NS
NEWSAINT
ai-eng• 8 MIN READ•23 September 2026

A2M 2026: Arsitektur Trace-Optimized Agent Hijacking pada Ekosistem Model Context Protocol (MCP), Cognitive Denial of Service (C-DoS), dan Pertahanan Information-Flow Control

Bedah komprehensif riset frontier keamanan sistem agen cerdas dari Shenzhen Institutes of Advanced Technology (SIAT CAS), NTU, dan University of Macau arXiv:2609.26761 (Laizhen Li, Xuan Wang, Peicheng Zhao, Juanjuan Zhao, Kejiang Ye, Cheng-zhong Xu, Xitong Gao, September 2026): Mengapa protokol integrasi Model Context Protocol (MCP) yang mengandalkan semantic matching membuka kerentanan supply-chain semantik kritis? A2M (Attraction-to-Manipulation) mendemonstrasikan kerangka kerja black-box dua tahap: mengoptimalkan metadata tool (Phase I: Attraction) lewat 5 strategi persuasi psikologis kognitif, disusul optimasi muatan return tool berbasis trace eksekusi (Phase II: Manipulation) via arsitektur Analyzer-Optimizer. Hasil evaluasi pada 95 task LiveMCPBench mencetak rekor invokasi tool berbahaya 93.6%, pembengkakan biaya inferensi 32.4x lipat melalui Cognitive Denial of Service (C-DoS), dan rata-rata attack success rate (ASR) 74.4% lintas exfiltration dan kompromi integritas lingkungan, serta sukses transfer zero-shot ke GPT-5, DeepSeek-V3.1, Qwen3-Max, dan Kimi K2. Artikel ini mengupas matematika fungsi fitness A2M, tabel benchmark empiris, mitigasi FIDES-style dynamic information-flow control, serta implementasi Python MCP Defense Proxy untuk mengamankan agentic harness di level produksi.

N
Ervareza Naurian Novantila
Lead Architect & Founder NEWSAINT
Fact-Checked & Verified
Ilustrasi Arsitektur Teknis 16:9 A2M 2026: Arsitektur Trace-Optimized Agent Hijacking pada Ekosistem Model Context Protocol (MCP), Cognitive Denial of Service (C-DoS), dan Pertahanan Information-Flow Control

Dalam kurun waktu kurang dari dua tahun, Model Context Protocol (MCP) yang diinisiasi oleh Anthropic dan diadopsi luas oleh ekosistem AI engineering telah bertransformasi menjadi standar de facto bagi konektivitas eksternal agen otonom. Dengan menghubungkan Large Language Models (LLM) ke puluhan server perkakas eksternal—mulai dari filesystem, query database, runtime GitHub, hingga API perbankan—MCP menjanjikan modularitas tanpa batas. Namun, sebuah temuan mengguncang dari Shenzhen Institutes of Advanced Technology (SIAT CAS), Nanyang Technological University (NTU), dan University of Macau yang dipublikasikan pada 22 September 2026 (arXiv:2609.26761) mengungkapkan lubang keamanan arsitektural yang sangat fundamental: A2M (Attraction-to-Manipulation).

Executive Threat Briefing: arXiv:2609.26761

Riset A2M mendemonstrasikan bahwa lapisan integrasi tool (tool integration layer) pada protokol MCP rentan terhadap serangan manipulasi black-box berantai. Melalui optimasi metadata semantik (Phase I: Attraction) dan rekayasa respons tool berbasis jejak eksekusi (Phase II: Manipulation), penyerang mampu meraih angka invokasi alat berbahaya sebesar 93.6%, meledakkan biaya komputasi inferensi hingga 32.4x lipat (Cognitive Denial of Service), dan meloloskan serangan exfiltrasi data sebesar 74.4%. Bahkan tanpa optimasi ulang, serangan ini mampu mentransfer ancamannya ke model frontier seperti GPT-5, DeepSeek-V3.1, Qwen3-Max, dan Kimi K2 secara zero-shot.

