LLM-integrierte Anwendungen verlassen sich oft auf Tools von Drittanbietern, um Benutzeranfragen auszuführen. Diese Flexibilität birgt erhebliche Sicherheitsrisiken, da bösartige Apps die Planungsphasen manipulieren oder Ausführungsabläufe kapern können, um Daten abzugreifen oder die Systemverfügbarkeit zu beeinträchtigen.
Die Abstract-Concrete-Execute-Architektur (ACE) begegnet diesen Schwachstellen durch eine strikte Trennung zwischen der übergeordneten Absicht und der konkreten Ausführung. Durch die Entkopplung dieser Phasen können Architekten statische Analysen und Kapazitätsbarrieren anwenden, um sicherzustellen, dass das Agentenverhalten innerhalb definierter Sicherheitsvorgaben bleibt.
Kurz gesagt
- •
ACE entkoppelt Planung von Ausführung, indem ein abstrakter Plan nur mit vertrauenswürdigen Informationen erstellt wird, bevor dieser auf konkrete System-Apps abgebildet wird.
- •
Die statische Analyse des abstrakten Plans ermöglicht die Verifizierung von Informationsfluss-Beschränkungen, bevor Code ausgeführt wird.
- •
Isolierte Ausführungsumgebungen und Kapazitätsbarrieren verhindern, dass einzelne Apps ihre zugewiesenen Privilegien überschreiten oder auf unbefugte Daten zugreifen.
- •
Diese Architektur neutralisiert effektiv gängige LLM-basierte Angriffsvektoren wie Planer-Manipulation und das Kapern von Execution Managern.
Entkopplung von Planung und Ausführung
Der Kern der ACE-Architektur ist die Trennung der Planungsphase in zwei Schritte. Zuerst generiert ein spezialisiertes LLM einen abstrakten Ausführungsplan, der ausschließlich auf der Benutzeranfrage und vertrauenswürdigen Systeminformationen basiert. Dieser abstrakte Plan verwendet eine eingeschränkte Teilmenge von Python zur Logikdefinition, was verhindert, dass das LLM willkürliche oder bösartige Kontrollflüsse erzeugt.
Durch die Etablierung dieser abstrakten Grenze schafft das System eine harte Beschränkung für mögliche Ausführungspfade. Dies verhindert, dass das System durch bösartige App-Beschreibungen oder unerwartete Ausgaben getäuscht wird, die andernfalls die beabsichtigte Logik verändern könnten.
Verifizierung und konkrete Instanziierung
Sobald der abstrakte Plan generiert ist, bildet das System ihn auf konkrete, installierte Apps ab. Dieser Prozess nutzt Ähnlichkeitswerte zwischen abstrakten und konkreten App-Beschreibungen, um gültige Übereinstimmungen zu finden. Eine Kompatibilitätsschicht löst Typ-Diskrepanzen auf und stellt sicher, dass die konkrete Implementierung den abstrakten Anforderungen entspricht.
Vor der Ausführung durchläuft der konkrete Plan eine statische Verifizierung gegen Sicherheitsrichtlinien. Das System modelliert den Informationsfluss als begrenztes Gitter und lehnt jeden Plan ab, der definierte Privilegien oder Datenzugriffsregeln verletzt. Wenn keine sichere Zuweisung existiert, bricht das System ab und verhindert so die Ausführung potenziell kompromittierter Logik.
Isolierte Ausführungsumgebungen
Die finale Ausführungsphase folgt einer Orchestrator-Worker-Architektur. Der Orchestrator verwaltet die Ressourcenzuweisung und erzwingt strikte Privilegiengrenzen. Jede App läuft in einer isolierten Laufzeitumgebung, und die Kommunikation zwischen den Komponenten ist auf klar definierte Netzwerk-Sockets beschränkt.
Diese Isolierung stellt sicher, dass selbst bei einer kompromittierten App keine Daten oder Fähigkeiten außerhalb des zugewiesenen Bereichs erreicht werden können. Durch die Durchsetzung dieser Barrieren wahrt ACE die Integrität des gesamten Systems, selbst bei der Interaktion mit Drittanbieter-Tools.
Die Implementierung von ACE erfordert ein Umdenken bei der Entwicklung agentenbasierter Systeme. Anstatt LLMs direkt Tools aufrufen zu lassen, müssen Architekten die Planungsphase als formalen, verifizierbaren Schritt behandeln. Dieser Ansatz bietet eine notwendige Absicherung für produktionsreife KI-Agenten.
Quellen
ACE: A Security Architecture for LLM-Integrated App Systems (SNU MMLab)
https://mmlab.snu.ac.kr/community/seminar/2026-07-21-ace-a-security-architecture-for-llm-integrated-app-systems
Literature Review: ACE Security Architecture
https://themoonlight.io/en/review/ace-a-security-architecture-for-llm-integrated-app-systems
React Native Security: A Guide to Protecting Your App
https://itransition.com/developers/react-native/security




