Source-linked AI summary

Ethical Hyper-Velocity (EHV): A Hardware-Rooted Zero-Trust Runtime Enforcement Architecture for Agentic AI Systems

Riddhi Mohan Sharma

arXiv:2605.17909v2cs.AIcs.LO

TL;DR

회고적 감사와 수동 compliance gate는 규제 영역에서 자율 agent의 실행 속도를 따라갈 수 없다. EHV는 hardware-rooted runtime enforcement를 동기화된 policy state 및 attestation과 통합하며, bounded verification에서 324개의 distinct state 전반에 걸쳐 non-compliant action이 도달 불가능함을 확인했다.

  • 문제

    회고적 감사와 수동 compliance gate는 규제 영역에서 자율 agent가 확산되면서 governance bottleneck을 만든다.

  • 방법

    EHV는 Causal Graph CRDT policy compilation, epoch-based attestation caching, Grammar-Constrained Decoding enforcement, workload identity를 통합한다.

  • 결과

    324개의 distinct states를 검사했으며, temporal property violation은 zero였고 bounded model에서 non-compliant action은 도달 불가능했다.

  • 시사점 및 한계

    EHV는 enforcement를 hardware-rooted system invariant로 만들어 high-stakes regulated agentic system의 governance latency reduction을 목표로 한다.

  • 시사점 및 한계

    평가는 bounded depth-8 model을 사용하며, production SEV-SNP hardware에서의 empirical latency validation이 여전히 필요하다.

Abstract

from arXiv · show

As autonomous agentic systems scale across regulated critical infrastructures, the lack of mechanistic, hardware-rooted enforcement for high-frequency policy updates presents a fundamental safety gap. We present Ethical Hyper-Velocity (EHV), a governance-aware runtime enforcement architecture for agentic systems that combines Grammar-Constrained Decoding (GCD) for inline policy-constrained token generation, Causal Graph CRDT-based policy synchronization with vector-clock ordering, hardware-attested execution in Trusted Execution Environments (TEEs), and OSCAL-formatted machine-readable audit logging. Unlike retrospective auditing frameworks (ISO/IEC 42001, NIST AI RMF) that introduce 14-30 day policy latencies, EHV relocates the Policy Enforcement Point (PEP) into the inference pipeline via a Governance-Aware Just-In-Time (JIT) Compiler. Under explicitly stated assumptions, the architecture reduces enforcement latency, improves traceability, and supports formal verification of safety invariants in a bounded model. We demonstrate via TLA+ model checking that non-compliant agentic actions were unreachable in the verified bounded operating state space (1,738 states generated, 324 distinct, depth 8, zero violations). Under these conditions, O(1) runtime enforcement reduces the traditional trade-off between deployment velocity and governance integrity, targeting Governance Latency from O(days) toward O(1). EHV's differentiating contribution is the integration of GCD, Causal CRDT, TEE attestation caching, and bounded formal verification into a single, hardware-rooted enforcement architecture -- a combination not achieved by any contemporaneous system. The architecture is demonstrated through a pediatric oncology dosage use case, with applicability to regulated critical infrastructures including healthcare, financial compliance, and critical infrastructure control.

I. 서론 … H. 부상하는 에이전틱 런타임 보안 시스템 (2025–2026)

EHV는 정책 집행을 사후 절차에서 하드웨어 기반의 형식적 제약이 적용된 추론 아키텍처로 옮겨 자율 시스템의 거버넌스 병목을 해결한다. 토큰 수준 문법 집행, 인과적 정책 동기화, TEE attestation caching, bounded formal verification을 하나의 런타임 루프로 공동 설계한 것이 핵심적인 새로움이다.

