Securing the Agent: Vendor-Neutral, Multitenant Enterprise Retrieval and Tool Use
Este artículo aborda la brecha de seguridad crítica en los sistemas de IA empresarial multitenant, donde la relevancia de la recuperación prevalece sobre la autorización, mediante la propuesta y validación de una arquitectura de aislamiento en capas del lado del servidor dentro del framework de código abierto OGX, que impone la ingesta y el control de acceso a la recuperación conscientes de las políticas para prevenir la filtración de datos entre inquilinos con una sobrecarga de rendimiento insignificante.
Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
Imagina una biblioteca masiva y de alta tecnología donde miles de empresas diferentes (inquilinos) han alquilado estanterías para guardar sus documentos secretos. En esta biblioteca, también hay robots poderosos (agentes de IA) contratados para encontrar información específica y realizar tareas según lo que las empresas soliciten.
El artículo de Arceo y Narsing identifica un fallo peligroso en la forma en que funcionan actualmente estas bibliotecas y propone un nuevo sistema de seguridad para solucionarlo.
El Problema: La Trampa de la "Relevancia"
En una biblioteca normal, si pides "recetas", el bibliotecario te entrega los libros más relevantes para esa palabra. No les importa quién posee los libros; simplemente toman las mejores coincidencias.
Los autores señalan que, en el mundo de la IA, esto es un desastre para la seguridad.
- El Escenario: La Empresa A le pregunta al robot: "¿Cómo arreglamos nuestro servidor?"
- El Error: El robot busca en toda la biblioteca. Encuentra un documento de la Empresa B que es muy similar a la pregunta (quizás también trata sobre cómo arreglar un servidor).
- La Fuga: Como el documento es una "coincidencia perfecta" para la pregunta, el robot se lo entrega. La Empresa A acaba de leer el manual secreto del servidor de la Empresa B.
El artículo llama a esto la "Brecha de Relevancia-Autorización". El sistema es excelente para encontrar lo que es relevante, pero terrible para verificar quién tiene permiso para verlo.
La Solución: El Edificio de "Aislamiento en Capas"
Para solucionar esto, los autores proponen un nuevo diseño de edificio con tres capas de seguridad específicas y una regla estricta sobre quién posee las llaves.
1. Las Tres Capas de Seguridad
Imagina el viaje de los datos como un paquete que pasa por una instalación segura:
Capa 1: La Estación de Etiquetado (Ingesta Consciente de Políticas)
Cuando una empresa deja una caja de documentos, el sistema sella inmediatamente cada página con una etiqueta de "Empresa A" o "Empresa B". No puedes olvidar etiquetarlos más tarde; ocurre en el momento en que llegan. Esto asegura que cada hoja de papel sepa a quién pertenece.Capa 2: La Puerta de Seguridad (Control de Acceso en la Recuperación)
Antes de que al robot se le permita buscar libros, debe pasar por una puerta de seguridad. La puerta verifica la tarjeta de identificación del usuario.- Si el usuario es de la Empresa A, la puerta bloquea físicamente el pasillo que contiene los libros de la Empresa B.
- El robot nunca ve los libros prohibidos, por lo que no puede entregarlos por accidente. Esto se llama control de acceso basado en atributos (ABAC gating).
Capa 3: El Cerebro Compartido (Inferencia Compartida)
La parte real de "pensamiento" del robot (el modelo de IA) es compartida por todos para ahorrar dinero. Por lo general, podrías pensar que necesitas un robot separado para cada empresa para mantener seguros los secretos. Pero como las Capas 1 y 2 aseguran que solo los documentos correctos y etiquetados sean alimentados al robot, el robot puede compartirse de forma segura. Es como un chef que cocina para todos, pero los ingredientes están preclasificados para que el chef nunca use por accidente la receta secreta de un cliente en el plato de otro cliente.
2. La Regla del "Lado del Servidor"
El artículo argumenta que las verificaciones de seguridad deben ocurrir dentro del edificio (el servidor), no fuera, en la oficina del cliente (el cliente).
- La Vieja Forma (Lado del Cliente): La computadora del cliente realiza la búsqueda y la verificación. Un cliente astuto podría simplemente apagar su software de seguridad, ignorar las reglas y pedirle al robot que busque todo.
- La Nueva Forma (Lado del Servidor): El cliente envía una solicitud, pero el equipo de seguridad interno del edificio realiza toda la búsqueda, el uso de herramientas y la verificación. El cliente puede pedir un "coche rojo", pero no puede decirle al equipo de seguridad que ignore las reglas y le muestre un "coche azul" que pertenece a otra persona. El edificio controla cómo ocurre la búsqueda, asegurando que las reglas nunca se violen.
Los Resultados: Lo que Probaron
Los autores construyeron un sistema prototipo llamado OGX (Open GenAI Stack) para probar esta idea. Realizaron experimentos con empresas falsas y preguntas complicadas para ver qué ocurría.
- Seguridad: Sin la nueva puerta de seguridad, entre el 98% y el 100% de las veces, el robot filtraba documentos secretos de otras empresas. Con la nueva puerta, 0% de los secretos se filtraron. La puerta de seguridad detuvo completamente las fugas.
- Velocidad: Añadir la puerta de seguridad ralentizó las cosas en una cantidad mínima (aproximadamente 19 milisegundos). Esto es como añadir una pausa de un segundo a una conversación: imperceptible para los humanos pero crucial para la seguridad.
- Calidad: Como el robot no se confundía con documentos irrelevantes de otras empresas, en realidad encontró las respuestas correctas más rápido y con mayor precisión.
La Conclusión
El artículo concluye que puedes tener un sistema de IA compartido y rentable para muchas empresas diferentes sin que se roben los secretos entre sí. Solo necesitas dejar de confiar en la "relevancia" de un resultado de búsqueda y empezar a hacer cumplir verificaciones estrictas de "permiso" en la puerta, todo gestionado por un equipo de seguridad central dentro del servidor.
Enfatizan que esta es una solución neutral para el proveedor, lo que significa que no te ata a una empresa de IA específica (como OpenAI o Google); funciona con cualquier herramienta de IA de código abierto o comercial que elijas.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.