1. Ilusi Keamanan pada "Tool Integration Layer": Paradoks Semantic Matching

Berbeda dengan serangan prompt injection konvensional yang menyasar antarmuka pengguna (user-to-agent prompt), ekosistem MCP membuka permukaan serangan baru yang disebut Semantic Supply-Chain Risk. Dalam protokol MCP standar, sebuah alat didefinisikan sebagai pasangan tuple:

t = (n, d, mathcal{S}_{ ext{params}}) quad ext{di mana } n ext{ adalah nama tool, } d ext{ deskripsi, dan } mathcal{S}_{ ext{params}} ext{ skema JSON}

Agen cerdas modern memilih perkakas mana yang akan dipanggil bukan melalui verifikasi identitas kriptografis atau otorisasi berbasis sertifikat biner, melainkan melalui semantic matching berbasis embedding atau penalaran internal LLM terhadap string teks deskripsi $d$. Di sinilah letak kerapuhan strukturalnya:

Vektor 1: Tool Selection Bias

Attraction Exploitation

Deskripsi tool yang diinjeksi dengan kata kunci persuasi kognitif (seperti jaminan kepatuhan regulasi, efisiensi eksekusi 10x lebih cepat, atau status otoritatif) dapat memperdaya fungsi penalaran LLM untuk selalu memprioritaskan tool berbahaya tersebut dibandingkan tool bawaan sistem yang sah.

Vektor 2: Trusted Environment Feedback

Manipulation Exploitation

Begitu tool dieksekusi, balasan (tool_result) diperlakukan oleh agen sebagai umpan balik lingkungan yang tepercaya (ground-truth environment feedback), bukan teks tak tepercaya. Agen secara naif menelan instruksi tersembunyi yang disamarkan sebagai error code atau status sistem.

2. Framework A2M Dua-Fase: Memecah Black-Box Hijacking

Tantangan utama dalam meretas sistem agen otonom adalah sifatnya yang black-box: penyerang tidak memiliki akses ke bobot internal model, logit token, maupun representasi aktivasi tersembunyi. Tim peneliti SIAT CAS dan NTU memecahkan masalah ini dengan mendekomposisi serangan menjadi dua fase optimasi ortogonal yang dituntun oleh jejak eksekusi (execution trace trajectory $ au$):

Fase Serangan Target Optimasi Mekanisme Kerja Metrik Keberhasilan
Phase I: Attraction Metadata Tool $(n^*, d^*)$ 5 Strategi Persuasi Kognitif & Monte Carlo Rollout Scoring Malicious Tool Invocation Rate (MTIR) > 90%
Phase II: Manipulation Muatan Balasan Tool $o_{\text{adv}}$ Arsitektur Dua-Model Analyzer–Optimizer Berbasis Jejak $\tau$ Attack Success Rate (ASR) & Token Inflation (Cost ×)

A. Phase I: Lima Strategi Persuasi Kognitif (Attraction)

Pada fase pertama, A2M memanfaatkan teori persuasi psikologis untuk merekayasa nama dan deskripsi tool agar mengalahkan tool asli. Alokasi budget eksplorasi $N_{\text{attr}}$ dibagi secara seragam ke dalam 5 taktik:

  • Authority (Otoritas): Mengklaim bahwa tool ini adalah penyedia data resmi, bersertifikasi ISO/FIPS, atau merupakan endpoint internal sistem primer yang wajib digunakan.
  • Urgency (Urgensi): Mengklaim adanya depresiasi mendesak atau batas waktu kritis yang mewajibkan agen menggunakan rute khusus ini untuk mencegah kegagalan sistem.
  • Comprehensiveness (Komprehensifitas): Menjanjikan respons agregat terintegrasi yang mencakup seluruh parameter konteks tanpa perlu memanggil tool lain. (Menyumbang 31.6% kemenangan seleksi).
  • Resource Optimality (Optimalisasi Sumber Daya): Menjanjikan konsumsi latensi terendah, zero cache miss, dan pemrosesan stream berbiaya nol. (Menyumbang 22.1% kemenangan seleksi).
  • Security (Keamanan & Sanitasi): Mengklaim telah melalui audit kepatuhan enkripsi dan perlindungan kebocoran rahasia.