  • I. 서론: EHV는 거버넌스를 추론 스택으로 컴파일하는 하드웨어 기반 아키텍처를 통해 실시간으로 정책을 집행함으로써 거버넌스 병목을 겨냥한다.기존 감독 체계는 자율 에이전트의 실행 속도를 따라갈 수 없지만, EHV는 고빈도 정책 업데이트와 분산 운영 중에도 안전 불변식을 지원한다.
  • A. 기여: 이 논문은 Governance Latency를 GL = te −td로 형식화하고, zero trust를 신원에서 행위로 확장하며, 거버넌스 위협을 모델링하고, 통제를 주요 규제 프레임워크에 매핑한다.기여에는 의료 분야의 168M-action unsafe-action exposure 계산과 NIST AI RMF, EU AI Act Article 12, NIST SP 800-207, FDA PCCP requirements와의 정렬이 포함된다.
  • A. AI Governance Frameworks; B. Zero Trust Architecture: NIST AI RMF, ISO/IEC 42001, EU AI Act 는 수명주기, 관리 또는 로깅 의무를 구조화하지만 execution-layer enforcement를 제공하지 않으며, ZTA는 정책을 준수하는 행위가 아니라 신원을 검증한다.ISO/IEC 42001 는 GL ≥14 days인 PDCA audit cycle을 계승하며, 유효한 Physician Twin credential도 최근 업데이트된 정책을 위반하는 행위를 승인할 수 있다.
  • C. 안전 필수 시스템의 Formal Methods; D. Trusted Execution Environments: EHV는 거버넌스 집행에 formal methods를 적용하고, TEE는 하드웨어 기반 격리를 제공하며 epoch-based caching을 통해 attestation overhead를 줄인다.TLA+와 TLC는 분산 시스템 검증을 지원하는 반면, 기존 AI safety 및 Constitutional AI 접근법은 mechanistic runtime enforcement를 제공하지 않는다. 캐시된 attestation 비용은 epoch 내 추론당 O(1)이다.
  • E. 분산 상태를 위한 CRDTs; F. Runtime Guardrail Systems: EHV는 CRDT monotonic convergence를 사용해 partitioned network 전반에 정책을 전파하고, 이 동기화를 software-layer runtime guardrails를 넘어서는 하드웨어 집행과 결합한다.vector clocks 을 사용하는 Causal Graph CRDTs는 Last-Write-Wins timestamps를 대체하며, NeMo Guardrails 와 Guardrails AI 같은 시스템은 EHV의 formal verification 및 TEE-backed enforcement를 갖추지 못했다.
  • G. Grammar-Constrained Decoding Foundations: Grammar-Constrained Decoding은 생성 prefix와 허용된 automaton transition의 교집합을 구해 허용되지 않은 토큰을 마스킹하며, EHV는 이 메커니즘을 재활용해 허용 가능한 에이전틱 행위를 인코딩한다.이 접근법은 XGrammar [18], Outlines [19], LMQL, vLLM의 LogitsProcessor API에 구현되어 있지만, EHV는 이를 정책 집행에 특화해 적용한다.
  • H. 부상하는 에이전틱 런타임 보안 시스템 (2025–2026): 부상하는 시스템은 부분적인 런타임 거버넌스를 제공한다. MI9 [25]는 TEE 기반이 없고, AgentSpec [26]과 Aegis [27]는 formal verification 및 hardware attestation이 없으며, SAFi 는 formal verification이 없고, AgenTEE 는 EHV의 통합 메커니즘을 갖추지 못했다.AutoTEE [30]는 에이전트 기능을 TEE로 포팅하는 작업을 자동화하여 EHV를 보완할 수 있다.
  • H. 부상하는 에이전틱 런타임 보안 시스템 (2025–2026): EHV의 차별점은 GCD, Causal CRDTs, TEE attestation caching, bounded TLA+/TLC verification을 closed enforcement loop로 결합한 단일 아키텍처라는 데 있다.각 구성요소는 개별적으로 확립되어 있지만, 이 공동 설계는 정책 최신성, 토큰 제약, 손상된 호스트, 런타임 집행을 함께 해결한다.

I. NIST CAISI 및 Agentic Identity Standards · III. 문제 정식화: Governance Latency · IV. 시스템 아키텍처

EHV는 프로토콜과 추론 경계에서 policy를 enforcement하여 agentic identity 상호운용성과 governance latency를 해결한다. 아키텍처는 네 가지 hardware-rooted pillar를 결합하고, 명시적 운영 조건에서 bounded, fail-closed enforcement를 목표로 한다.

