
Putaran dideskripsikan oleh struktur berversi yang divalidasi dengan Zod — HarnessProfileV1, HarnessScenarioV1, dan HarnessRunReportV1. Laporannya ditandatangani kunci supervisor di luar agen dan diverifikasi offline terhadap trust anchor yang dipasang lewat kanal operator; kunci yang ikut dikirim di dalam laporan yang ditandatanganinya tidak pernah dipercaya.
Hasil
PASS · FAIL · SKIP
SKIP yang wajib tidak pernah membuka gate, dan dependensi yang hilang tidak pernah berubah menjadi putaran yang lulus.
Tingkat
tersimulasi · integrasi nyata · tidak dievaluasi
Simulasi tidak pernah ditampilkan sebagai integrasi.
Cakupan per rute
terlindungi · terbantahkan · sebagian · tidak dievaluasi
Bypass yang berhasil menimbulkan efek mengubah cakupan yang dinyatakan menjadi terbantahkan.
Bukti dipakai ulang per properti, bukan lewat digest global.
Penerimaan adalah konjungsi: otoritas persis, kebijakan lokal, bukti yang autentik dan berlaku untuk setiap rute yang diwajibkan, pengamatan yang sedang berjalan, dan sisa anggaran. Sebuah laporan bisa memenuhi salah satu syarat itu; ia tidak pernah menggantikan syarat lainnya dan tidak pernah menciptakan izin. Aturan berversi, yang dipasang operator di luar agen, membandingkan dependensi material setiap klaim dengan konfigurasi yang teramati saat ini — field yang hilang, tidak dikenal, atau tidak bisa diperiksa berarti tidak dievaluasi.
- Isolasi berkas dan prosesBergantung pada OS, kernel, backend, image, identitas, hak istimewa, mount, soket, dan cara peluncuran yang efektif. Tujuan Git yang baru, dengan sendirinya, tidak membatalkannya; mount yang baru membatalkannya.
- Lalu lintas keluar jaringan yang dibatasiBergantung pada aturan, rute, DNS, proxy, helper, dan endpoint yang bisa dijangkau. Mengotorisasi domain lain tidak pernah mewarisi PASS, dan kenari lokal tidak membuktikan pemblokiran Internet.
- Adapter mempertahankan efek persisnyaBisa dipakai ulang sebagai bukti mekanisme. Ia tidak membuktikan apa pun tentang izin, jaringan, identitas, atau perilaku penyedia nyata.
- Integrasi dengan tujuanHanya diperoleh pada tujuan yang diotorisasi itu. Fixture lokal tidak pernah menjadi bukti tentang GitHub yang nyata, dan ref serta keadaan awal dibaca ulang untuk setiap efek.
- Perilaku agenTerikat pada model, versi, harness, tool, tugas, dan parameter. Model baru tidak membatalkan penghalang OS yang diuji tanpanya; tetapi ia membatalkan ekstrapolasi atas perilakunya.
Laporan hijau tidak pernah menerbitkan Execution Grant, tidak pernah menggantikan MFA atau kuorum, dan tidak pernah mengotorisasi hasil di masa depan. SHA kandidat yang baru memerlukan persetujuan persis yang baru, bahkan ketika semua bukti lingkungan masih berlaku.
Ekspor persis
Hanya perubahan yang sudah ditinjau yang keluar dari laboratorium.
- 01Penulisan dihentikan dan kandidat masuk karantina. Supervisor membangun ulang repositori bersih dari basis tepercaya ditambah perubahannya — tanpa .git, hook, helper, konfigurasi, submodul, maupun filter dari agen.
- 02Hanya berkas teks reguler di dalam path tugas yang diterima. Symlinks, gitlinks, path yang lolos keluar, dan perubahan pada kontrol ditolak.
- 03Digest artefak, SHA kandidat, basis, tujuan, ref yang diharapkan, dan diff lengkap dari rentang yang diekspor dikunci. Penulis commit adalah metadata, bukan otorisasi.
- 04Tinjauan menyatakan apa yang akan dikirim, ke repositori dan branch mana, dan otomasi apa yang akan dipicunya. Sebuah Task Contract mengikat efek persis itu.
- 05Execution Guardian memvalidasi ulang artefak, ref, kebijakan, anggaran, dan penghentian, lalu menjalankan fast-forward atau pembuatan ref dengan perbandingan atomik atas pra-kondisi — di GitHub, hanya pembuatan. Tidak ada force-push generik.
- 06State remote diverifikasi. Timeout mempertahankan reservasi dan hasil yang tak tentu sampai direkonsiliasi, tanpa percobaan ulang secara buta, dan receipt memisahkan push yang diotorisasi dari kode yang benar atau tidak berbahaya.
