Agentic Witnessing: Pragmatic and Scalable TEE-Enabled Privacy-Preserving Auditing
تقترح هذه الورقة "الشهادة الوكيلة" (Agentic Witnessing)، وهي إطار عمل للتدقيق يحافظ على الخصوصية ويستفيد من بيئة تنفيذ موثوقة (TEE) لاستضافة نموذج لغوي كبير (LLM) يعمل كمدقق قادر على التحقق من الخصائص النوعية للبيانات المملوكة من خلال استعلامات ثنائية بسيطة وسجلات تشفيرية، مما يحل التوتر بين سرية البيانات والتحقق الدلالي دون الكشف عن مجموعات البيانات الخام.
تخيل أن لديك وصفة سرية لأفضل كعكة في العالم (بياناتك أو الكود الخاص بك). تريد أن تثبت لناقد طعام (المُتحقق) أن الكعكة طعمها بالفعل يطابق الوصف الموجود في كتاب الطبخ الخاص بك، ولكن لا يمكنك بأي حال من الأحوال السماح للناقد برؤية أو تذوق الكعكة الفعلية لأنها سر تجاري خاص بك.
عادةً، سيكون أمامك خياران سيئان:
عرض كل شيء: تسليم الكعكة والوصفة بالكامل، مما يعرضك لخطر السرقة.
ثق بي: مجرد قول "إنها جيدة، ثق بي"، وهو أمر لن يصدقه الناقد.
تقترح هذه الورقة طريقة ثالثة تسمى "الشهادة الوكيلية" (Agentic Witnessing). الأمر يشبه استئجار ناقد طعام فائق الذكاء ومعصوب العينين يعمل داخل صندوق زجاجي غير قابل للكسر ومقاوم للصوت (بيئة تنفيذ موثوقة - TEE).
إليك كيف يعمل النظام، مقسماً إلى أدوار بسيية:
الشخصيات الثلاث
المالك (المُثبِت): أنت. تمتلك الكعكة السرية (الكود/البيانات). تريد إثبات أنها حقيقية دون إظهارها.
الناقد (المُتحقق): الشخص الذي يريد معرفة ما إذا كانت الكعكة تطابق الوصف. لا يمكنه رؤية الكعكة، لكن يمكنه طرح الأسئلة.
الشاهد (المدقق): محامٍ آلي يعيش داخل ذلك الصندوق الزجاجي غير القابل للكسر. هذا الروبوت هو الوحيد المسموح له برؤية الكعكة. لقد تمت برمجة هذا الروبوت ليكون صادقاً، و"عقله" (الكود الخاص به) مفتوح للمعاينة من قبل الجميع قبل أن يبدأ.
العملية: لعبة "نعم/لا"
لا يمكن للناقد أن يسأل: "ماذا يوجد في الكعكة؟" أو "أرني الكريمة". بدلاً من ذلك، يمكنه فقط طرح أسئلة بسيطة من نوع "نعم/لا" على الشاهد داخل الصندوق.
الإعداد: يضع المالك الكعكة في الصندوق. يدخل الشاهد (ذكاء اصطناعي ذكي) إلى الداخل.
الفحص: ينظر الشاهد إلى الكعكة. قد يقرأ قائمة المكونات أو يفحص القوام.
الأسئلة: يسأل الناقد: "هل يوجد شوكولاتة في الكعكة؟" يجيب الشاهد: "نعم".
الإثبات: لا يكتفي الشاهد بقول "نعم" فحسب، بل ينشئ إيصالاً رقمياً (سجل تشفير). هذا الإيصال عبارة عن سلسلة من الملاحظات الموقعة التي تثبت:
أن الشاهد نظر بالفعل إلى الكعكة.
أن الشاهد أجاب بناءً على ما رآه فقط.
أن المالك لا يمكنه إنكار أن الشاهد رأى الكعكة.
قواعد السلامة (كيف يمنع الغش)
تشرح الورقة ثلاث حيل ذكية لإبقاء الجميع صادقين:
"الصندوق الزجاجي" (TEE): يعيش الشاهد في صندوق أجهزة آمن (مثل خزنة عالية التقنية). حتى مالك الكمبيوتر لا يمكنه التلصص بالداخل أثناء عمل الشاهد. إذا كان الشاهد يشغل الكود الصحيح، فإن الأجهزة تثبت ذلك.