  • I. NIST CAISI와 Agentic Identity Standards: NIST CAISI의 February 2026 AI Agent Standards Initiative는 AI agent의 상호운용성, 인증, 권한 부여, identity management를 다룬다.동반 NCCoE concept paper는 비인간 agent workload에 OAuth 2.0/2.1, OIDC, SPIFFE/SPIRE를 적용하는 방안을 제안한다.
  • I. NIST CAISI와 Agentic Identity Standards: December 2025 Linux Foundation의 Agentic AI Foundation에 기증된 MCP 는 EHV의 구조화된 action authorization과 호환되는 개방형 agent-to-tool protocol을 제공한다.EHV는 MCP protocol boundary에서 governance를 enforcement할 수 있다.
  • III. 문제 정식화: Governance Latency: Governance Latency는 time t_d의 policy decision event와 time t_e의 enforcement 사이의 interval로 정의된다.Traditional framework는 manual review cycle 때문에 14–30일에 걸치는 것으로 기술된다.
  • III. 문제 정식화: Governance Latency: 예시 healthcare scenario에서 14일의 Governance Latency interval 동안 168M actions가 stale policy state에서 실행될 수 있다.이 scenario는 I = 5,000 Physician Twin instance와 R = 100 recommendations/hour를 가정하며, EHV는 Governance Latency를 TEE attestation overhead로 bounded된 constant에 가깝게 줄이는 것을 목표로 한다.
  • III. 문제 정식화: Governance Latency: < 1ms target은 production-hardware validation result가 아니라 추정된 TEE LogitsProcessor overhead에 기반한 architectural objective다.AMD SEV-SNP hardware에서의 empirical validation은 future work로 제시된다.
  • III. 문제 정식화: Governance Latency: EHV는 partition 중 availability보다 policy consistency와 CRDT convergence를 우선하는 CP system으로 자리매김한다.partition이 epoch boundary |E_k|를 초과하면 system은 stale 또는 unverified policy에서 실행하는 대신 fail-closed halt state로 전환된다.
  • IV. 시스템 아키텍처: EHV의 architecture는 네 가지 pillar로 구성된다: Causal Graph CRDT Policy Compiler, epoch-based attestation caching, Grammar-Constrained Decoding PEP 및 SPIFFE/SPIRE workload identity.이 component들은 policy synchronization, attestation, inline enforcement 및 agent identity를 위한 system architecture를 공동으로 정의한다.

A. Pillar 1: Causal Graph CRDT Policy Compiler · B. Pillar 2: Epoch-based Attestation Caching · C. Pillar 3: Grammar-Constrained Decoding PEP

EHV는 인과적으로 순서화된 CRDT policy compilation, epoch-based TEE attestation caching, 그리고 token-generation layer의 GCD를 결합한다. 이 메커니즘들은 함께 hardware-rooted syntactic enforcement를 제공하는 동시에 policy-update consistency를 제한하고, 명시적인 scalability 및 semantic-compliance 한계를 드러낸다.

  • A. Pillar 1: Causal Graph CRDT Policy Compiler: Vector-clock ordering을 통해 Causal Graph CRDT policy replica는 coordination overhead나 physical clock synchronization 없이 최신 safety constraint로 수렴한다.Production policy mutation은 cryptographically signed DAG를 구성하므로 physical clock dependency를 제거하고 악의적인 backdated injection을 방지한다.
  • A. Pillar 1: Causal Graph CRDT Policy Compiler: Policy Merkle root Hp = SHA-256(SG)는 O(1) integrity verification을 제공하고 각 epoch의 constraint set을 GBOM에 binding한다.이 root는 enforcement에 사용되는 global ethical state를 commit한다.
  • B. Pillar 2: Epoch-based Attestation Caching: 200ms+ remote-attestation round trip은 모든 enforcement check마다 검증하는 대신 각 epoch에 한 번씩 policy hash Hp를 검증함으로써 amortize된다.Healthcare deployment는 freshness와 attestation cost의 균형을 위해 epoch duration |Ek| = 60s를 설정한다.
  • C. Pillar 3: Grammar-Constrained Decoding PEP: GCD는 inference pipeline의 token-generation layer에서 v1 ASEL postgeneration filtering을 대체하여 primary Policy Enforcement Point로 기능한다.Governance policy는 permissible action sequence를 나타내는 DFA로 compile된다.
  • C. Pillar 3: Grammar-Constrained Decoding PEP: DFA의 allowed transition set 밖에 있는 No token도 sampling될 수 없으므로 syntactic policy enforcement는 probabilistic enforcement가 아니라 architectural enforcement가 된다.각 generation step에서 disallowed-token logit은 softmax sampling 전에 −∞로 설정된다.
  • C. Pillar 3: Grammar-Constrained Decoding PEP: Double-buffered DFA recompilation과 prefix-alignment validation은 active inference를 중단하거나 mid-sequence undefined state를 만들지 않고 수렴된 policy update를 적용한다.현재 DFA state가 incoming automaton에 없으면 transaction boundary까지 swapping을 지연하고 local execution epoch freeze를 유지한다.
  • C. Pillar 3: Grammar-Constrained Decoding PEP: Policy intersection에 따라 DFA complexity가 증가할 수 있으므로 EHV는 bounded domain-specific schema를 가정하며, supported state range를 넘어서는 경우 hierarchical grammar decomposition을 권고한다.Healthcare clinical action vocabulary는 일반적으로 10^2–10^4 state의 DFA를 생성하지만, profile 확장에 따른 performance cliff는 아직 규명되지 않았다.
  • C. Pillar 3: Grammar-Constrained Decoding PEP: GCD는 syntactic compliance only를 보장하므로 grammar에 부합하는 semantically harmful action이 실행되고 GBOM audit trail에 clean compliance record가 남을 수 있다.Hardware-rooted boundary는 pipeline mechanics를 보호할 뿐 semantic payload는 보호하지 않는다.