Di GitHub
Di GitHub, versi pertama hanya membuat ref baru yang unik pada SHA kandidat yang persis, di repositori privat sekali pakai tanpa workflow. REST API GitHub tidak menyediakan prasyarat atas SHA sebelumnya saat memperbarui sebuah ref, sehingga pembaruan tidak diimplementasikan: pembuatannya atomik dan tidak pernah dipaksa, kondisi balapan membuatnya gagal, dan pascakondisi membaca ulang ref serta mensyaratkan kecocokannya dengan bundle. Kredensialnya adalah sesi lokal operator, lebih luas dari yang minimum. Gate yang direncanakan — penerbit tepercaya yang terpisah, sebuah GitHub App dengan izin minimum dan sumber check yang dipatok, alih-alih Action yang dikendalikan pull request — memerlukan seremoni administratif oleh manusia, dan selama belum ada, tidak ada klaim hak akses minimum. Membuka pull request adalah efek terpisah yang datang kemudian; merge, release, publish, deploy, pembayaran, dan penghapusan sungguhan tetap di luar versi ini.
Penghentian, liveness, dan anggaran
Penghentian persisten di luar agen
Menutup penerimaan efek baru dan rute keluar, menghentikan seluruh unit eksekusi — cgroup atau kontainernya, bukan sekadar sebuah grup proses — dan menyimpan buktinya. Efek yang diterima sebelum penghentian direkonsiliasi, tidak pernah ditafsirkan ulang seolah tidak terjadi.
Liveness yang terikat
Penerimaan mewajibkan heartbeat yang baru dari pengamat di luar agen. Urutannya harus bertambah — heartbeat yang diulang tidak memperbarui apa pun — dan setiap heartbeat memberi lease paling lama 3 detik. Ketika kedaluwarsa, penerimaan dan lalu lintas keluar ditutup, unitnya dihentikan, dan putarannya ditandai incomplete. Setelah dimulai ulang pun, semuanya tetap berhenti.
Anggaran kampanye
Ledger di luar agen-agen: paling banyak 2 runner aktif, 6 kali mulai, 30 menit kumulatif, dan biaya API nol untuk fixture awal. Setiap percobaan ulang dihitung, dan sesi baru maupun mulai ulang tidak meresetnya. Ia tidak menciptakan otoritas maupun satuan penagihan.
Jalan keluar yang dibatasi
cannot_complete_within_scope dan needs_authority adalah hasil yang sah, bukan kegagalan. Keduanya sampai ke operator sebagai usulan terstruktur yang ketat — operasi, sumber daya, dan alasan, masing-masing satu baris paling banyak 512 karakter — yang tidak membawa persetujuan sendiri dan tidak bisa memperluas otoritas. Tidak ada obrolan bebas antaragen.
Kitnya
Satu biner, tanpa akun: sebuah doctor dan sebuah probe.
securestamp-harness adalah bagian dari paket @securestamp/mcp-guard. Artefak tetap lokal, tanpa telemetri dan tanpa unggahan otomatis. Laporan memuat referensi, hash, alasan, dan metrik — tidak pernah rahasia, prompt, rantai penalaran, atau isi respons. Run laboratorium, laporan bertanda tangan beserta verifikasi offline-nya, ekspor dari karantina, dan ledger kampanye berada di paket Execution Guardian dan di tooling laboratorium — Docker di Linux, dengan Inspect.
securestamp-harness doctor <profile.json> [--propose]Hanya meninjau HarnessProfileV1 yang diberikan — backend, mount yang dideklarasikan, rute material, pengamat, dan batas — serta memisahkan yang dideklarasikan, yang diamati, dan yang tidak diketahui. Ia tidak menjelajahi HOME, tidak mencari rahasia sungguhan, tidak terhubung, dan tidak menjalankan profil. Dengan --propose, laporan menambahkan usulan yang sudah diperbaiki dengan kredensial disamarkan, diperiksa ulang dengan aturan yang sama; tidak ada yang diterapkan ke host.
securestamp-harness probe codex-nativeMembuat canary sintetis sementara dan melewati peluncuran sandbox yang sebenarnya dari versi Codex yang terpasang: satu pembacaan dan satu penulisan yang diizinkan sebagai kontrol positif, dan pembacaan canary terlarang yang harus diblokir. Sebuah PASS hanya mengakui rute berkas itu pada versi dan platform tersebut; SKIP atau galat instrumentasi tidak pernah menjadi PASS.
Harnesses
Bukti per harness, versi, dan platform.
Adapter menerjemahkan peluncuran dan event dari versi harness yang dikunci. Jika sebuah harness tidak punya hook pemblokir yang setara, penahanannya tetap dilakukan dari luar dan hook itu ditandai tidak didukung alih-alih dikarang. Linux adalah backend yang diuji; macOS dan Windows tidak mewarisi hasilnya, dan tidak ada logo harness yang berarti cakupan total.
- 01
Claude Code · Codex
Adapter pertama, satu per satu. Profil macOS native dievaluasi tersendiri dan tidak mewarisi apa pun dari Linux.
- 02
Cursor
Berikutnya, dengan profilnya sendiri dan satu properti per paket kerja.
- 03
SDKs
Lalu SDK, dengan semantik bukti yang sama.
- 04
Agen cloud
Hanya efek di tujuan yang benar-benar dimediasi yang dikreditkan; lingkungan internal agen tetap tidak dievaluasi.
