The Proxy Knows Too Much: Sealing LLM API Routers with Attested TEEs
Este artículo presenta AEGIS, un enrutador de API transparente para el proveedor que aprovecha los Entornos de Ejecución Confiables (TEEs) atestiguados para confinar las interacciones de LLM en texto plano dentro de un enclave de hardware, evitando así que enrutadores maliciosos manipulen las llamadas a herramientas de agentes, intercambien dependencias o exfiltren secretos, manteniendo al mismo tiempo una baja latencia y compatibilidad con las API de proveedores existentes.
Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
El Problema: El intermediario que "sabe demasiado"
Imagina que contratas a un asistente personal (un Agente de IA) para que escriba código por ti. Para hacer su trabajo, el asistente necesita hablar con una gigantesca biblioteca de conocimiento (el Proveedor de LLM, como OpenAI o Google).
Normalmente, tu asistente no habla directamente con la biblioteca. Pasa a través de un Router (un intermediario o puerta de enlace). Piensa en este router como una oficina de correos de clasificación.
- Envías una carta sellada a la oficina de correos.
- La oficina de correos abre la carta, lee todo lo que hay dentro, la vuelve a sellar y la envía a la biblioteca.
- La biblioteca responde, la oficina de correos abre la respuesta, la lee y te la envía de vuelta.
El Peligro: Debido a que la oficina de correos abre la carta, la persona que gestiona la oficina (el Operador del Router) puede verlo todo. Ellos pueden:
- Cambiar el contenido: Cambiar un comando de "instalar una herramienta segura" por "instalar un virus".
- Borrar sus huellas: Cambiar la carta solo si creen que nadie los está observando (un ataque de "disparador" o trigger).
- Robar secretos: Leer tus contraseñas o datos privados mientras pasan por el proceso.
Las medidas de seguridad actuales son como pedirle al destinatario que revise la carta después de que llegue. Pero para entonces, el daño ya está hecho o el falsificador ya se ha escapado.
La Solución: AEGIS (La bóveda de "caja de cristal")
Los autores proponen un nuevo sistema llamado AEGIS. En lugar de una oficina de correos normal, imagina una bóveda de alta tecnología y transparente que se sitúa entre tú y la biblioteca.
Así es como funciona, paso a paso:
1. La "Caja de Cristal" (El Enclave)
AEGIS utiliza una pieza especial de hardware informático llamada Entorno de Ejecución Confiable (TEE, por sus siglas en inglés). Piensa en esto como una bóveda con paredes de cristal dentro de la oficina de correos.
- La Regla: La bóveda está hecha de un cristal irrompible. La persona que gestiona la oficina de correos (el host no confiable) puede ver que la bóveda existe, pero no puede meter la mano dentro para tocar, leer o cambiar nada de lo que ocurre en su interior.
- El Proceso: Tu asistente envía la carta dentro de la bóveda. La bóveda la lee, la envía a la biblioteca, recibe la respuesta y se la entrega de vuelta a tu asistente. El trabajador de la oficina de correos solo ve el exterior de la bóveda; nunca ve la carta en sí.
2. La "Verificación de Identidad" (Atestación Remota)
Antes de enviar tu carta, necesitas asegurarte de que la bóveda es real y no ha sido manipulada.
- La Analogía: Imagina que la bóveda tiene un número de serie único grabado con láser en su cristal. Antes de confiar en ella, verificas un registro público e inalterable (Registro de Transparencia) para ver si ese número de serie coincide con el plano de una "buena" bóveda.
- El Resultado: Si el número de serie coincide con el plano, sabes que la bóveda está ejecutando exactamente el software honesto que aprobaste. Si no coincide, te niegas a enviar la carta. Esto ocurre antes de que reveles cualquier secreto.
3. El "Mensajero Fiel"
Dentro de la bóveda, el software es muy sencillo. No intenta ser inteligente; simplemente actúa como un mensajero fiel.
- Toma tu carta exactamente como es y la entrega a la biblioteca.
- Toma la respuesta de la biblioteca exactamente como es y te la entrega a ti.
- No reescribe, no resume ni cambia ni una sola palabra. Esto garantiza que el agente de IA reciba exactamente lo que pidió, sin trucos ocultos.
Por qué esto es importante
El artículo probó este sistema contra cuatro formas específicas en las que un mal actor operador de un router podría atacar:
- Reescribir herramientas: Cambiar comandos de código. (Bloqueado)
- Typosquatting: Intercambiar un paquete de software seguro por uno falso y malicioso. (Bloqueado)
- Ataques de disparador (Triggered attacks): Atacar solo cuando creen que nadie está mirando. (Bloqueado)
- Robo de secretos: Leer contraseñas en el tráfico de datos. (Bloqueado)
En cada prueba, el "mal" operador del router podía realizar todas estas cosas en un router normal, pero AEGIS las detuvo por completo.
El Intercambio (El Costo)
¿Es perfecto? Casi.
- Velocidad: Añade un retraso mínimo (unos 6 milisegundos) porque la carta tiene que entrar en la bóveda de cristal y salir de ella. Es como el tiempo que tardas en cruzar una puerta de seguridad; es apenas perceptible comparado con el tiempo que la IA tarda en pensar.
- Lo que el Operador aún ve: El operador todavía puede ver cuánto estás usando (por ejemplo, "se enviaron 100 palabras") y cuándo lo estás usando, pero no puede ver qué dijiste. Es como si la oficina de correos supiera que enviaste un paquete pesado a las 2 PM, pero no sabe si contenía una tarjeta de cumpleaños o una bomba.
Conclusión
AEGIS resuelve el problema de "El Proxy Sabe Demasiado" al trasladar la parte sensible de la conversación a una bóveda de paredes de cristal y verificada que el operador no puede tocar. Garantiza que el agente de IA reciba exactamente lo que pidió, y que el operador no pueda cambiar el trato secretamente, robar los secretos o plantar malware, todo ello sin necesidad de que las empresas de IA (como OpenAI) cambien sus propios sistemas.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.