D. Action Schema Extraction Layer (Compatibility Mode) · E. Pillar 4: SPIFFE/SPIRE Workload Identity

호환성 모드의 ASEL은 비구조화 출력을 PEP 평가용 typed action tuple로 변환하지만, 그 충실도는 검증되지 않았으며 안전성은 올바른 추출에 의존한다. 또한 EHV는 세분화된 action별 authorization을 지원하기 위해 agent workload identity, 범위가 지정된 action credential, TEE attestation을 결합한다.

  • D. Action Schema Extraction Layer (Compatibility Mode): ASEL은 GCD 지원이 없는 v1.0 배포와의 backward compatibility를 위해 유지되며, v2의 primary enforcement critical path에는 포함되지 않는다.이 호환성 계층은 Grammar-Constrained Decoding을 사용할 수 없는 배포를 지원한다.
  • D. Action Schema Extraction Layer (Compatibility Mode): ASEL은 비구조화된 model output을 action_type, parameters, context로 구성된 typed tuple로 파싱하여 구조화된 PEP 평가에 사용한다.예를 들어, “administer 1.5 mg/m2 Vincristine IV”는 (DOSAGE, {drug : Vincristine, dose : 1.5, unit : mg/m2}, IV)로 매핑된다.
  • D. Action Schema Extraction Layer (Compatibility Mode): JIT PEP는 remote attestation을 epoch 경계로 제한하며, network partition이 epoch duration을 초과하면 fails closed한다.이 lifecycle 조건은 장시간 partition 중에도 fail-closed 동작을 유지하면서 attestation 빈도를 제한한다.
  • D. Action Schema Extraction Layer (Compatibility Mode): ASEL fidelity는 domain-specific하고 검증되지 않았으므로, safety invariant Ig는 correct extraction을 조건으로 할 때만 성립한다.Pillar 3의 full GCD enforcement로 마이그레이션하면 이 검증되지 않은 의존성이 제거된다.
  • E. Pillar 4: SPIFFE/SPIRE Workload Identity: SPIFFE/SPIRE는 authorization 전에 각 agent workload를 인증하기 위해 ephemeral, session-bound X.509 SVID credential을 발급한다.각 agent instance는 action authorization 전에 인증이 필요한 Non-Human Identity로 취급된다.
  • E. Pillar 4: SPIFFE/SPIRE Workload Identity: 이 identity model은 workload provenance, epoch-scoped action credential, TEE measurement를 결합하여 compromised host process에 의한 credential replay를 방지한다.RFC 8693 Token Exchange 는 epoch별 특정 action class를 authorization하는 단기 OAuth 2.0 token을 제공하며, enclave measurement는 action token에 결합된다.
  • E. Pillar 4: SPIFFE/SPIRE Workload Identity: workload identity와 policy authorization lifecycle을 분리하면 NIST NCCoE concept paper 와 일관된 fine-grained per-action governance가 가능해진다.이 설계는 persistent workload identity와 action-specific authorization을 구분한다.

F. 직무 분리 및 장애 격리 … C. 모델 체킹 결과

EHV는 신뢰 경계를 기준으로 policy authoring, enforcement, audit verification을 분리하며, formal verification을 통해 safety, liveness, prefix-alignment property를 명세한다. Bounded TLC checking에서 검증된 configuration에서는 temporal violation이 0건이었고 non-compliant action은 도달 불가능했다.

