Securing the Agent: Vendor-Neutral, Multitenant Enterprise Retrieval and Tool Use
Ce document comble la lacune critique en matière de sécurité des systèmes d'IA d'entreprise multilocataires, où la pertinence de la récupération prime sur l'autorisation, en proposant et en validant une architecture d'isolation en couches côté serveur au sein du framework open-source OGX, qui impose une ingestion et un filtrage de récupération conformes aux politiques pour prévenir les fuites de données entre locataires avec une surcharge de performance négligeable.
Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète
Imaginez une immense bibliothèque high-tech où des milliers d'entreprises différentes (locataires) ont loué des étagères pour stocker leurs documents secrets. Dans cette bibliothèque, il y a aussi des robots puissants (agents IA) embauchés pour trouver des informations spécifiques et exécuter des tâches selon ce que les entreprises demandent.
Le document d'Arceo et Narsing identifie un défaut dangereux dans le fonctionnement actuel de ces bibliothèques et propose un nouveau système de sécurité pour le corriger.
Le Problème : Le Piège de la « Pertinence »
Dans une bibliothèque normale, si vous demandez des « recettes », le bibliothécaire vous remet les livres les plus pertinents pour ce mot. Il ne se soucie pas de qui possède les livres ; il se contente de prendre les meilleurs correspondants.
Les auteurs soulignent que, dans le monde de l'IA, c'est un désastre pour la sécurité.
- Le Scénario : L'entreprise A demande au robot : « Comment réparer notre serveur ? »
- L'Erreur : Le robot parcourt toute la bibliothèque. Il trouve un document de l'entreprise B qui est très similaire à la question (peut-être qu'il traite aussi de la réparation d'un serveur).
- La Fuite : Parce que le document est une « correspondance parfaite » pour la question, le robot le remet. L'entreprise A vient de lire le manuel serveur secret de l'entreprise B.
Le document appelle cela le « Fossé Pertinence-Autorisation ». Le système est excellent pour trouver ce qui est pertinent, mais terrible pour vérifier qui a le droit de le voir.
La Solution : Le Bâtiment à « Isolation en Couches »
Pour corriger cela, les auteurs proposent une nouvelle conception de bâtiment avec trois couches de sécurité spécifiques et une règle stricte concernant qui détient les clés.
1. Les Trois Couches de Sécurité
Imaginez le parcours des données comme un colis traversant une installation sécurisée :
Couche 1 : Le Poste d'Étiquetage (Ingestion Consciente des Politiques)
Lorsqu'une entreprise dépose une boîte de documents, le système tamponne immédiatement chaque page avec une étiquette « Entreprise A » ou « Entreprise B ». Vous ne pouvez pas oublier de les étiqueter plus tard ; cela se produit dès leur arrivée. Cela garantit que chaque morceau de papier sait à qui il appartient.Couche 2 : Le Portail de Sécurité (Filtrage de la Récupération)
Avant même que le robot ne soit autorisé à chercher des livres, il doit passer par un portail de sécurité. Le portail vérifie la badge d'identité de l'utilisateur.- Si l'utilisateur vient de l'entreprise A, le portail bloque physiquement l'allée contenant les livres de l'entreprise B.
- Le robot ne voit jamais les livres interdits, donc il ne peut pas accidentellement les remettre. Cela s'appelle le filtrage ABAC (Contrôle d'Accès Basé sur les Attributs).
Couche 3 : Le Cerveau Partagé (Inférence Partagée)
La partie réelle de « réflexion » du robot (le modèle d'IA) est partagée par tous pour économiser de l'argent. Habituellement, vous pourriez penser qu'il faut un robot séparé pour chaque entreprise pour garder les secrets en sécurité. Mais parce que les couches 1 et 2 garantissent que seuls les documents corrects et étiquetés sont jamais alimentés au robot, le robot peut être partagé en toute sécurité. C'est comme un chef cuisinant pour tout le monde, mais les ingrédients sont prétriés de sorte que le chef n'utilise jamais accidentellement la recette secrète d'un client dans le plat d'un autre client.
2. La Règle « Côté Serveur »
Le document soutient que les vérifications de sécurité doivent se produire à l'intérieur du bâtiment (le serveur), et non à l'extérieur dans le bureau du client (le client).
- L'Ancienne Façon (Côté Client) : L'ordinateur du client effectue la recherche et la vérification. Un client malveillant pourrait simplement désactiver son logiciel de sécurité, ignorer les règles et demander au robot de regarder tout.
- La Nouvelle Façon (Côté Serveur) : Le client envoie une demande, mais l'équipe de sécurité interne du bâtiment effectue toute la recherche, l'utilisation d'outils et la vérification. Le client peut demander une « voiture rouge », mais il ne peut pas dire à l'équipe de sécurité d'ignorer les règles et de lui montrer une « voiture bleue » qui appartient à quelqu'un d'autre. Le bâtiment contrôle comment la recherche se déroule, garantissant que les règles ne sont jamais enfreintes.
Les Résultats : Ce Qu'ils Ont Testé
Les auteurs ont construit un système prototype appelé OGX (Open GenAI Stack) pour tester cette idée. Ils ont mené des expériences avec de fausses entreprises et des questions pièges pour voir ce qui se passait.
- Sécurité : Sans le nouveau portail de sécurité, 98 à 100 % du temps, le robot a divulgué des documents secrets d'autres entreprises. Avec le nouveau portail, 0 % des secrets ont été divulgués. Le portail de sécurité a complètement arrêté les fuites.
- Vitesse : L'ajout du portail de sécurité a ralenti les choses d'une infime quantité (environ 19 millisecondes). C'est comme ajouter une pause d'une fraction de seconde à une conversation — imperceptible pour les humains mais cruciale pour la sécurité.
- Qualité : Parce que le robot n'était pas confus par des documents non pertinents d'autres entreprises, il a en fait trouvé les bonnes réponses plus rapidement et plus précisément.
La Conclusion
Le document conclut que vous pouvez avoir un système d'IA partagé et rentable pour de nombreuses entreprises différentes sans qu'elles ne volent les secrets les unes des autres. Il suffit de cesser de faire confiance à la « pertinence » d'un résultat de recherche et de commencer à appliquer des vérifications strictes de « permission » à la porte, le tout géré par une équipe de sécurité centrale à l'intérieur du serveur.
Ils soulignent qu'il s'agit d'une solution fournisseur-neutre, ce qui signifie qu'elle ne vous verrouille pas dans une entreprise d'IA spécifique (comme OpenAI ou Google) ; elle fonctionne avec n'importe quels outils d'IA open-source ou commerciaux que vous choisissez.
Noyé(e) sous les articles dans votre domaine ?
Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.