Evidence-Bound Gateway-Path Provenance for Third-Party LLM Inference
Questo articolo propone un'architettura di gateway per LLM vincolata alle evidenze che utilizza un piano di esecuzione attestato per verificare e firmare crittograficamente tutte le decisioni di instradamento, fallback e streaming, consentendo così ai client di rilevare e prevenire in modo indipendente violazioni delle policy, sostituzioni di instradamento e manipolazioni di stream da parte di operatori di gateway terzi.
Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo
Il Problema: L'Intermediario "Scatola Nera"
Immagina di voler ordinare una torta personalizzata da una pasticceria, ma non vuoi trattare direttamente con il pasticciere. Quindi, assumi un servizio di consegna (il Gateway) per gestire l'ordine. Dici al servizio di consegna: "Per favore, prendi una torta al cioccolato dalla Pasticceria A."
Nel mondo attuale dell'IA, questo servizio di consegna è un "Third-Party LLM Gateway". Si trova tra te e le grandi aziende di IA (come OpenAI, Anthropic, ecc.).
Il Problema della Fiducia:
Il problema è che una volta che il tuo ordine lascia le tue mani, il servizio di consegna ha il controllo totale. Potrebbero:
- Sostituire la pasticceria e ordinare da una più economica e di qualità inferiore senza avvisarti.
- Cambiare la tua richiesta in "Torta alla vaniglia" prima di inviarla alla pasticceria.
- Consegnare una torta comprata al supermercato sostenendo che sia stata fatta su misura.
- Cambiare la fattura in seguito, dicendo che hai ordinato una torta a piani gigante quando ne hai ordinata solo una piccola.
Poiché il servizio di consegna scrive la ricevuta e controlla il camion, non hai modo di dimostrare che abbiano imbrogliato. Devi solo fidarti di loro.
La Soluzione: La "Cassaforte Sigillata e Testimoniata"
Questo articolo propone un nuovo modo per gestire questi servizi di consegna utilizzando una Cassaforte Sicura (chiamata Attested Gateway Runtime o AGR) e un sistema di Notaio.
Ecco come funziona il loro nuovo sistema, passo dopo passo:
1. La Cassaforte Sigillata (L'AGR)
Invece di far gestire l'ordine al servizio di consegna in un ufficio aperto, mettono l'elaborazione dell'ordine all'interno di una cassaforte di vetro ultra-tecnologica e indistruttibile (un Ambiente di Esecuzione Fidato, o TEE).
- La Regola: Solo questa specifica cassaforte può aprire il tuo ordine sigillato, leggere ciò che hai scritto, decidere quale pasticceria utilizzare e parlare con la pasticceria.
- L'Ostacolo: Il manager del servizio di consegna (il "Business Plane") può vedere il camion che si muove e i pacchi che vengono caricati, ma non può vedere dentro la cassaforte. Non può cambiare l'ordine o sbirciare la torta mentre viene preparata.
2. Il Controllo del Notaio (Remote Attestation)
Prima di inviare il tuo ordine, non ti limiti a fidarti che la cassaforte esista. Chiedi il sigillo di un Notaio (Remote Attestation).
- La cassafolta ti mostra una carta d'identità digitale che prova: "Io sono la cassaforte corretta, non manomessa, e sto eseguendo l'esatta versione del software che hai approvato."
- Se il servizio di consegna prova a sostituire la cassaforte con una falsa, il sigillo del Notaio non corrisponderà e tu non invierai il tuo ordine.
3. La "Catena di Prove" (La Ricevuta)
Una volta che la cassaforte ha elaborato la tua richiesta e ottenuto la torta (la risposta dell'IA), non te la consegna e basta. Crea una ricevuta digitale a prova di manomissione (Inference Evidence Chain).
- Questa ricevuta è firmata dalla cassaforte stessa.
- Prova che: "Io sono la cassaforta. Ho ricevuto la tua specifica richiesta. Mi è stato permesso di andare alla Pasticceria A. Ho ricevuto la risposta dalla Pifica A. Ti ho consegnato esattamente questo testo."
- Se il servizio di consegna prova a sostituire la torta o a cambiare la ricevuta, la firma si rompe e la ricevuta diventa invalida. Saprai immediatamente che qualcosa non va.
Cosa Fa Realmente Questo Sistema (e Cosa Non Fa)
Cosa risolve:
- Niente più sostituzioni nascoste: Sai esattamente quale modello di IA è stato utilizzato.
- Niente più modifiche segrete: Il servizio di consegna non può cambiare segretamente il tuo prompt o la risposta.
- Niente più fatture false: Il registro di ciò che è accaduto è firmato dalla cassaforta, non dal manager del servizio.
- Sicurezza Integrata (Fail-Safe): Se la cassaforte viene manomessa o se la prova manca, il sistema smette di funzionare (fail-closed) invece di darti una risposta falsa.
Cosa NON risolve (I Limiti dell'Articolo):
- Non ferma il Pasticcere: Se la pasticceria (il fornitore di IA) decide di darti una torta cattiva o una ricetta pericolosa, la cassaforte non può fermarla. La cassaforte prova solo che il percorso di consegna è stato onesto, non che il pasticcere sia onesto.
- Non nasconde i tempi: Il servizio di consegna può comunque vedere quanto tempo il camion è rimasto sulla strada o quanto è grande il pacco, anche se non può vedere cosa c'è dentro.
- Non ferma gli attacchi DoS: Se il servizio di consegna decide semplicemente di non guidare il tuo camion, può comunque farlo.
I Risultati della "Prova su Strada"
Gli autori hanno costruito un prototipo funzionante (un "prototipo in Rust") per testare questa idea.
- Hanno testato il sistema con un fornitore di IA "mock" (finto) e uno reale (GPT).
- Velocità: Era molto veloce. I passaggi di sicurezza aggiuntivi (controllare la cassaforte e firmare la ricevuta) hanno aggiunto solo una quantità minima di tempo (millisecondi), che è quasi impercettibile.
- Sicurezza: Quando hanno cercato di "hackerare" il sistema sostituendo i modelli, nascondendo i fallback o cambiando la ricevuta, il sistema ha rilevato ogni singolo tentativo e lo ha rifiutato.
In Sintesi
Questo articolo introduce un modo per rendere i gateway di IA di terze parti onesti per progettazione. Invece di chiederti di fidarti dell'azienda che gestisce il gateway, costringe il gateway a provare, con la matematica crittografica, di aver seguito le regole esattamente.
Immaginalo come un contratto sigillato e notarile per ogni singola interazione con l'IA. Non devi fidarti dell'intermediario; devi solo fidarti della matematica e dell'hardware che firma la ricevuta.
Sommerso dagli articoli nel tuo campo?
Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.