Melalui $K_{\text{roll}}$ rollouts pada himpunan query simulasi, pasangan metadata yang meraih rasio seleksi tertinggi diisolasi ke dalam himpunan elit $\mathcal{E}_1 = \{(n_i^*, d_i^*)\}_{i=1}^k$ untuk dilanjutkan ke fase manipulasi muatan.

B. Phase II: Arsitektur Analyzer–Optimizer untuk Sintesis Payload

Setelah tool berbahaya berhasil dipanggil, tantangan berikutnya adalah memastikan umpan balik tool tidak memicu penolakan (refusal) atau diabaikan oleh agen. A2M membangun siklus umpan balik tertutup menggunakan dua agen otonom penyerang:

[ANALYZER] → Membedah Jejak Eksekusi τ = (s_0, a_0, r_0, ..., s_T)

Mengidentifikasi alasan mengapa agen korban gagal mencapai tujuan penyerang: Apakah payload terdeteksi mencurigakan? Apakah instruksi terselubung tertimpa oleh konteks sebelumnya? Menghasilkan diagnosis struktural Δcritique.

[OPTIMIZER] → Mutasi Muatan oadv(e+1) Berdasarkan Δcritique

Menghasilkan revisi respons baru yang menyamarkan payload ke dalam struktur JSON alami, menambahkan error stack palsu, atau menyematkan instruksi manipulasi dalam header metadata tiruan.

3. Desain Fungsi Fitness Matematis Lintas 4 Skenario Serangan

Keunggulan metodologis A2M terletak pada perumusan fungsi fitness matematis $f(\tau)$ yang terukur secara kuantitatif untuk 4 skenario ancaman berbeda:

1. Cognitive Denial of Service (C-DoS)

Cost Multiplier Target

Tujuan serangan adalah memicu pemborosan kuota token dan membekukan agen dalam loop komputasi internal tanpa menyelesaikan tugas. Fungsi fitness dihitung berdasarkan rasio konsumsi token berbobot relatif terhadap eksekusi jinak ($benign$):

\text{Cost}_{\times}(\tau) = \mathbb{I}_{\text{call}}(\tau, \tilde{t}) \cdot \frac{\alpha \cdot I_{\text{adv}}(\tau) + \beta \cdot O_{\text{adv}}(\tau)}{\alpha \cdot I_{\text{benign}} + \beta \cdot O_{\text{benign}}}

Di mana $\alpha = 1.0$ dan $\beta = 3.0$ merefleksikan disparitas harga komersial token output berbanding token input pada provider frontier.

2. Information Exfiltration (IE) & Environment Integrity Compromise (EIC)

State-Change Scoring

Menilai sejauh mana agen berhasil diperdaya untuk membocorkan file konfigurasi sensitif (API key, riwayat percakapan) atau merusak integritas lingkungan sistem (menghapus database, memodifikasi izin hak akses OS):

f_{\text{IE}}(\tau) = \mathbb{I}_{\text{leak}}(\tau, \text{Secrets}) \times \text{Confidence}(\tau) \quad ; \quad f_{\text{EIC}}(\tau) = \mathbb{I}_{\text{tamper}}(\mathcal{S}_{\text{env}}, \mathcal{S}_{\text{target}})

4. Evaluasi Empiris pada LiveMCPBench & Temuan Cross-Model Transfer

Eksperimen dilakukan di atas tolok ukur komprehensif LiveMCPBench, yang mencakup 95 tugas nyata di 6 domain industri (Office, Lifestyle, Leisure, Finance, Travel, Shopping) yang terhubung ke 70 server MCP aktif dengan 527 ragam tool.

