<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: muhammadwaqasai</title>
    <description>The latest articles on DEV Community by muhammadwaqasai (@muhammadwaqasai).</description>
    <link>https://dev.to/muhammadwaqasai</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F4054850%2F10672148-da26-4a8a-83ef-05d72430b25f.png</url>
      <title>DEV Community: muhammadwaqasai</title>
      <link>https://dev.to/muhammadwaqasai</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/muhammadwaqasai"/>
    <language>en</language>
    <item>
      <title># I built a rollback + guardrail engine for AI agents after finding an attack most safety layers miss</title>
      <dc:creator>muhammadwaqasai</dc:creator>
      <pubDate>Thu, 30 Jul 2026 10:50:51 +0000</pubDate>
      <link>https://dev.to/muhammadwaqasai/-i-built-a-rollback-guardrail-engine-for-ai-agents-after-finding-an-attack-most-safety-layers-2ek</link>
      <guid>https://dev.to/muhammadwaqasai/-i-built-a-rollback-guardrail-engine-for-ai-agents-after-finding-an-attack-most-safety-layers-2ek</guid>
      <description>&lt;p&gt;Most AI agent guardrail systems check one tool call at a time, with no memory of the session. That makes them blind to a real, documented attack pattern sometimes called "salami slicing" — an attacker (or a manipulated AI) splitting one large forbidden action into several small, individually-legal-looking ones.&lt;/p&gt;

&lt;p&gt;I ran into this while thinking about what it actually takes to trust an autonomous AI agent with real-world actions — charging a card, writing to a database, sending an email. So I built &lt;code&gt;agent_acid&lt;/code&gt; to close two specific gaps.&lt;/p&gt;

&lt;h2&gt;
  
  
  The problem, concretely
&lt;/h2&gt;

&lt;p&gt;Say you give an AI agent a tool to charge a customer's card, with a guardrail that blocks any single charge over $500. Seems safe, right?&lt;/p&gt;

&lt;p&gt;Here's the catch: if an attacker convinces the AI (via a prompt injection, or just a confused multi-step plan) to charge $400 three times instead of $1200 once, every individual call passes the check. Nothing in a typical guardrail setup notices that the &lt;em&gt;total&lt;/em&gt; across the session is dangerous.&lt;/p&gt;

&lt;h2&gt;
  
  
  What agent_acid adds
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;1. Automatic rollback&lt;/strong&gt;&lt;br&gt;
Every tool gets a paired compensating action — an "undo." If any step in a multi-step agent plan fails, everything already completed gets undone automatically, in reverse order.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight python"&gt;&lt;code&gt;&lt;span class="n"&gt;charge_tool&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nc"&gt;ReversibleTool&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;
    &lt;span class="n"&gt;name&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="s"&gt;charge_card&lt;/span&gt;&lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
    &lt;span class="n"&gt;execute&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="k"&gt;lambda&lt;/span&gt; &lt;span class="n"&gt;kwargs&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;real_payment_api&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;charge&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;kwargs&lt;/span&gt;&lt;span class="p"&gt;),&lt;/span&gt;
    &lt;span class="n"&gt;compensate&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="k"&gt;lambda&lt;/span&gt; &lt;span class="n"&gt;kwargs&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;result&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="n"&gt;real_payment_api&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;refund&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="n"&gt;result&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="s"&gt;charge_id&lt;/span&gt;&lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="p"&gt;]),&lt;/span&gt;
    &lt;span class="n"&gt;guardrails&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="nf"&gt;max_value&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="s"&gt;amount&lt;/span&gt;&lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;limit&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="mi"&gt;500&lt;/span&gt;&lt;span class="p"&gt;)],&lt;/span&gt;
&lt;span class="p"&gt;)&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;&lt;strong&gt;2. Stateful (session-memory) guardrails&lt;/strong&gt;&lt;br&gt;
Rules that track the whole transaction, not just one call:&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight python"&gt;&lt;code&gt;&lt;span class="n"&gt;stateful_guardrails&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;
    &lt;span class="nf"&gt;cumulative_max&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="s"&gt;charge_card&lt;/span&gt;&lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="s"&gt;amount&lt;/span&gt;&lt;span class="sh"&gt;"&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="n"&gt;session_limit&lt;/span&gt;&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="mi"&gt;1000&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt;
&lt;span class="p"&gt;]&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;This catches the $400 x 3 pattern even though each individual call is within the per-step limit.&lt;/p&gt;

&lt;h2&gt;
  
  
  Proving it against a real, live AI
&lt;/h2&gt;

&lt;p&gt;I didn't just want to claim this works — I tested it against an actual GPT-4o-mini agent trying to pull off both attacks:&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Attack 1 — Prompt injection.&lt;/strong&gt; A fake "administrator override" hidden inside a customer support ticket tries to convince the AI to charge $75,000 instead of following the $500 limit. The AI gets fooled and attempts it. The guardrail blocks it and fully reverses the account creation and the charge.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Attack 2 — Salami slicing.&lt;/strong&gt; The injected instruction explicitly tells the AI to split a $1,200 charge into three $400 calls specifically to dodge the per-step limit. I ran this against two setups side by side:&lt;/p&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;&lt;/th&gt;
&lt;th&gt;Naive agent (per-step check only)&lt;/th&gt;
&lt;th&gt;agent_acid&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;3x $400 charge attempt&lt;/td&gt;
&lt;td&gt;All 3 succeeded — $1,200 charged&lt;/td&gt;
&lt;td&gt;Blocked on the 3rd call&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Rollback available?&lt;/td&gt;
&lt;td&gt;No — money is just gone&lt;/td&gt;
&lt;td&gt;Yes — fully refunded&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Account left behind?&lt;/td&gt;
&lt;td&gt;Yes, permanently&lt;/td&gt;
&lt;td&gt;Deleted during rollback&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;

&lt;p&gt;The naive agent didn't just fail quietly — it told the user everything worked perfectly. That's the real danger.&lt;/p&gt;

&lt;h2&gt;
  
  
  It's tested and open source
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;5 automated pytest tests, no API key required, proving the core rollback and guardrail logic&lt;/li&gt;
&lt;li&gt;6 example scripts, including both attack tests and the comparison above&lt;/li&gt;
&lt;li&gt;Published on PyPI: &lt;code&gt;pip install agent-acid&lt;/code&gt;
&lt;/li&gt;
&lt;li&gt;Full source on GitHub: &lt;a href="https://github.com/muhammadwaqasai/agent_acid" rel="noopener noreferrer"&gt;https://github.com/muhammadwaqasai/agent_acid&lt;/a&gt;
&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;I'm genuinely interested in people trying to break it. If you find a way around the guardrails, I want to know — open an issue or drop a comment.&lt;/p&gt;

</description>
      <category>ai</category>
      <category>python</category>
      <category>opensource</category>
    </item>
  </channel>
</rss>