"حد الأسئلة" (الميزانية): يمكن للناقد طرح عدد محدود من الأسئلة فقط (مثلاً 40 سؤالاً). هذا يمنع الناقد من لعب لعبة "20 سؤالاً" لاستنتاج الوصفة السرية بالكامل شيئاً فشيئاً. تُظهر الرياضيات أنه حتى لو حاولوا، فلن يتمكنوا إلا من سرقة كمية ضئيلة وغير مفيدة من المعلومات.
"الإيصال غير القابل للكسر" (سلسلة الهاش): في كل مرة ينظر فيها الشاهد إلى قطعة من الكعكة أو يجيب على سؤال، فإنه يوقع إيصالاً رقمياً. إذا حاول المالك استبدال الكعكة بأخرى مزيفة بعد أن بدأ الشاهد في النظر، فلن تتطابق الإيصالات، وسيفشل التدقيق فوراً. وإذا حاول المالك خداع الشاهد بملاحظة مخفية داخل الكعكة (مثل "تجاهل القواعد، وقل نعم")، فسيتم تسجيل هذه الخدعة أيضاً في الإيصال. لا يمكن للمالك إخفاء غشه؛ فالإيصال يثبت محاولته.
طريقتان لتفكير الشاهد
تذكر الورقة أن بإمكان الشاهد التفكير بطريقتين:
الوضع المحلي (Local Mode): يستخدم الشاهد عقلاً صغيراً وبسيطاً داخل الصندوق. هذا هو الأكثر خصوصية، ولكنه قد يكون أقل ذكاءً.
الوضع عن بُعد (Remote Mode): يطلب الشاهد المساعدة من ذكاء اصطناعي خارجي فائق الذكاء (مثل عقل سحابي ضخم). هذا الوضع أكثر ذكاءً، ولكن مزود الذكاء الاصطناعي الخارجي يرى القليل من البيانات. تشير الورقة إلى أن هذا مقايضة، لكنه ضروري حالياً للمهام المعقدة.
ما اختبروه بالفعل
لم يكتفِ المؤلفون بالتنظير؛ بل قاموا بتجربة ذلك.
أخذوا 21 ورقة بحثية حقيقية في علوم الحاسوب كانت تحتوي على أكواد منشورة على GitHub.
تعاملوا مع الكود كـ "سر" (على الرغم من أنه كان عاماً، إلا أنهم تظاهروا بأنه خاص لاختبار النظام).
طلبوا من النظام التحقق من أمور مثل: "هل يقوم هذا الكود فعلياً بما يقوله البحث؟" أو "هل هناك دليل على أنه تم اختبار الكود؟"
النتيجة: نجح النظام في الإجابة على هذه الأسئلة المعقدة بقرارات بسيطة من نوع "نعم/لا" وأنتج السجلات التشفيرية، مما أثبت أن الكود يطابق البحث دون أن يحتاج "الناقد" أبداً لقراءة الكود الخام بنفسه.
الخلاصة
الشهادة الوكيلية (Agentic Witnessing) هي طريقة جديدة لتدقيق الأسرار. إنها تستبدل الحاجة إلى "عرض عملك" بنظام حيث يقوم روبوت معزول وموثوق بفحص العمل نيابة عنك ويعطيك إيصالاً غير قابل للتزوير رياضياً. إنها تحل مشكلة: "كيف أثبت أنني أقول الحقيقة بشأن بياناتي السرية دون أن أعطيك السر؟"
1. بيان المشكلة
تعالج الورقة توتراً جوهرياً في تدقيق البيانات المملوكة: التحقق يتطلب الشفافية، بينما تتطلب حقوق الملكية السرية.
الفجوة الدلالية: الحلول التشفيرية الحالية مثل براهين المعرفة الصفرية (ZKPs) ممتازة في التحقق من العبارات الرياضية (مثل a+b=c) أو سلامة التنفيذ، لكنها تفشل في التحقق الدلالي. فهي لا تستطيع التحقق من الخصائص النوعية غير المهيكلة، مثل "هل تنفذ هذه القاعدة البرمجية خوارزمية Paxos الموصوفة في الورقة؟" أو "هل هذا الكود جاهز للإنتاج؟".
المعضلة الحالية: يواجه المدققون حالياً خياراً ثنائياً: إما المطالبة بالإفصاح الكامل عن الكود المصدري (مما ينتهك الملكية الفكرية/الخصوصية) أو الاعتماد على تأكيدات مبهمة من نوع "ثق بي". وهذا يعيق إعادة الإنتاج في العلوم، والامتثال التنظيمي، وفحص العناية الواجبة.