Arsitektur Target Invokasi Tool (MTIR) C-DoS Multiplier (Cost ×) Exfiltration ASR Integritas Lingkungan (EIC)
GLM-4.6 (Direct Attack) 93.6% 32.4× 76.3% 73.7%
GPT-5 (Zero-Shot Transfer) 68.3% 2.9× 22.0% 26.8%
DeepSeek-V3.1 (Transfer) 64.9% 2.6× 28.4% 24.2%
Qwen3-Max (Transfer) 62.1% 2.7× 21.5% 23.1%
Kimi-K2-0905 (Transfer) 59.2% 2.5× 25.0% 22.4%

Analisis Kritis Studi Ablasi (Tabel 2 Riset A2M)

Eksperimen ablasi pada 18 tugas heterogen membuktikan signifikansi tiap komponen A2M:

Tanpa Two-Stage Gen 10.70× Efisiensi Serangan Drop 63%
Tanpa Trajectory Opt 10.65× Gagal Menyesuaikan Jejak
FULL A2M PIPELINE 28.86× Dominasi Mutlak Pemborosan

Data ini membuktikan bahwa tool metadata dan return payload tidak dapat dioptimalkan secara independen atau dalam satu tahap naif (zero-shot). Kegagalan agen sebelumnya harus dibedah oleh Analyzer untuk memandu Optimizer merekayasa respons yang lolos dari filter kecurigaan.

5. Mengapa Filter Konvensional Gagal & Urgensi Pertahanan FIDES-Style

Ketika tim peneliti menguji pertahanan konvensional—seperti deteksi kebingungan teks (Perplexity / PPL threshold) dan model auditor penjaga gerbang (Qwen3-8B Security Auditor)—hasilnya sangat mengecewakan:

  • Perplexity Threshold Gagal Total: Sebanyak 33.4% payload serangan C-DoS memiliki skor PPL di atas 100, yang secara statistik identik dengan variasi linguistik pada balasan tool jinak (benign). Memotong PPL tinggi memicu false positive masif pada tool developer yang sah.
  • LLM Guard Auditor Hanya Menandai 32.5%: Auditor LLM gagal mengenali niat jahat karena deskripsi tool sengaja dirancang meniru format dokumentasi resmi API tier-1.

Solusi yang terbukti efektif menurunkan Attack Success Rate (ASR) dari 74.4% ke kisaran 20.6% adalah FIDES-Style Dynamic Information-Flow Control: memperlakukan seluruh muatan balik tool pihak ketiga sebagai variabel dengan label untrusted taint, serta membatasi aliran data sensitif dari variabel privat agar tidak dapat dioperasikan ke argumen fungsi tak tepercaya.

6. Implementasi Referensi Python: Runtime MCP Defense Guard

Berikut adalah implementasi referensi modul interseptor pertahanan untuk gateway MCP yang siap diintegrasikan di depan runtime Claude Code, Codex, Hermes, atau LangChain:

python / mcp_security_shield.py PRODUCTION DEFENSE REFERENCE
"""
MCP Security Shield: Trace-Aware Dynamic Information-Flow & C-DoS Defense Interceptor.
Mengimplementasikan arsitektur proteksi runtime untuk Model Context Protocol (MCP)
berdasarkan mitigasi riset A2M (arXiv:2609.26761) dan FIDES-style taint tracking.

