← 最新の論文
🤖 AI

The Proxy Knows Too Much: Sealing LLM API Routers with Attested TEEs

本論文は、アテステーション(実証)された信頼実行環境(TEE)を活用することで、プレーンテキストのLLMインタラクションをハードウェアエンクレーブ内に封じ込め、既存のプロバイダーAPIとの互換性と低レイテンシを維持しつつ、悪意のあるルーターによるエージェントのツール呼び出しの操作、依存関係の入れ替え、または秘密情報の漏洩を防ぐ、プロバイダー透過的なAPIルーターであるAEGISを導入するものである。

原著者: Sipeng Xie, Qianhong Wu, Hengrun Lu, Ziliang Sun, Qi Wu, Bo Qin, Qin Wang

公開日 2026-06-16
📖 1 分で読めます☕ さくっと読める

原著者: Sipeng Xie, Qianhong Wu, Hengrun Lu, Ziliang Sun, Qi Wu, Bo Qin, Qin Wang

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

以下は、論文「The Proxy Knows Too Much(プロキシは知りすぎている)」の解説です。日常的な言葉と比喩を用いて分かりやすく説明します。

問題点:知りすぎている「仲介者」

あなたが自分に代わってコードを書いてもらうために、パーソナルアシスタント(AIエージェント)を雇ったと想像してください。仕事をするために、アシスタントは巨大な知識のライブラリ(OpenAIやGoogleのようなLLMプロバイダー)とやり取りする必要があります。

通常、あなたのアシスタントはライブラリと直接やり取りするのではなく、ルーター(仲介ゲートウェイ)を経由します。このルーターは、郵便局の仕分け施設のようなものだと考えてください。

  1. あなたは封印された手紙を郵便局に送ります。
  2. 郵便局は手紙を開封し、中身をすべて読み、再び封をしてライブラリに送ります。
  3. ライブラリが返信すると、郵便局はそれを開封して読み、あなたに送り返します。

危険性: 郵便局が手紙を開封するため、郵便局を運営している人(ルーターの運営者)はすべてを見ることができてしまいます。彼らは以下のことが可能です。

  • 内容の書き換え: 「安全なツールをインストールせよ」という命令を「ウイルスをインストールせよ」に変更する。
  • 痕跡の隠蔽: 誰にも見られていないと判断した時だけ、手紙の内容を書き換える(「トリガー」攻撃)。
  • 秘密の窃取: 通過するパスワードやプライベートなデータを盗み見る。

現在のセキュリティ対策は、手紙が届いた「後」に受け取り手が内容を確認することを求めていますが、その時にはすでに被害が出ていたり、偽造者が逃げ去っていたりします。

解決策:AEGIS(「ガラス張りの箱」型の金庫)

著者らは、AEGISと呼ばれる新しいシステムを提案しています。通常の郵便局の代わりに、あなたとライブラリの間に、ハイテクで透明な金庫を設置するイメージです。

仕組みは以下のステップで行われます。

1. 「ガラスの箱」(エンクレーブ)

AEGISは、信頼実行環境(TEE)と呼ばれる特別なコンピュータハードウェアを使用します。これは、郵便局の中にあるガラス壁の金庫のようなものです。

  • ルール: 金庫は壊れないガラスで作られています。郵便局の運営者(信頼できないホスト)は、金庫が存在することは分かりますが、その中に手を伸ばして、中の作業を読んだり変更したりすることはできません
  • プロセス: あなたのアシスタントは金庫の中に手紙を送ります。金庫はそれを読み、ライブラリに送り、返信を受け取り、あなたのアシスタントに返します。郵便局の作業員は金庫の外側しか見えず、手紙そのものを見ることはできません。

2. 「身分証明のチェック」(リモート・アテステーション)

手紙を送る前に、その金庫が本物であり、改ざんされていないことを確認する必要があります。

  • 比喩: 金庫には、ガラスに固有のシリアル番号がレーザー刻印されていると想像してください。信頼できるかどうかを確認するために、あなたは公開された変更不可能な台帳(透明性ログ)をチェックし、そのシリアル番号が「正しい」金庫の設計図と一致するかを確認します。
  • 結果: シリアル番号が設計図と一致していれば、その金庫が承認済みの「誠実な」ソフトウェアを実行していることが分かります。一致しない場合は、手紙を送るのを拒否します。これは、秘密を明かす「前」に行われます。

3. 「忠実なメッセンジャー」

金庫内のソフトウェアは非常にシンプルです。賢く振る舞おうとするのではなく、単に忠実なメッセンジャーとして機能します。

  • 手紙をそのままの状態で受け取り、ライブラリに渡します。
  • ライブラリの返信をそのままの状態で受け取り、あなたに渡します。
  • 言葉を書き換えたり、要約したり、変更したりはしません。これにより、AIエージェントが求めた通りの情報を、隠れた細工なしに確実に受け取れるようになります。

なぜこれが重要なのか

この論文では、悪いルーター運営者が仕掛ける可能性のある4つの具体的な攻撃に対して、このシステムをテストしました。

  1. ツールの書き換え: コードのコマンドを変更する。(阻止
  2. タイポスクワッティング: 安全なソフトウェアパッケージを、偽の悪意あるものにすり替える。(阻止
  3. トリガー攻撃: 誰も見ていないと判断した時だけ攻撃を行う。(阻止
  4. 秘密の窃取: 通信内のパスワードを盗み見る。(阻止

すべてのテストにおいて、悪いルーター運営者は通常のルーターに対してこれらすべてを行うことができましたが、AEGISはこれらを完全に阻止しました

トレードオフ(コスト)

完璧でしょうか? ほぼ完璧です。

  • 速度: 手紙がガラスの金庫に入って出てくる必要があるため、わずかな遅延(約6ミリ秒)が発生します。これは、セキュリティドアを通る際にかかる時間のようなもので、AIが思考する時間に比べればほとんど無視できるレベルです。
  • 運営者が見えるもの: 運営者は、あなたがどれくらい使用しているか(例:「100単語送信」)や、いつ使用しているかといった情報は依然として見ることができますが、何を言ったかまでは分かりません。これは、郵便局が「午後2時に重い荷物が送られた」ことは分かっても、その中身が誕生日カードなのか爆弾なのかは分からない、という状態と同じです。

結論

AEGISは、機密性の高い会話の部分を、運営者が触れることのできない**「ガラス壁の検証済み金庫」**の中に移動させることで、「プロキシは知りすぎている」という問題を解決します。これにより、AIエージェントが求めた通りの情報を確実に受け取れるようになり、AI企業(OpenAIなど)側のシステムを変更することなく、運営者が密かに契約内容を変えたり、秘密を盗んだり、マルウェアを仕込んだりすることを防ぐことができます。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →