Agent firewallは急増と低速攻撃をどこまで止めるか
Wardline v2.0.1へ、LLMが計画した急激なtool-call burstと低速rampを決定論的に送信し、自動blockと回避条件を比較しました。
- Tested question
- agent tool callを監視するWardline v2.0.1は、急激なcompromised burstと、同じ方向へ徐々に増えるlow-and-slow rampをどこまで遮断できるか。
- Exact tools
- Wardline v2.0.1 commit 2c71c4a02eb80e9026d9d55cebc977fddce5afde
- deterministic local executor
- inert mock MCP endpoint
- loopback network
- saved-log verification
- Exact models
- gpt-5.6-sol
- Validation method
- gpt-5.6-solが作った固定範囲のscheduleを決定論的executorで展開し、無作用のloopback MCP upstreamへ送信しました。有効runで30→300 calls/windowの急増と30→150の低速rampを各1回検証しました。
- Result
- 急増条件では300件すべてがHTTP 200で完了後、call_rate ML score 49.30がthreshold 4.00を超え、identityが5分間blockされ、次の正当なcallがHTTP 403になりました。低速条件は150 calls/windowまで異常0件・blockなしで、最終callもHTTP 200でした。
- Limitations
- 各条件1回の合成loopback runで、実運用trafficや他設定を代表しません。
- LLMはbounded scheduleを作成し、requestへの展開は決定論的executorが行いました。
- mock toolは実データへアクセスせず、外部副作用もありません。
- 急増した300 calls自体は遮断されず、完了windowの採点後に次のcallが拒否されました。
- 動画内のterminal再生は保存logからの再構成です。
Evidence (4)
Artifacts (1)
止められたのは、どの時点か
急激なburstでは、その一連のcall自体がすべて成功したあとにblockが成立し、続く正当なcallが403になりました。つまり「異常を検出した」と「最初のburstを途中で止めた」は同じではありません。
低速条件では、call数を徐々に増やしても150 calls/windowまで200応答が続きました。この結果はfirewallが無意味だという結論ではなく、急なspikeへ強い検出と、低速rampへの別対策が必要であることを示す狭い再現実験です。