Fitur Inti:
1. Dynamic Taint Tracking: Memisahkan output tool pihak ketiga (untrusted taint) dari state kontrol privat.
2. Cognitive Denial of Service (C-DoS) Budget Guard: Deteksi inflasi token loop anomali.
3. Metadata Integrity & Schema Signature Verifier: Mencegah manipulasi deskripsi semantik.
4. Structural Tool Output Sanitizer: Menolak payload rekursif berformat fake system-prompts.
"""

import re
import json
import time
from dataclasses import dataclass, field
from typing import List, Dict, Any, Optional, Set, Tuple

@dataclass
class ToolExecutionPolicy:
    max_tool_cost_ratio: float = 3.5  # Batas pembengkakan token C-DoS relatif baseline
    max_repetitive_calls: int = 3      # Batas perulangan pemanggilan tool identik
    untrusted_output_char_limit: int = 2000
    enforce_taint_isolation: bool = True
    blocked_substrings: Set[str] = field(default_factory=lambda: {
        "SYSTEM_OVERRIDE:", "IGNORE_PREVIOUS_INSTRUCTIONS", 
        "[CRITICAL_ENVIRONMENT_COMMAND]", "CONFIDENTIAL_KEY_EXPORT:"
    })

@dataclass
class ExecutionSessionState:
    baseline_token_estimate: int = 800
    accumulated_input_tokens: int = 0
    accumulated_output_tokens: int = 0
    invoked_tools_history: List[str] = field(default_factory=list)
    tainted_variables: Set[str] = field(default_factory=set)

class MCPDefenseGateway:
    def __init__(self, policy: ToolExecutionPolicy = ToolExecutionPolicy()):
        self.policy = policy
        self.registered_clean_schemas: Dict[str, str] = {}

    def register_trusted_tool(self, tool_name: str, schema_hash: str):
        """Mendaftarkan cryptographic hash dari schema metadata tool yang telah diaudit."""
        self.registered_clean_schemas[tool_name] = schema_hash

    def inspect_tool_call(self, tool_name: str, args: Dict[str, Any], session: ExecutionSessionState) -> Tuple[bool, Optional[str]]:
        """
        Tahap 1: Evaluasi sebelum tool dijalankan (Pre-invocation Check).
        Mencegah pemanggilan tool repetitif yang disengaja untuk memicu loop C-DoS.
        """
        session.invoked_tools_history.append(tool_name)
        recent_calls = session.invoked_tools_history[-self.policy.max_repetitive_calls:]
        if len(recent_calls) >= self.policy.max_repetitive_calls and all(t == tool_name for t in recent_calls):
            return False, f"Veto Gate: Deteksi Cognitive DoS loop pada tool '{tool_name}' ({len(recent_calls)}x berturut-turut)."

        # Cek apakah ada data sensitif (tainted) yang bocor ke argumen tool pihak ketiga
        for arg_key, arg_val in args.items():
            val_str = str(arg_val)
            for tainted in session.tainted_variables:
                if tainted in val_str:
                    return False, f"Information-Flow Veto: Variabel rahasia '{tainted}' berusaha diekfiltrasi ke tool '{tool_name}'."

        return True, None

    def sanitize_and_isolate_return(
        self, 
        tool_name: str, 
        raw_output: str, 
        tokens_consumed: int,
        session: ExecutionSessionState
    ) -> Tuple[str, bool]:
        """
        Tahap 2: Sanitasi muatan balasan tool (Post-invocation Manipulation Defense).
        Menerapkan dynamic taint tracking, isolasi boundary, dan pemangkasan token.
        """
        session.accumulated_output_tokens += tokens_consumed
        
        # 1. C-DoS Anomaly Guard
        total_tokens = session.accumulated_input_tokens + session.accumulated_output_tokens
        if total_tokens > (session.baseline_token_estimate * self.policy.max_tool_cost_ratio):
            warning_msg = f"[DEFENSE VETO]: Batas kuota komputasi kognitif terlampaui ({total_tokens} tokens). Pemanggilan tool dihentikan."
            return warning_msg, False

        # 2. Heuristic Semantic Hijack Detection
        for malicious_pattern in self.policy.blocked_substrings:
            if malicious_pattern.lower() in raw_output.lower():
                sanitized_output = re.sub(re.escape(malicious_pattern), "[REDACTED_ADVERSARIAL_INSTRUCTION]", raw_output, flags=re.IGNORECASE)
                return f"[WARNING: UNTRUSTED PAYLOAD MUTATED BY GATEWAY]\n{sanitized_output}", True