  • F. 직무 분리 및 장애 격리: Policy Administration Point는 TEE 외부에 유지되며, TEE 내부의 PDP/PEP는 signature를 검증하고 CRDT update를 병합하며 compiled DFA를 enforcement하지만 policy를 authoring하지 않는다.Signing key는 외부 HSM 또는 key-management service에 유지되며, PEP는 policy를 수정하거나 override할 수 없다.
  • F. 직무 분리 및 장애 격리: 외부 Audit Verification Point는 signed GBOM record를 독립적으로 처리하므로, PEP breach가 발생해도 policy injection이나 audit suppression을 허용하지 않고 fail closed한다.Compliance verification, audit aggregation, regulatory reporting은 외부 system이 수행한다.
  • F. 직무 분리 및 장애 격리: signature verification, CRDT merging, vector-clock maintenance, DFA compilation, logit masking을 TEE 내부에 통합하면 intra-TEE Trusted Computing Base가 확장된다.따라서 architecture는 이러한 function을 JIT PEP process 내부에 집중시킨다.
  • V. FORMAL VERIFICATION (TLA+): TLA+ model은 PolicySet, AgentAction, NetworkState, EnforcementStatus, DfaState를 추적하여 policy, action, connectivity, enforcement outcome, token-prefix alignment를 나타낸다.NetworkState는 CONNECTED와 PARTITIONED를 구분하며, EnforcementStatus는 PERMIT, DENY, ESCALATE를 허용한다.
  • A. Safety Invariant: Safety invariant는 system의 execution path와 무관하게 어떠한 invalid action도 PERMIT에 도달할 수 없음을 명시한다.이 property는 modeled execution behavior에서 action authorization을 규율한다.
  • B. Liveness Property: 모든 policy update는 CRDT convergence를 통해 결국 모든 node로 전파된다.이는 policy synchronization에 대한 model의 liveness property다.
  • C. Model Checking Results: depth 8에 걸쳐 생성된 1,738 states에서 temporal property violation은 0건이었으며, bounded model의 324 distinct states 중 non-compliant action은 도달 불가능했다.Configuration은 |MaxPolicyVersion| = 5, |Actions| = 3을 사용했고 5개 branch를 검사했다.
  • C. Model Checking Results: TLC는 concurrent background compilation과 token-level DFA swap이 prefix-aligned일 때만 active pointer를 갱신함을 검증하여, undefined state와 out-of-bounds transition을 방지했다.PrefixAligned invariant는 compilation과 active-token swap의 모든 interleaving에 대해 검사되었다.

D. 범위 및 소형 모델 고려사항 … B. 위협 범주

EHV의 bounded verification은 제한된 모델링 범위에서만 enforcement logic을 뒷받침하며, threat model은 명시적인 하드웨어, 암호학, 타이밍, grammar 가정에 의존한다. 이 architecture는 계층적 control을 통해 policy, TEE, synchronization, output 위협을 다루지만, semantic misuse와 production overhead는 여전히 잔여 우려로 남는다.

  • D. 범위 및 소형 모델 고려사항: bounded model은 단일 agent에 대한 enforcement logic을 검증하며, concurrent multi-agent actions, realistic vector-clock CRDT conflicts, unbounded policy-version sequences는 제외한다.small-scope hypothesis 는 bounded analysis의 근거가 된다. TLAPS를 통한 unbounded state spaces로의 safety claims 확장은 주요 future work로 식별되며, 상당한 formal-methods 전문성을 요구한다.
  • B. 위협 범주: threat model은 policy poisoning, TEE side channels, stale epochs, prolonged network partitions, adversarial output encoding, clock-skew 또는 NTP poisoning을 포괄한다.이 범주들은 governance-compiled agentic system의 attack surface를 정의한다.
  • A. 신뢰 가정: EHV는 손상되지 않은 Intel TDX 또는 AMD SEV-SNP hardware, signed policy updates, attested TEE-resident PEP binaries, eventual partition recovery, policy-faithful grammars를 가정한다.Grammar correctness는 formal guarantee가 아니라 trust dependency로 남는다.
  • B. 위협 범주: StackWarp는 SEV-SNP guest integrity 를 손상시킬 수 있으므로, AMD deployments에는 LFENCE 및 SMT-disable mitigations와 더불어 최신 firmware patches가 필요하다.이 주석은 firmware maintenance가 선택 사항이 아닌 security control임을 밝힌다.
  • B. 위협 범주: EHV는 governance threats에 대응하기 위해 authenticated signed DAG mutations, issuer allowlists, replay protection, epoch controls, forced re-attestation, CRDT convergence, fail-closed halting, operator escalation을 사용한다.Vector-clock ordering과 signed causal DAGs는 physical clocks에 대한 의존성을 제거한다. configurable |E_k|와 bounded epoch TTL은 stale-epoch exposure를 제한한다.
  • B. 위협 범주: GCD는 syntactic grammar compliance, typed action envelopes, signed approvals, escalation RBAC, GBOM logging을 제한하지만, syntactically valid harmful payloads는 여전히 가능하다.따라서 high-stakes actions에는 ESCALATE path를 통한 human clinical oversight와 semantic intent analysis가 필요하다.
  • B. 위협 범주: GCD mask는 10–30ms GPU forward pass에 비해 step당 ∼0.033ms를 추가하며, asynchronous mask pre-fetching은 PCIe 및 LFENCE costs를 숨긴다. 그러나 production overhead는 여전히 측정이 필요하다.주장된 sub-millisecond enforcement는 pipeline stalls를 피하는 데 달려 있으며, combined TEE-mitigation plus DMA synchronization overhead는 여전히 empirical question이다.

