← Últimos artículos
💬 NLP

Ghost Tool Calls: Issue-Time Privacy for Speculative Agent Tools

Este artículo identifica las "llamadas a herramientas fantasma" como una vulnerabilidad de privacidad en la que las invocaciones de herramientas especulativas filtran la intención del usuario a observadores externos antes de que un agente se comprometa con una rama, y propone los "Contratos de Privacidad de Herramientas Especulativas" como una abstracción de tiempo de ejecución que mitiga este riesgo mediante la aplicación de políticas en el momento de la emisión para alterar o suprimir argumentos y destinos antes del despacho.

Autores originales: Bardia Mohammadi, Lars Klein, Akhil Arora, Laurent Bindschaedler

Publicado 2026-06-02
📖 4 min de lectura☕ Lectura para el café

Autores originales: Bardia Mohammadi, Lars Klein, Akhil Arora, Laurent Bindschaedler

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que estás contratando a un asistente personal muy eficiente, pero ligeramente demasiado entusiasta, para que te ayude con un problema difícil. Digamos que preguntas: "¿Cuál es la penalización por romper mi contrato de arrendamiento antes de tiempo?".

Un asistente normal pensaría: "Bien, tengo que buscar leyes de inquilinos", buscaría eso y luego te daría la respuesta.

Pero un asistente especulativo (el tipo de asistente del que habla este artículo) intenta ser súper rápido. Piensa: "¡Sé lo que el usuario podría necesitar después! Tal vez está buscando mudarse, así que buscaré apartamentos. Tal vez le preocupa el dinero, así que comprobaré las tasas de préstamos. Y por si acaso, también buscaré leyes de desalojo".

Envía todas estas solicitudes al mismo tiempo mientras todavía está decidiendo cuál es realmente la respuesta correcta.

El Problema: "Llamadas Fantasma"

Aquí está el truco: el asistente finalmente decide: "En realidad, solo necesitaba la búsqueda de la ley de inquilinos". Utiliza ese resultado para responderte. Pero las otras solicitudes —la búsqueda de apartamentos y la comprobación de las tasas de préstamos— fueron enviadas a internet antes de que el asistente decidiera cancelarlas.

El artículo llama a estas solicitudes abandonadas "Llamadas de Herramientas Fantasma" (Ghost Tool Calls).

Aunque el asistente nunca usó los resultados, los sitios web (los "proveedores") ya recibieron las solicitudes. Los registraron. Vieron que estabas buscando apartamentos y préstamos. El asistente no puede "des-enviar" estos fantasmas. El daño está hecho en el momento en que la solicitud sale del cerebro del asistente, no cuando el asistente decide usar la respuesta.

El Malentendido

Las reglas de seguridad actuales son como un portero de un club que solo revisa tu identificación después de que ya has entrado al edificio. Te preguntan: "¿Tenías permiso para entrar?", pero no te impiden cruzar la puerta y dejar una huella en la alfombra antes de que siquiera se te admita.

El artículo argumenta que, para la privacidad, necesitamos revisar la solicitud antes de que salga del edificio (en el "momento de la emisión"). Una vez que una llamada fantasma llega a internet, es demasiado tarde para limpiarla.

La Solución: "Contratos de Privacidad"

Los autores proponen un nuevo sistema llamado Contratos de Privacidad de Herramientas Especulativas. Piensa en esto como una estricta "Lista de Verificación Pre-Vuelo" para cada una de las solicitudes que el asistente quiera enviar.

Antes de que el asistente envíe una solicitud al mundo exterior, un "Monitor" (el guardia de seguridad) revisa la solicitud contra un contrato. El contrato tiene algunas reglas:

  1. Reescribir (Rewrite): Si la solicitud dice "Busca mi apartamento específico", el guardia la cambia a "Busca apartamentos genéricos" antes de enviarla. El sitio web sigue recibiendo una solicitud, pero no sabe tu situación específica.
  2. Sombra (Shadow): Si la solicitud es demasiado sensible (como consultar las tasas de préstamos), el guardia no la envía al sitio web real en absoluto. En su lugar, el guardia utiliza una versión "falsa" y segura local para obtener una respuesta aproximada. El sitio web real nunca ve la solicitud.
  3. Esperar (Defer/Wait): Si el asistente no está seguro de si necesita la solicitud todavía (baja confianza), el guardia retiene la solicitud y espera hasta que el asistente esté 100% seguro. Si el asistente cambia de opinión, la solicitud nunca se envía.
  4. Bloquear (Block): Si la solicitud está prohibida, se detiene inmediatamente.

Lo que Encontraron

Los investigadores probaron este sistema con diferentes "guardias" y diferentes tipos de asistentes. Aquí es donde descubrieron:

  • Limpiar después de los hechos no funciona: Si intentas borrar el registro después de que la solicitud fue enviada, es demasiado tarde. El sitio web ya vio la información.
  • Decir solo "Solo lectura" no es suficiente: Incluso si el asistente solo lee datos (no cambia nada), el acto de hacer la pregunta sigue revelando tus secretos.
  • Los guardias de "Reescribir" y "Sombra" funcionan mejor: Al cambiar las palabras antes de enviar o al usar una versión falsa local, lograron evitar que los sitios web aprendieran tus secretos.
  • Velocidad vs. Privacidad: El sistema aún puede ser rápido. Los "guardias" no ralentizaron mucho las cosas y lograron evitar que la información "fantasma" se filtrara.

La Conclusión

Cuando los agentes de IA intentan ser rápidos al adivinar lo que necesitas después, accidentalmente filtran tus secretos a internet antes de saber siquiera si tenían razón. Para solucionar esto, no podemos simplemente limpiar el desastre después. Tenemos que poner un filtro en las solicitudes antes de que salgan de la casa, cambiando o escondiendo las partes sensibles para que el mundo exterior nunca vea los "fantasmas".

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →