Experiment公開済み

Agent firewallは急増と低速攻撃をどこまで止めるか

Wardline v2.0.1へ、LLMが計画した急激なtool-call burstと低速rampを決定論的に送信し、自動blockと回避条件を比較しました。

Tested question
agent tool callを監視するWardline v2.0.1は、急激なcompromised burstと、同じ方向へ徐々に増えるlow-and-slow rampをどこまで遮断できるか。
Exact tools
  • Wardline v2.0.1 commit 2c71c4a02eb80e9026d9d55cebc977fddce5afde
  • deterministic local executor
  • inert mock MCP endpoint
  • loopback network
  • saved-log verification
Exact models
  • gpt-5.6-sol
Validation method
gpt-5.6-solが作った固定範囲のscheduleを決定論的executorで展開し、無作用のloopback MCP upstreamへ送信しました。有効runで30→300 calls/windowの急増と30→150の低速rampを各1回検証しました。
Result
急増条件では300件すべてがHTTP 200で完了後、call_rate ML score 49.30がthreshold 4.00を超え、identityが5分間blockされ、次の正当なcallがHTTP 403になりました。低速条件は150 calls/windowまで異常0件・blockなしで、最終callもHTTP 200でした。
Limitations
  • 各条件1回の合成loopback runで、実運用trafficや他設定を代表しません。
  • LLMはbounded scheduleを作成し、requestへの展開は決定論的executorが行いました。
  • mock toolは実データへアクセスせず、外部副作用もありません。
  • 急増した300 calls自体は遮断されず、完了windowの採点後に次のcallが拒否されました。
  • 動画内のterminal再生は保存logからの再構成です。

止められたのは、どの時点か

急激なburstでは、その一連のcall自体がすべて成功したあとにblockが成立し、続く正当なcallが403になりました。つまり「異常を検出した」と「最初のburstを途中で止めた」は同じではありません。

低速条件では、call数を徐々に増やしても150 calls/windowまで200応答が続きました。この結果はfirewallが無意味だという結論ではなく、急なspikeへ強い検出と、低速rampへの別対策が必要であることを示す狭い再現実験です。