        # 3. Dynamic Taint Labeling (FIDES Style)
        # Menandai seluruh konten dari tool eksternal sebagai data literal pasif, bukan instruksi sistem
        if self.policy.enforce_taint_isolation:
            isolated_payload = f"\n" \
                               f"{raw_output[:self.policy.untrusted_output_char_limit]}\n" \
                               f""
            return isolated_payload, True

        return raw_output[:self.policy.untrusted_output_char_limit], True

7. Rekomendasi Arsitektural untuk Tim Enterprise & AI Platform 2026

Bagi organisasi teknologi yang sedang menggelar arsitektur multi-agent berbasis Model Context Protocol di level produksi, riset A2M mewajibkan implementasi 3 kontrol pertahanan lapis ganda:

01
Terapkan Cryptographic Attestation pada Registry Tool MCP

Hentikan pemuatan tool secara dinamis hanya berdasarkan pencarian teks deskripsi di marketplace terbuka. Seluruh skema tool dan deskripsinya wajib ditandatangani secara kriptografis (misalnya via Sigstore atau private PKI). Jika deskripsi semantik berubah bahkan satu karakter, hash validasi harus ditolak sebelum prompt LLM dikonstruksi.

02
Isolasi Konteks Umpan Balik Tool dengan Taint Boundaries

Jangan pernah meng-inline keluaran tool mentah langsung ke dalam blok percakapan primer seolah-olah itu adalah instruksi sistem. Bungkus balasan tool ke dalam blok pembatas data ketat (seperti tag <untrusted_tool_data>) dan instruksikan model bahwa teks di dalam blok tersebut murni berupa data pasif yang dilarang keras mengubah alur kontrol eksekusi.

03
Pasang Cognitive Rate-Limiting & Anomaly Circuit Breakers

Definisikan rasio anggaran token maksimum untuk tiap sesi penyelesaian tugas. Jika pemanggilan tool menyebabkan konsumsi token melonjak melampaui 3x baseline jinak tanpa menunjukkan penurunan entropi ke arah solusi akhir (indikasi loop Cognitive DoS), putuskan eksekusi secara otomatis dan delegasikan sesi ke inspeksi manusia (human-in-the-loop).

Referensi & Sumber Terverifikasi

Butuh Arsitektur Web & AI Berkualitas Tinggi?

Tim engineering NEWSAINT siap membantu merancang website berkecepatan tinggi, sistem AI autonomous, dan solusi SaaS terukur untuk bisnis Anda.

Artikel Terkait Lainnya

Ilustrasi Arsitektur Teknis 16:9 HyperBrowseComp 2026: Benchmark Multilingual & Multimodal Stress Test untuk Autonomous Web-Browsing Agents, Evaluasi 13 Bahasa, dan Analisis Bottleneck Retrieval Harness

HyperBrowseComp 2026: Benchmark Multilingual & Multimodal Stress Test untuk Autonomous Web-Browsing Agents, Evaluasi 13 Bahasa, dan Analisis Bottleneck Retrieval Harness

