Evidence-Bound Gateway-Path Provenance for Third-Party LLM Inference
Este artículo propone una arquitectura de puerta de enlace de LLM basada en evidencia que utiliza un plano de ejecución atestiguado para verificar y firmar criptográficamente todas las decisiones de enrutamiento, de contingencia y de transmisión, permitiendo así que los clientes detecten y prevengan de forma independiente las violaciones de políticas, la sustitución de rutas y la manipulación de transmisiones por parte de operadores de puertas de enlace de terceros.
Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
El Problema: El Intermediario de la "Caja Negra"
Imagina que quieres pedir un pastel personalizado a una pastelería, pero no quieres tratar directamente con el pastelero. Así que contratas a un servicio de mensajería (el Gateway o Puerta de Enlace) para que gestione el pedido. Tú le dices al servicio de mensajería: "Por favor, consigue un pastel de chocolate de la Pastelería A".
En el mundo actual de la IA, este servicio de mensajería es un "Gateway de LLM de terceros". Se sitúa entre tú y las grandes empresas de IA (como OpenAI, Anthropic, etc.).
El problema de la confianza:
El problema es que, una vez que tu pedido sale de tus manos, el servicio de mensajería tiene el control total. Podrían:
- Cambiar la pastelería y pedir uno más barato y de menor calidad sin avisarte.
- Cambiar tu petición a "Pastel de vainilla" antes de enviarla a la pastelería.
- Entregarte un pastel comprado en una tienda pero afirmar que fue hecho a medida.
- Cambiar la factura más tarde para decir que pediste un pastel gigante de varios pisos cuando solo pediste uno pequeño.
Debido a que el servicio de mensajería escribe el recibo y controla el camión, no tienes forma de probar que no te han engañado. Solo tienes que confiar en ellos.
La Solución: La "Bóveda Sellada y Testificada"
Este artículo propone una nueva forma de gestionar estos servicios de mensajería utilizando una Bóveda Segura (llamada Attested Gateway Runtime o AGR) y un sistema de Notario.
Así es como funciona este nuevo sistema, paso a paso:
1. La Bóveda Sellada (El AGR)
En lugar de que el servicio de mensajería gestione tu pedido en una oficina abierta, colocan el procesamiento del pedido dentro de una bóveda de cristal de alta tecnología e inquebrantable (un Entorno de Ejecución Confiable, o TEE).
- La Regla: Solo esta bóveda específica tiene permitido abrir tu pedido sellado, leer lo que escribiste, decidir qué pastelería usar y hablar con la pastelería.
- El Engaño: El gerente del servicio de mensajería (el "Plano de Negocios") puede ver el movimiento del camión y cómo se cargan los paquetes, pero no puede ver dentro de la bóveda. No puede cambiar el pedido ni echar un vistazo al pastel mientras se está elaborando.
2. La Verificación del Notario (Atestación Remota)
Antes de enviar tu pedido, no confías simplemente en que la bóveda existe. Pides el sello de un Notario (Atestación Remota).
- La bóveda te muestra una tarjeta de identidad digital que demuestra: "Soy la bóveda correcta y no manipulada, y estoy ejecutando la versión exacta de software que tú aprobaste".
- Si el servicio de mensajería intenta sustituir la bóveda por una falsa, el sello del Notario no coincidirá y no enviarás tu pedido.
3. La "Cadena de Evidencia" (El Recibo)
Una vez que la bóveda procesa tu solicitud y obtiene el pastel (la respuesta de la IA), no se limita a entregarlo. Crea un recibo digital a prueba de manipulaciones (Cadena de Evidencia de Inferencia).
- Este recibo está firmado por la propia bóveda.
- Demuestra: "Yo soy la bóveda. Recibí tu solicitud específica. Se me permitió ir a la Pastelería A. Obtuve la respuesta de la Pastelería A. Te entregué este texto exacto".
- Si el servicio de mensajía intenta cambiar el pastel o el recibo, la firma se rompe y el recibo queda invalidado. Sabrás inmediatamente que algo va mal.
Lo que este sistema realmente hace (y lo que no hace)
Lo que arregla:
- No más cambios ocultos: Sabes exactamente qué modelo de IA se utilizó.
- No más cambios secretos: El servicio de mensajería no puede cambiar secretamente tu instrucción (prompt) ni la respuesta.
- No más facturas falsas: El registro de lo que ocurrió está firmado por la bóveda, no por el gerente de mensajería.
- Seguridad ante fallos: Si la bóveda es manipulada o falta la prueba, el sistema deja de funcionar (falla en cerrado) en lugar de darte una respuesta falsa.
Lo que NO arregla (Los límites del artículo):
- No detiene al Pastelero: Si la pastelería (el proveedor de IA) decide darte un mal pastel o una receta peligrosa, la bóveda no puede detenerlo. La bóveda solo demuestra que el camino de entrega fue honesto, no que el pastelero sea honesto.
- No oculta el tiempo: El servicio de mensajería aún puede ver cuánto tiempo estuvo el camión en la carretera o qué tan grande es el paquete, aunque no pueda ver qué hay dentro.
- No detiene ataques de Denegación de Servicio (DoS): Si el servicio de mensajería decide simplemente no conducir tu camión, todavía puede hacerlo.
Los Resultados de la "Prueba de Conducción"
Los autores construyeron un prototipo funcional (un "prototipo en Rust") para probar esta idea.
- Probaron con un proveedor de IA "ficticio" (mock) y uno real (GPT).
- Velocidad: Fue muy rápido. Los pasos de seguridad adicionales (verificar la bóveda y firmar el recibo) solo añadieron una cantidad mínima de tiempo (milisegundos), lo cual es casi imperceptible.
- Seguridad: Cuando intentaron "hackear" el sistema mediante el intercambio de modelos, la ocultación de alternativas (fallbacks) o la alteración del recibo, el sistema detectó cada intento y lo rechazó.
La Conclusión
Este artículo introduce una forma de hacer que los gateways de IA de terceros sean honestos por diseño. En lugar de pedirte que confíes en la empresa que gestiona el gateway, obliga al gateway a demostrar, con matemáticas criptográficas, que siguió las reglas exactamente.
Piénsalo como un contrato sellado y notarizado para cada interacción de IA. No tienes que confiar en el intermediario; solo tienes que confiar en las matemáticas y en el hardware que firma el recibo.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.