Evidence-Bound Gateway-Path Provenance for Third-Party LLM Inference
本論文は、すべてのルーティング、フォールバック、およびストリーミングの決定を暗号学的に検証および署名するためにアテステーションされた実行プレーンを利用する、エビデンスに拘束されたLLMゲートウェイアーキテクチャを提案しており、これによりクライアントが第三者のゲートウェイオペレーターによるポリシー違反、ルート置換、およびストリーム操作を独立して検出し、防止することを可能にする。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
以下は、論文「Evidence-Bound Gateway-Path Provenance for Third-Party LLM Inference」の解説を、日常的な例えを用いて分かりやすく翻訳したものです。
問題点:ブラックボックス化した仲介者
例えば、あなたはカスタムケーキを注文したいと考えていますが、パン屋さんと直接やり取りするのは避けたいと思っています。そこで、注文を処理するための配送サービス(ゲートウェイ)を雇うことにしました。あなたは配送サービスにこう伝えます。「ベーカリーAからチョコレートケーキを仕入れてきてください。」
現在のAIの世界において、この配送サービスは「サードパーティLLMゲートウェイ」にあたります。これは、あなたと大手AI企業(OpenAIやAnthropicなど)の間に位置する存在です。
信頼性の問題:
問題は、一度あなたの注文が手元を離れると、配送サービスが完全にコントロール権を握ってしまうことです。彼らは以下のような不正を行う可能性があります。
- あなたに知らせることなく、より安価で低品質な別のパン屋に注文を切り替える。
- パン屋に送る前に、あなたのリクエストを「バニラケーキ」に書き換える。
- 店の既製品を届けながら、それは特注品であると主張する。
- 後から請求書を書き換え、あなたが小さなケーキを注文したのに、巨大な多段ケーキを注文したことにする。
配送サービスがレシートを書き、トラックをコントロールしているため、彼らが不正をしていないことを証明する方法がありません。あなたはただ、彼らを信じるしかないのです。
解決策:「封印され、証人が付いた金庫」
この論文は、セキュア・ヴォルト(安全な金庫)(「Attested Gateway Runtime」またはAGRと呼ばれます)と公証人システムを使用して、これらの配送サービスを運用する新しい方法を提案しています。
この新しいシステムの仕組みは、以下のステップで行われます。
1. 封印された金庫(AGR)
配送サービスが公開されたオフィスの中で注文を処理する代わりに、注文処理をハイテクで壊れないガラスの金庫(信頼実行環境、またはTEE)の中に格納します。
- ルール: この特定の金庫だけが、封印された注文を開け、内容を読み、どのパン屋を使うかを決定し、パン屋と会話することを許可されます。
- 注意点: 配送サービスの管理者(「ビジネス・プレーン」)は、トラックが動いている様子や荷物が積み込まれる様子は見ることができますが、金庫の中を見ることはできません。彼らは注文内容を変更したり、作られている最中のケーキを覗き見たりすることはできません。
2. 公証人のチェック(リモート・アテステーション)
注文を送る前に、あなたは単に金庫が存在することを信じるのではありません。あなたは公証人の印(リモート・アテステーション)を求めます。
- 金庫は、「私は、あなたが承認した通りの正確で改ざんされていない金細工の金庫であり、承認された通りのソフトウェアを実行しています」というデジタルIDカードを提示します。
- もし配送サービスが、この金庫を偽物にすり替えようとしても、公証人の印が一致しないため、あなたは注文を送りません。
3. 「エビデンス・チェーン」(レシート)
金庫がリクエストを処理し、ケーキ(AIの回答)を受け取ると、単にそれを渡すのではありません。金庫は改ざん不可能なデジタルレシート(推論エビデンス・チェーン)を作成します。
- このレシートには、金庫自身の署名が入っています。
- これにより、「私は金庫です。あなたの特定の要求を受け取りました。ベーカリーAへ行くことが許可されました。ベーカリーAから回答を受け取りました。そして、この正確なテキストをあなたに届けました」ということが証明されます。
- もし配送サービスがケーキをすり替えたり、レシートを書き換えたりしようとすると、署名が壊れ、レシートは無効になります。あなたは即座に、何かがおかしいと気づくことができます。
このシステムができること(およびできないこと)
修正できること:
- 隠れた切り替えの防止: どのAIモデルが使用されたかを正確に把握できます。
- 秘密の変更の防止: 配送サービスがプロンプトや回答を密かに変更することはできません。
- 偽造請求の防止: 何が起きたかの記録は、配送管理者ではなく金庫によって署名されます。
- フェイルセーフ: 金庫が改ざんされた場合や証明が欠落している場合、システムは偽の回答を出すのではなく、動作を停止します(フェイル・クローズド)。
修正できないこと(論文の限界):
- パン屋(提供元)を止めることはできない: パン屋(AIプロバイダー)自体が、質の悪いケーキや危険なレシピを提供すると決めた場合、金庫はそれを止めることができません。金庫は「配送経路」が正直であることを証明しますが、「パン屋」が正直であることを証明するものではありません。
- タイミングを隠すことはできない: 配送サービスは、中身は見えなくても、トラックが道路を走っていた時間やパッケージの大きさなどは依然として把握できます。
- DoS攻撃を防ぐことはできない: 配送サービスが「トラックを走らせない」と決めた場合、彼らは単純に拒否することができます。
「テスト走行」の結果
著者らは、このアイデアをテストするために、実際に動作するプロトタイプ(Rustによるプロトタイプ)を構築しました。
- 「模擬(モック)」AIプロバイダーと、本物のAIプロバイダー(GPT)の両方を用いてテストを行いました。
- 速度: 非常に高速でした。セキュリティのための追加ステップ(金庫の確認やレシートへの署名)による遅延はわずか数ミリ秒であり、ほとんど感知できないレベルでした。
- セキュリティ: モデルのすり替え、フォールバック(代替手段)の隠蔽、あるいはレシートの改ざんといった「ハッキング」を試みたところ、システムはすべての試みを検知し、拒絶しました。
結論
この論文は、サードパーティのAIゲートウェイを**「設計段階から誠実なもの(honest by design)」**にする方法を提示しています。ゲートウェイを運営している企業を信頼するのではなく、数学的な暗号技術を用いて、ゲートウェイがルール通りに動いたことを証明させるのです。
これは、あらゆるAIとのやり取りに対して、**「封印され、公証された契約」**を結ぶようなものです。あなたは仲介者を信頼する必要はありません。ただ、数学と、レシートに署名するハードウェアを信頼すればよいのです。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。