Analisis arsitektur sistem frontier riset evaluasi autonomous browsing agent (arXiv:2610.03574, Oktober 2026 — Alham Fikri Aji, Faiz Rizki Ramadhan, Zayd M. K. Zuhri, Seung Hun Eddie Han, Ryandito Diandaru, dkk. MBZUAI, Mila, Inception AI, Alibaba, AI Singapore): Mengapa tolok ukur browsing konvensional (GAIA, BrowseComp) mengalami saturasi parametrik dan bias monolingual. Memperkenalkan HyperBrowseComp, stress test 423 kueri faktual bernilai tunggal lintas 13 bahasa (termasuk Bahasa Indonesia 9.2% dan Jawa 8.3%) dan 8 modalitas (Video 39%, PDF/OCR 29.8%, Aritmetika 28.1%, Gambar 18.4%, Peta 9.7%). Evaluasi empiris 5 model frontier (Gemini 3.7 Flash, Gemini 3.1 Pro, GPT-5.6 Sol/Terra/Luna) lintas 3 harness retrieval (Provider Built-in, Exa Search API, OWL Browser Harness) mengungkap fenomena Harness Inversion (Exa mendongkrak GPT-5.6 Sol +7.56% namun mendegradasi Gemini 3.7 Flash -9.46%), 93 kegagalan fatal runtime tool-calling pada OWL, serta 57.68% pertanyaan tanpa solusi (shared failure) pada seluruh model frontier.

Ilustrasi Arsitektur Teknis 16:9 VenusRL 2026: Arsitektur Disaggregated Agentic RL dengan Priority-Aware Scheduling, Akselerasi Training 4.24x, dan Pangkas 89% Biaya Sandbox

VenusRL 2026: Arsitektur Disaggregated Agentic RL dengan Priority-Aware Scheduling, Akselerasi Training 4.24x, dan Pangkas 89% Biaya Sandbox

Analisis arsitektur sistem frontier riset Agentic RL (arXiv:2610.03286, Mingjun Zhang, Yucheng Li, Menghao Zhang, Shuyong Zhu, Ping Zhang — Oktober 2026): Mengapa sistem pelatihan RL agen multi-turn konvensional (Slime, RollFlash) mengalami bottleneck sistemik fatal akibat barrier penyelesaian grup GRPO/PPO dan alokasi statis memori sandbox microVM. Memperkenalkan VenusRL, sistem agentic RL terdisagregasi penuh pertama yang memadukan Priority-Aware Action Scheduler dan Environment Resource Manager. Melalui heuristik prediksi panjang lintasan, Trajectory-Aware Radix Cache, alokasi memori dinamis adaptif, serta intra-group page sharing berbasis aliasing page table entry (PTE) dan copy-on-write, VenusRL meraih akselerasi training throughput hingga 4.24x, meningkatkan densitas sandbox per node hingga 905% (dari 100 ke 905 sandbox pada node 400GB), dan memangkas biaya infrastruktur non-GPU hingga 89% pada pengujian kluster 32 GPU Hopper dengan Qwen3-32B di SWE-agent OpenSWE.

Ilustrasi Arsitektur Teknis 16:9 ActKV 2026: Arsitektur Action-Guided KV Cache Management pada Agentic LLM Inference, Pangkas 74% Memori dengan 98.5% Akurasi, dan Akselerasi Throughput hingga 3.97x

ActKV 2026: Arsitektur Action-Guided KV Cache Management pada Agentic LLM Inference, Pangkas 74% Memori dengan 98.5% Akurasi, dan Akselerasi Throughput hingga 3.97x

Analisis mendalam arsitektur sistem operasi frontier agent inference (arXiv:2609.31395, University of Science and Technology of China - USTC): Mengapa kompresi KV cache konvensional (StreamingLLM, SnapKV, R-KV) gagal total pada agen otonom karena menyamaratakan seluruh token. Memperkenalkan ActKV, framework kompresi KV cache pertama yang dirancang khusus untuk agentic LLM inference. Melalui tiga inovasi arsitektural—Action-Oriented Eviction berbasis attention-aware LRFU, Confidence-Driven Adaptive Budget Allocation berbasis sinyal intrinsik LLM & trend detection, serta Page-Aware In-Place Compaction Kernel tanpa alokasi workspace ekstra—ActKV mempertahankan 98.53% akurasi FullKV dengan hanya 25.98% peak memory, serta melejitkan token throughput hingga 3.97x dan task throughput hingga 3.58x pada model Qwen3-30B, Qwen3-235B, GPT-OSS-20B, dan GPT-OSS-120B.