C. 실패 모드: Non-TEE 환경 · D. Epoch Staleness Window (ESW) 분석 · E. Fail-Closed 파티션 의미론

TEE 지원이 없으면 EHV의 보장이 약화되어 enforcement가 out-of-band auditing으로 대체되고, epoch 기반 업데이트는 bounded staleness를 유발한다. Fail-closed partition handling은 stale policy 상태에서의 실행을 방지하지만 명시적인 availability risk를 드러내며, emergency reset은 staleness를 줄이는 대신 reset-channel attack surface를 도입한다.

  • C. 실패 모드: Non-TEE 환경: EHV의 sub-millisecond enforcement 목표는 Confidential Computing 지원이 없으면 저하되며, NIST SP 800-53 SI-17 fail-safe 조항 에 따라 GL > 0인 out-of-band audit이 필요하다.이는 legacy infrastructure 배포에서 주요 architectural friction point로 식별된다.
  • D. Epoch Staleness Window (ESW) 분석: epoch Ek 내에 도착한 critical policy update는 다음 epoch boundary까지 enforcement되지 않아 epoch staleness window를 만든다.최대 staleness window는 즉시 enforcement가 아니라 epoch boundary에 의해 정의된다.
  • D. Epoch Staleness Window (ESW) 분석: 14-day GL에서 legacy Nunsafe = 168,000,000과 비교하면, EHV는 unsafe exposure를 5 orders of magnitude 줄인다.이 비교는 healthcare parameters λ = 500,000 actions/hour aggregate 및 |Ek| = 60s에 대해 제시된다.
  • D. Epoch Staleness Window (ESW) 분석: ultra-critical update의 경우 EMERGENCY_EPOCH_RESET은 forced mid-epoch re-attestation을 활성화하여 ESW를 network propagation latency (< 1s)로 줄인다.emergency channel은 reset abuse를 완화하기 위해 cryptographic authentication, PAP-level signing authority 및 rate-limiting을 요구한다.
  • D. Epoch Staleness Window (ESW) 분석: Spurious emergency reset은 지속적인 re-attestation overhead를 통해 denial of service를 유발할 수 있는 반면, blocked reset signal은 staleness window를 유지한다.이러한 failure mode는 reset channel을 명시적인 attack surface로 만든다.
  • E. Fail-Closed 파티션 의미론: network partition이 |Ek|을 초과하여 지속되고 attestation에 도달할 수 없으면, EHV는 엄격한 fail-closed semantics를 enforcement한다.파티션 조건은 JIT PEP의 safe-halt 동작을 트리거한다.
  • E. Fail-Closed 파티션 의미론: JIT PEP는 Safe Halt State에 진입하고 attestation이 복구될 때까지 모든 outgoing tool 및 action execution을 차단하여, 무기한 stale policy에서의 실행을 방지한다.이 safety guarantee는 availability vulnerability를 만든다. 지속적인 파티션은 영향을 받은 agent를 연속적인 halt 상태로 강제할 수 있으며, critical deployment에서 availability보다 safety를 명시적으로 우선시한다.

VII. 사례 연구: 소아 종양학 용량 … C. 규제 정렬

소아 종양학 사례는 14-day 레거시 용량 정책 업데이트와 EHV의 sub-second 전파 및 비준수 Vincristine 출력의 구문적 배제를 대조한다. 논의는 조직적·법적 통제를 대체하지 않으면서 이 enforcement model을 velocity-integrity 공동 생산, 암호학적 거버넌스 provenance, 규제 증거 생성으로 확장한다.