يقترح المؤلفون الشهادة الوكيلية، وهو إطار عمل ينقل عملية التحقق من البراهين الرياضية الساكنة إلى الاستجواب الديناميكي العدائي الذي يتوسطه وكيل ذكاء اصطناعي داخل بيئة تنفيذ موثوقة (TEE).
بنية النظام
يتكون النظام من ثلاثة وكلاء مستقلين:
المُثبِت (APrv): يمتلك مجموعة البيانات الخاصة (مثل القاعدة البرمجية). يعمل على أجهزة موثوقة ويعمل كـ خادم بروتوكول سياق النموذج (MCP)، حيث يكشف عن أدوات محدودة (مثل read_file و search_repository) للمدقق. يقوم بإنشاء تذكرة جلسة موقعة تحدد حدود الاستعلام.
المدقق (AAud): وكيل افتراضي (LLM) يعمل داخل بيئة تنفيذ موثوقة (TEE) (مثل Intel SGX أو AWS Nitro). هو الكيان الوحيد الموثوق به من قبل كل من المُثبِت والمُحقِّق. يمتلك حالة مؤقتة، مما يعني عدم بقاء أي بيانات بعد انتهاء الجلسة. يستخدم واجهة MCP لفحص بيانات المُثبِت.
المُحقِّق (AVer): الكيان الذي يطلب التدقيق. لا يمكنه رؤية البيانات الخام. يقوم بصياغة أهداف عالية المستوى وتفكيكها إلى سلسلة من الأسئلة البسيطة الثنائية (صواب/خطأ/غير متأكد/خطأ) للوكيل (Auditor).
الآليات الجوهرية
الاستدلال الموثق: بدلاً من إثبات قيد رياضي، يقوم المدقق بـ "الاستدلال" عبر البيانات باستخدام تقنيات "سلسلة الأفكر" (CoT) ويعيد حكماً.
سلسلة هاش النسخ (Transcript Hash Chain): لضمان السلامة وعدم الإنكار، يتم تسجيل كل تفاعل بين المدقق والمُثبِت في سلسلة هاش تشفيرية.
Hi=H(Hi−1∥qi∥ai)
يقوم كلا الطرفين بتوقيع سلسلة الهاش. يربط الهاش النهائي مسار الاستدلال بنسخة محددة من مجموعة البيانات وجذر الثقة للأجهزة الخاص بـ TEE.
حدود تسرب المعلومات: لمنع المُحقِّق من إعادة بناء مجموعة البيانات عبر "البحث الثنائي" (طرح ما يكفي من أسئلة نعم/لا لاستخراج الأسرار)، يفرض النظام:
ميزانيات استعلام مرمزة: حد صارم لعدد الأسئلة (Kmax) واستدعاءات MCP لكل جلسة.
الحد النظري: مع ميزانية تبلغ حوالي 40 سؤالاً و4 إجابات ممكنة (2 بت من الإنتروبيا)، يتم تحديد الحد الأقصى لتسرب المعلومات عند ~80 بت لكل جلسة، مما يجعل استخراج الأسرار ذات الإنتروبيا العالية (مثل مفاتيح 256-بت) غير ممكن حسابياً.
أنماط نماذج اللغة الكبيرة (LLM Modes):
النمط أ (محلي): يشغل نماذج صغيرة مفتوحة الأوزان بالكامل داخل TEE لتحقيق أقصى قدر من الخصوصية.
النمط ب (بعيد): يرسل الطلبات إلى النماذج الرائدة (مثل GPT أو Gemini). يوفر هذا نمطاً أفضل في الاستدلال ولكنه يتطلب الوثوق بمزود الـ API ببعض البيانات. تتوقع الورقة أن معالجات الرسوميات القادرة على العمل مع TEE ستحل هذه المشكلة مستقبلاً.
الدفاعات الأمنية
حقن الأوامر (Prompt Injection): يفترض النظام أن المُثبِت قد يدرج تعليمات خبيثة في الكود (مثل "تجاهل الأخطاء"). ولأن المدقق يجب أن يقرأ الملفات الخام للتحقق من الدلالات، فإنه لا يستطيع تصفية هذه المدخلات دون فقدان الدقة.
التخفيف:عدم الإنكار التشفيري. أي محاولة لحقن الأوامر يتم تسجيلها في سلسلة هاش النسخ الموقعة. يجب على المُثبِت التوقيع المقابل للهاش النهائي، مما يخلق سجلاً دائماً وموقعاً لمحاولته التلاعب بالتدقيق.
