← Derniers articles
🤖 AI

The Proxy Knows Too Much: Sealing LLM API Routers with Attested TEEs

Ce document présente AEGIS, un routeur d'API transparent pour le fournisseur qui exploite des environnements d'exécution de confiance (TEE) attestés pour confiner les interactions LLM en clair au sein d'une enclave matérielle, empêchant ainsi les routeurs malveillants de manipuler les appels d'outils des agents, de remplacer des dépendances ou d'exfiltrer des secrets, tout en maintenant une faible latence et une compatibilité avec les API existantes des fournisseurs.

Auteurs originaux : Sipeng Xie, Qianhong Wu, Hengrun Lu, Ziliang Sun, Qi Wu, Bo Qin, Qin Wang

Publié 2026-06-16
📖 5 min de lecture🧠 Analyse approfondie

Auteurs originaux : Sipeng Xie, Qianhong Wu, Hengrun Lu, Ziliang Sun, Qi Wu, Bo Qin, Qin Wang

Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète

Le Problème : L'intermédiaire qui en sait trop

Imaginez que vous engagiez un assistant personnel (un Agent IA) pour écrire du code pour vous. Pour faire son travail, l'assistant doit communiquer avec une immense bibliothèque de connaissances (le Fournisseur de LLM, comme OpenAI ou Google).

Habituellement, votre assistant ne parle pas directement à la bibliothèque. Il passe par un Routeur (une passerelle intermédiaire). Voyez ce routeur comme un centre de tri postal.

  1. Vous envoyez une lettre scellée au bureau de poste.
  2. Le bureau de poste ouvre la lettre, lit tout ce qu'elle contient, la referme et l'envoie à la bibliothèque.
  3. La bibliothèque répond, le bureau de poste ouvre la réponse, la lit et vous la renvoie.

Le Danger : Parce que le bureau de poste ouvre la lettre, la personne qui gère le bureau de poste (l'Opérateur du Routeur) peut tout voir. Elle peut :

  • Modifier le contenu : Changer une commande de « installer un outil sûr » en « installer un virus ».
  • Effacer ses traces : Ne modifier la lettre que si elle pense que personne ne regarde (une attaque par « déclencheur »).
  • Voler des secrets : Lire vos mots de passe ou vos données privées lorsqu'ils transitent.

Les mesures de sécurité actuelles reviennent à demander au destinataire de vérifier la lettre après son arrivée. Mais à ce stade, le mal est fait ou le faussaire s'est déjà éclipsé.

La Solution : AEGIS (Le coffre-fort à « boîte de verre »)

Les auteurs proposent un nouveau système appelé AEGIS. Au lieu d'un bureau de poste ordinaire, imaginez un coffre-fort transparent et high-tech qui se trouve entre vous et la bibliothèque.

Voici comment cela fonctionne, étape par étape :

1. La « Boîte de Verre » (L'Enclave)

AEGIS utilise un composant matériel spécial appelé Environnement d'Exécution Sécurisé (TEE). Considérez cela comme un coffre-fort aux parois de verre situé à l'intérieur du bureau de poste.

  • La Règle : Le coffre est fait de verre incassable. La personne qui gère le bureau de poste (l'hôte non fiable) peut voir que le coffre existe, mais elle ne peut pas l'atteindre pour l'intérieur afin de toucher, lire ou modifier quoi que ce soit de ce qui s'y passe.
  • Le Processus : Votre assistant envoie la lettre dans le coffre. Le coffre lit la lettre, l'envoie à la bibliothèque, récupère la réponse et la rend à votre assistant. L'employé du bureau de poste ne voit que l'extérieur du coffre ; il ne voit jamais la lettre elle laquelle.

2. La « Vérification d'Identité » (Attestation à distance)

Avant d'envoyer votre lettre, vous devez vous assurer que le coffre est réel et qu'il n'a pas été altéré.

  • L'Analogie : Imaginez que le coffre possède un numéro de série unique, gravé au laser sur son verre. Avant de lui faire confiance, vous vérifiez un registre public et immuable (un Journal de Transparence) pour voir si ce numéro de série correspond au plan d'un « bon » coffre.
  • Le Résultat : Si le numéro de série correspond au plan, vous savez que le coffre exécute exactement le logiciel honnête que vous avez approuvé. S'il ne correspond pas, vous refusez d'envoyer la lettre. Cela se produit avant que vous ne révéliez vos secrets.

3. Le « Messager Fidèle »

À l'intérieur du coffre, le logiciel est très simple. Il n'essaie pas d'être intelligent ; il agit simplement comme un messager fidèle.

  • Il prend votre lettre exactement telle quelle et la remet à la bibliothèque.
  • Il prend la réponse de la bibliothèque exactement telle quelle et vous la rend.
  • Il ne réécrit, ne résume et ne change pas un seul mot. Cela garantit que l'agent IA reçoit exactement ce qu'il a demandé, sans trucages cachés.

Pourquoi est-ce important ?

L'article a testé ce système contre quatre manières spécifiques dont un opérateur de routeur malveillant pourrait attaquer :

  1. Réécriture d'outils : Modifier les commandes de code. (Bloqué)
  2. Typosquatting : Remplacer un package logiciel sûr par un autre faux et malveillant. (Bloqué)
  3. Attaques par déclencheur : N'attaquer que lorsqu'ils pensent que personne ne regarde. (Bloqué)
  4. Vol de secrets : Lire les mots de passe dans le trafic. (Bloqué)

Dans chaque test, l'opérateur de routeur « malveillant » pouvait effectuer toutes ces actions sur un routeur normal, mais AEGIS les a toutes stoppées complètement.

Le Compromis (Le Coût)

Est-ce parfait ? Presque.

  • Vitesse : Cela ajoute un léger délai (environ 6 millisecondes) car la lettre doit entrer dans le coffre de verre et en sortir. C'est comme le temps nécessaire pour traverser une porte sécurisée ; c'est à peine perceptible par rapport au temps que l'IA met pour réfléchir.
  • Ce que l'Opérateur voit encore : L'opérateur peut toujours voir votre volume d'utilisation (par exemple, « 100 mots envoyés ») et quand vous l'utilisez, mais il ne peut pas voir ce que vous avez dit. C'est comme si le bureau de poste savait que vous avez envoyé un colis lourd à 14h, mais ne savait pas s'il contenait une carte d'anniversaire ou une bombe.

L'Essentiel

AEGIS résout le problème de « Le Proxy en sait trop » en déplaçant la partie sensible de la conversation dans un coffre-fort vérifié aux parois de verre que l'opérateur ne peut pas toucher. Cela garantit que l'agent IA reçoit exactement ce qu'il a demandé, et que l'opérateur ne peut pas secrètement modifier l'accord, voler les secrets ou implanter des logiciels malveillants, le tout sans avoir besoin que les entreprises d'IA (comme OpenAI) modifient leurs propres systèmes.

Noyé(e) sous les articles dans votre domaine ?

Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.

Essayer Digest →