  • VII. 사례 연구: 소아 종양학 용량: 소아 종양학 사례는 FDA가 의무화한 Vincristine 감량, 즉 1.5 mg/m2에서 0.75 mg/m2로의 변경에 대한 하드웨어 기반 대응으로 EHV를 운용한다.이 용량 변경은 새로운 신경독성 신호에 의해 촉발된다.
  • A. 기존 시스템 (GL = 14 days): 14일의 기존 거버넌스 지연이 적용되면, 위반율이 0.03%에 불과하더라도 집행 전에 잠재적으로 독성이 있는 용량 권고 50,400건이 생성될 수 있다.이 시나리오는 수동 검토, 위원회 승인, EHR 업데이트, 재훈련이 진행되는 동안 5,000개의 Physician Twin 인스턴스가 시간당 100건의 권고를 처리한다고 가정한다.
  • B. EHV System (GL < 1ms, target): <1 second의 정책 전파와 0.75 mg/m2의 최대값을 GCD에 컴파일하여, LLM의 training distribution과 무관하게 sampling 전에 더 높은 Vincristine 출력을 배제한다.이 보장은 구문적이며 compiled grammar의 범위 내에서 적용된다. 초과 토큰은 logit이 −∞로 설정된 후 zero probability를 받는다.
  • A. 속도-윤리 공동 생성 원칙: EHV는 추론 시점에 준수 여부를 검증함으로써 통상적인 속도-무결성 상충을 역전시키고, 배포 후 감사 backlog를 제거하며 배포 속도 V와 거버넌스 무결성 I를 양의 상관관계로 연결한다.제시된 형식화는 VEHV = V0 · f(I)이며, 실행 전 검증이 소급적 준수 게이트를 줄이는 경우 f(I) ≥1이다.
  • B. M&A 실사를 위한 Governance Bill of Materials (GBOM): GBOM은 각 자율적 결정을 OSCAL Assessment Results v1.1.2, [32]에서 정책 Merkle root Hp, TEE attestation epoch, GCD DFA state, enforcement outcome에 결부한다.이 암호학적 감사 추적은 AI 스택에 대한 사후 준수-provenance 검증과 거버넌스 실사를 지원한다.
  • C. 규제 정렬: Table II는 accountability, monitoring, separation of duties, logging, updateable constraint-set controls를 포함해 EHV 통제를 규제 및 표준 요구사항에 대응시킨다.이 매핑은 준수 증거를 생성하지만, 법적 준수에 필요한 조직적 통제, 법률 검토 또는 conformity assessment를 대체하지 않는다.

D. 배포 토폴로지 및 운영 고려사항 · E. TEE 이식성

EHV는 소비자 대상 자문 시스템이 아니라, 안전하지 않은 자율 행동을 Confidential Computing 비용을 정당화할 수 있는 고위험 규제 환경에 적용하는 것을 목표로 한다. 소프트웨어는 TEE 벤더 간 이식이 가능하지만, 하드웨어 기반 enforcement를 위해서는 여전히 Confidential Computing substrate가 필요하다.

  • D. 배포 토폴로지 및 운영 고려사항: EHV는 단 한 번의 안전하지 않은 자율 행동도 Confidential Computing의 인프라 프리미엄을 상회할 수 있기 때문에 의료, 금융 컴플라이언스, 핵심 인프라 에이전트를 대상으로 한다.이 아키텍처는 소비자 대상 챗봇이나 자문 시스템을 위한 범용 미들웨어로 포지셔닝되지 않는다.
  • D. 배포 토폴로지 및 운영 고려사항: Confidential Computing은 AWS c6a.metal, GCP C3D, Azure DCasv5에서 제공되며, 동급 표준 인스턴스 대비 10–20% premium이 발생한다.열거된 클라우드 구성은 SEV-SNP를 사용하며, Azure는 추가로 TDX도 지원한다.
  • D. 배포 토폴로지 및 운영 고려사항: SPIRE federation은 자동 credential rotation을 사용해 리전별 TEE 클러스터를 지원하며, CRDT policy store와 함께 server mesh를 구성해 전역 동기화 복잡도를 낮춘다.이 배포 패턴은 자동화된 credential 관리 기능을 유지하면서 리전별 identity 운영과 policy synchronization을 분리한다.
  • E. TEE 이식성: EHV는 특정 TEE 벤더와 무관하게 encrypted memory isolation 및 remote attestation 인터페이스를 통해 TEE 지원을 추상화한다.소프트웨어 아키텍처에는 GCD engine, CRDT policy store, SPIFFE identity layer, GBOM logging이 포함된다.
  • E. TEE 이식성: EHV는 policy compilation, enforcement logic, audit format을 변경하지 않고 AMD SEV-SNP, Intel TDX, ARM CCA, NVIDIA H100 Confidential Computing 간에 마이그레이션할 수 있다.이식성은 TEE backend에 적용되며, 나머지 enforcement 및 logging 아키텍처는 보존된다.
  • E. TEE 이식성: EHV는 TEE 벤더 간 이식은 가능하지만 not TEE-optional이며, Confidential Computing substrate를 필요로 하고 비-TEE 배포에서는 out-of-band auditing으로 fallback한다.따라서 범용 호스트 배포는 아키텍처가 명시한 하드웨어 기반 runtime enforcement 모델을 제공하지 않는다.

F. 비교: 프롬프트 계층 Policy-as-Code … AI 도구 공개

EHV는 규제 대상 작업에 대해 프롬프트 계층 Policy-as-Code와 실행 전 GCD+TEE enforcement를 대조한 뒤, hardware-rooted contribution, verification result, limitations, validation plan, AI-tool disclosure를 제시한다.