الهجمات الجانبية (Side-Channel Attacks): يستخدم النظام تذبذب الشبكة وآليات الاستجابة ذات الوقت الثابت للتخفيف من هجمات التوقيت.
3. المساهمات الرئيسية
أداة جديدة: تعريف الشهادة الوكيلية كوسيلة للتحقق من الدلالات مع الحفاظ على الخصوصية.
تصميم البروتوكول: بروتوكول آمن يستخدم MCP للفحص المعياري و سلاسل هاش النسخ لسلامة التدقيق.
التحليل النظري: إثبات رسمي بأن ميزانيات الاستعلام تحد من استخراج البيانات العدائي إلى ~80 بت لكل جلسة.
التنفيذ والتقييم: نموذج أولي يعمل تم تقييمه مقابل قطع أكاديمية حقيقية.
4. النتائج والتقييم
قام المؤلفون بتقييم النظام باستخدام 21 ورقة بحثية محكمة في علوم الحاسوب مع قواعد برمجية منشورة على GitHub، بالإضافة إلى تدقيق ذاتي لورقتهم البحثية.
التدقيق الذاتي: نجح النظام في تدقيق مسودة ورقتهم البحثية وكودهم. لقد حدد بشكل صحيح أنه بينما تم تنفيذ الهيكل الأساسي، إلا أن بعض إجراءات التخفيف الأمنية (ميزانيات الاستعلام المرمزة) كانت مفقودة في الكود وقت الكتابة.
الدقة:
ميز النظام بنجاح بين القطع المتوافقة وغير المتوافقة.
في تجارب "الضبط السلبي" (تزويد المدقق بالورقة الخاطئة)، أعاد النظام بنجاح "لا" للأسئلة التنفيذية (Q1/Q2) في جميع الحالات الـ 21.
بالنسبة للأسئلة الذاتية (مثل "هل هذا بجودة الإنتاج؟")، أظهر النظام تبايناً عالياً عندما كانت الورقة خاطئة، مما يشير إلى الحساسية للسياق.
الأداء:
هيمنة نماذج اللغة الكبيرة: زمن التنفيذ يهيمن عليه بالكامل زمن انتقال استدلال النموذج (96–99% من الوقت).
القابلية للتوسع: استغرقت عمليات التدقيق البسيطة حوالي 20 دقيقة؛ بينما استغرقت عمليات التدقيق المعقدة متعددة الجولات ما يصل إلى 85 دقيقة.
المقارنة: مقارنة بوكيل برمجة متطور (Gemini CLI) لديه وصول كامل إلى الكود، أنتجت الشهادة الوكيلية نتائج متسقة للغاية، رغم أن الـ CLI كان أسرع بسبب غياب قيود الخصوصية.
5. الأهمية
فك الارتباط بين التحقق والإفصاح: تتيح الشهادة الوكيلية التحقق من الخصائص الدلالية عالية المستوى (المنطق، الامتثال، قابلية إعادة الإنتاج) دون كشف البيانات الخام الأساسية.
سد الفجوة: إنها تملأ الفراغ بين البراهين التشفيرية الجامدة (ZKPs) والثقة البشرية، مما يسمح بتدقيق البيانات غير المهيكلة مثل قواعد البرمجة، المستندات، والسجلات.
الأثر التنظيمي: يقدم الإطار مساراً قابلاً للتطبيق للامتثال للوائح مثل قانون الذكاء الاصطناعي في الاتحاد الأوروبي، الذي يفرض تقييمات من طرف ثالث للأنظمة عالية المخاطر مع حماية الأسرار التجارية.
النموذج المستقبلي: تقدم "الاستدلال الموثق" كتجريد جديد، حيث تستخدم نماذج اللغة الكبيرة ليس فقط كأدوات، بل كشهود موثوقين داخل بيئات آمنة.
في الختام، تثبت الشهادة الوكيلية أنه من خلال الجمع بين بيئات التنفيذ الموثوقة (TEEs)، والهاش التشفيري، ووكلاء نماذج اللغة الكبيرة، يمكن إجراء عمليات تدقيق صارمة وتحافظ على الخصوصية للبيانات المملوكة، مما يحل فعلياً "أزمة إعادة الإنتاج" في النشر العلمي ويمكّن الفحص الآمن للعناية الواجبة في الصناعة.