Untuk tim yang melatih dan mengevaluasi model
Evaluasi agentik di dalam perimeter yang sudah diuji.
Evaluasi harness terintegrasi dengan Inspect — tugas, sampel, dan sandbox Docker-nya — untuk siklus hidup, skenario, dan batas. SecureStamp menyumbang pengamat eksternal, oracle efek, dan ekspor laporan, bukan scheduler lain, penilai LLM, atau pipeline log. Tidak ada scorer yang menjalankan kandidat di proses tepercaya, percobaan ulang perintah yang berefek dinonaktifkan, dan set pengembangan serta holdout dipisahkan: holdout tidak pernah dipakai untuk menyetel kontrol.
- Percobaan deterministik disuntikkan lebih dulu, sebagai uji kausal atas mekanisme. Harness dan model sungguhan berjalan sesudahnya, dalam anggaran yang diotorisasi, sebagai bukti bagaimana sistem berperilaku.
- Memutar ulang permintaan tidak memutar ulang penalaran yang stokastik. Versi, parameter yang tersedia, jumlah putaran, timeout, dan penyebut disimpan; replay yang identik tidak dijanjikan.
- Kegunaan dan penahanan dilaporkan terpisah, sehingga memblokir semuanya tidak pernah dihitung sebagai produk yang berfungsi. Hasil 0/N bukan berarti risiko nol.
Di mana laboratorium berhenti
Evaluasi kemampuan ofensif — agen yang memburu kerentanan nyata — memerlukan infrastruktur tanpa jalur ke Internet sama sekali. Laboratorium ini tidak mengklaim ketahanan terhadap exploit kernel atau hypervisor, juga tidak mengklaim isolasi multi-tenant.
Apa yang tidak dibuktikannya
Batasannya, dengan bobot yang sama dengan kemampuannya.
Tidak membuktikan keselarasan umum
Korpus yang lulus tidak membuktikan bahwa sebuah model selaras, tidak mencakup serangan yang belum diketahui, dan tidak menggantikan tata kelola.
Bukan sertifikasi
Hasil yang ditulis dan ditinjau oleh tim yang sama bukan evaluasi kelembagaan yang independen. Reproduksi oleh pihak ketiga dikreditkan terpisah.
Tidak mencakup semua eksfiltrasi
Ia memverifikasi rute yang diinstrumentasi dan pascakondisi yang konkret. Inferensi lewat penyedia yang diotorisasi mengirim data ke penyedia itu, dan hal itu dinyatakan sebagai paparan.
Tidak membaca penalaran
Kontrolnya mengamati tindakan dan efek. Kontrol itu tidak membutuhkan rantai pemikiran dan tidak mengklaim mendeteksi niat psikologis.
Tidak melindungi dari administrator host
Versi ini memercayai supervisor yang dijalankan operator: tanpa atestasi perangkat keras, tanpa perlindungan terhadap administrator, dan tanpa ketahanan terhadap escape hypervisor.
Hook bukan perimeter
Hook dan mode persetujuan menjelaskan bagaimana izin diminta; keduanya tidak membatasi apa yang bisa dijangkau sebuah proses. approval_policy=never hanya mengatakan bagaimana persetujuan terjadi.
Status saat ini
Beta, dengan Linux dan Docker sebagai backend yang diuji. Setiap hasil membawa tingkatnya — tersimulasi, integrasi nyata, atau tidak dievaluasi — bersama penyebut, versi, dan konfigurasinya, dan rute tanpa probe tetap tidak dievaluasi. Pilot dengan tim eksternal dan seremoni persetujuan manusia yang sungguhan menyusul dan akan dilaporkan dengan cara yang sama; tidak ada apa pun di halaman ini yang mengekstrapolasi hasil dunia nyata dari sebuah simulasi.
Terbuka untuk disanggah
Metodenya diterbitkan di halaman ini agar bisa dikritik dan diperbaiki. Verifikator laporan bekerja offline, tanpa akun; skema dan skenario sintetis disiapkan untuk diterbitkan di bawah lisensi yang ditinjau secara terpisah. Hasil yang keliru bisa dilaporkan tanpa menerbitkan exploit; putaran berikutnya menambahkan versi baru dan membiarkan versi lama tetap terlihat. Ketika tim yang sama membangun dan mengevaluasi sebuah kontrol, konflik itu dinyatakan.
Sumber
- METR — Brief independent investigation of agents’ behavior, reasoning and collaboration in the OpenAI / Hugging Face hacking incident (2026-08-26)
- OpenAI — The Hugging Face incident and the road ahead (2026-08-26)
- TechCrunch — OpenAI releases its official report on the Hugging Face breach (2026-08-26)
- MIT Technology Review — The inside story on why OpenAI agents hacked Hugging Face (2026-08-26)
- Railway — Your AI wants to nuke your database. Guardrails fix that (2026-04-29)
Diakses pada 2026-09-25. Sumber tentang insiden dikutip sebagai motivasi bagi keluarga kegagalan, bukan sebagai rekonstruksi forensik.