  • F. 비교: 프롬프트 계층 Policy-as-Code: 규제 대상 영역에서 EHV의 실행 전 GCD+TEE guarantee는 infrastructure costs를 정당화하는 것으로 제시되며, PaC는 사후 책임성을 갖춘 저위험 advisory systems에 적합하다.이 비교는 transparency ledgers를 사용하는 prompt-engineered Declarative Policy-as-Code와 EHV architectures를 다룬다.
  • G. 한계와 향후 실증 연구: 이 architecture는 완전한 enforcement를 위해 TEE hardware, domain-specific epoch tuning, correct grammar specifications, 그리고 unbounded가 아닌 bounded formal verification을 요구한다.Non-TEE deployments는 out-of-band auditing으로 저하되며, grammar completeness verification과 unbounded-state extension은 향후 과제로 남는다.
  • IX. 실증 validation plan: 계획된 validation은 AMD SEV-SNP confidential VMs를 대상으로 하며 permitted, denied, escalated, mid-epoch-update, fail-closed behaviors를 시험한다.이 계획은 baseline, GCD, GCD+attestation conditions 간 per-token latency를 비교하고 enclave overhead, policy propagation, fail-closed transition time을 측정한다.
  • IX. 실증 validation plan: 예상 overhead는 general workloads에서 2–10%, LLM inference에서 <20%, cached remote attestation에서는 inference당 < 1 ms다.이는 계획된 benchmark에서 측정한 결과가 아니라 published SEV-SNP literature에 기반한 예상치다.
  • X. 결론: EHV는 token generation에서 GCD를 primary Policy Enforcement Point로 배치하고, Causal CRDT policy state와 TEE attestation caching으로 뒷받침하여 Governance Latency를 orders of magnitude만큼 줄인다.이 주장은 regulated domains에서 작동하는 agentic systems를 대상으로 한다.
  • X. 결론: Bounded formal verification 결과, verified bounded state space 내에서 탐색한 모든 interleavings에 걸쳐 non-compliant actions는 도달 불가능했다.결론은 enforcement가 절차가 아니라 architecture로 구현될 때 governance integrity와 deployment speed가 함께 생산적일 수 있다고 설명한다.
  • X. 결론: EHV는 GCD, Causal CRDT synchronization, TEE attestation caching, bounded formal verification을 하나의 hardware-rooted architecture로 통합하여 regulated agentic systems에 적용한다.논문은 이 four-way integration을 differentiating contribution으로 규정하며, contemporaneous system 중 이를 달성한 것은 없다고 밝힌다.
  • AI 도구 공개: Claude와 Gemini는 prose refinement, LaTeX formatting, literature-survey work를 지원했으며, 저자는 technical claims, specifications, architecture, implementation을 직접 고안했다고 보고한다.저자는 TLA+ specification을 TLC로 독립적으로 검증했다고도 보고한다.

부록 … C. 통합 규칙 •

이 부록은 CFG policy가 constant-time token constraint로 변환되고 sampling 전에 적용되며, attested되고 governance와 연결된 action record를 생성하는 hardware-rooted GCD integration을 규정한다. 이 규칙은 DFA state, policy provenance, encrypted execution, typed output, OSCAL assessment evidence를 연결한다.

  • A. DFA 컴파일: CFG policy는 standard subset construction을 사용해 DFA로 컴파일되며, CSR representation을 통해 token당 O(1) transition lookup을 지원한다.DFA는 token vocabulary 위에서 동작하며 generation 중 constant-time policy-transition check를 지원한다.
  • B. Logits Masking Pseudocode: logits-masking procedure는 허용되지 않는 generation path에 DENY를 반환하고 현재 DFA state에서 allowed token을 도출한다.pseudocode는 policy admissibility를 확인한 뒤 vocabulary를 순회한다.
  • C. 통합 규칙 •: token generation 중 policy를 enforcement하려면 모든 generation step에서 masking이 softmax 전에 MUST 수행되어야 한다.이 순서는 policy enforcement를 sampling 이후가 아니라 inference pipeline 내부에 배치한다.
  • C. 통합 규칙 •: 생성된 각 token은 DFA state와 policy Merkle root를 Governance Bill of Materials에 기록한다.이 필드는 token-level enforcement activity를 policy provenance에 결속한다.
  • C. 통합 규칙 •: action output은 downstream tool execution 전에 typed envelope로 래핑되며, GCD engine은 encrypted guest memory에서 실행되고 DFA state는 TEE에 의해 sealed된다.통합 규칙은 typed execution boundary와 confidential하고 attested된 enforcement state를 결합한다.
Loading 2605.17909v2…