Evidence-Bound Gateway-Path Provenance for Third-Party LLM Inference
본 논문은 모든 라우팅, 폴백 및 스트리밍 결정을 암호학적으로 검증하고 서명하기 위해 증명된 실행 평면(attested execution plane)을 활용하여, 클라이언트가 제3자 게이트웨이 운영자에 의한 정책 위반, 경로 치환 및 스트림 조작을 독립적으로 탐지하고 방지할 수 있도록 하는 증거 기반 LLM 게이트웨이 아키텍처를 제안한다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
문제점: "블랙박스" 중간 관리자
당신이 맞춤형 케이크를 주문하고 싶지만, 제과점 주인과 직접 거래하고 싶지는 않다고 가정해 봅시다. 그래서 당신은 주문을 처리할 배달 서비스(게이트웨이)를 고용합니다. 당신은 배달 서비스에 이렇게 말합니다. "A 제과점에서 초콜릿 케이크를 가져다주세요."
현재의 AI 세상에서 이 배달 서비스는 "제3자 LLM 게이트웨이"입니다. 이들은 당신과 대형 AI 기업(OpenAI, Anthropic 등) 사이에서 위치합니다.
신뢰의 문제:
문제는 당신의 주문이 당신의 손을 떠나는 순간, 배달 서비스가 모든 통제권을 갖게 된다는 점입니다. 그들은 다음과 같은 행동을 할 수 있습니다:
- 당신에게 알리지 않고 더 저렴하고 품질이 낮은 다른 제과점에서 주문을 바꿀 수 있습니다.
- 제과점에 보내기 전에 당신의 요청을 "바닐라 케이크"로 변경할 수 있습니다.
- 기성품 케이크를 가져다 놓고 직접 만든 맞춤형 케이크라고 주장할 수 있습니다.
- 나중에 청구서를 조작하여 당신이 작은 케이크를 주문했는데도 거대한 층층이 케이크를 주문한 것처럼 바꿀 수 있습니다.
배달 서비스가 영수증을 작성하고 트럭을 제어하기 때문에, 당신은 그들이 속이지 않았다는 것을 증명할 방법이 없습니다. 당신은 그저 그들을 믿어야만 합니다.
해결책: "봉인된, 증인이 있는 금고"
이 논문은 보안 금고(AGR이라 불리는 Attested Gateway Runtime)와 공증인 시스템을 사용하여 이러한 배달 서비스를 운영하는 새로운 방법을 제안합니다.
이 새로운 시스템이 작동하는 단계별 과정은 다음과 같습니다.
1. 봉인된 금고 (AGR)
배달 서비스가 개방된 사무실에서 주문을 처리하는 대신, 주문 처리를 고도의 기술이 적용된 깨지지 않는 유리 금고(신뢰 실행 환경, TEE) 안에 넣습니다.
- 규칙: 오직 이 특정 금고만이 봉인된 주문을 열고, 적힌 내용을 읽고, 어떤 제과점을 사용할지 결정하며, 제과점과 대화할 수 있습니다.
- 함정: 배달 서비스 관리자("비즈니스 플레인")는 트럭이 움직이고 패키지가 실리는 모습은 볼 수 있지만, 금고 내부를 들여다볼 수는 없습니다. 그들은 주문을 변경하거나 케이크를 만드는 동안 엿볼 수 없습니다.
2. 공증인 확인 (원격 검증)
당신은 주문을 보내기 전, 단순히 금고가 존재한다고 믿는 것이 아니라 공증인의 인장(원격 검증)을 요청합니다.
- 금고는 *"나는 올바르고 조작되지 않은 금고이며, 당신이 승인한 정확한 소프트웨어 버전을 실행 중이다"*라는 것을 증명하는 디지털 신분증을 보여줍니다.
- 만약 배달 서비스가 가짜 금고로 교체하려고 시도하면, 공증인의 인장이 일치하지 않아 당신은 주문을 보내지 않게 됩니다.
3. "증거 체인" (영수증)
금고가 요청을 처리하고 케이크(AI 응답)를 받은 후, 단순히 전달하는 것으로 끝내지 않습니다. 금고는 조작 불가능한 디지털 영수증(추론 증거 체인)을 생성합니다.
- 이 영수증은 금고 자체에 의해 서명됩니다.
- 이는 다음과 같이 증명합니다: "나는 금고다. 나는 당신의 특정 요청을 받았다. 나는 A 제과점으로 가도록 허가받았다. 나는 A 제과로부터 응답을 받았다. 나는 이 정확한 텍스트를 당신에게 전달했다."
- 만약 배달 서비스가 케이크를 바꾸거나 영수증을 수정하려고 하면, 서명이 깨지게 되며 영수증은 무효가 됩니다. 당신은 즉시 무언가 잘못되었음을 알 수 있습니다.
이 시스템이 실제로 하는 일 (그리고 하지 못하는 일)
이것이 해결하는 것:
- 숨겨진 교체 방지: 어떤 AI 모델이 사용되었는지 정확히 알 수 있습니다.
- 비밀스러운 변경 방지: 배달 서비스가 당신의 프롬프트나 답변을 몰래 바꿀 수 없습니다.
- 가짜 청구서 방지: 일어난 모든 일에 대한 기록은 배달 관리자가 아닌 금고에 의해 서명됩니다.
- 안전 장치: 금고가 조작되거나 증거가 누락되면, 시스템은 가짜 답변을 주는 대신 작동을 멈춥니다(fail-closed).
이것이 해결하지 못하는 것 (논문의 한계):
- 제과점을 막을 수는 없습니다: 만약 제과점(AI 제공업체) 자체가 당신에게 나쁜 케이크나 위험한 레시피를 주기로 결정한다면, 금고는 이를 막을 수 없습니다. 금고는 오직 전달 경로가 정직했음을 증명할 뿐, 제과점이 정직한지는 증명하지 못합니다.
- 시간을 숨길 수는 없습니다: 배달 서비스는 내용물을 볼 수는 없더라도, 트럭이 도로 위에 머문 시간이나 패키지의 크기를 여전히 파악할 수 있습니다.
- DoS 공격을 막을 수는 없습니다: 만약 배달 서비스가 단순히 당신의 트럭 운행을 거부하기로 결정한다면, 그들은 여전히 그렇게 할 수 있습니다.
"테스트 드라이브" 결과
저자들은 이 아이디어를 테스트하기 위해 작동하는 프로토타입("Rust 프로토타입")을 구축했습니다.
- 이들은 "모의"(가짜) AI 제공업체와 실제 제공업체(GPT)를 사용하여 테스트했습니다.
- 속도: 매우 빨랐습니다. 보안 단계(금고 확인 및 영수증 서명)를 추가했음에도 불구하고 추가된 시간은 밀리초 단위로 매우 미미하여 거의 체감되지 않았습니다.
- 보안: 모델을 교체하거나, 폴백(fallback)을 숨기거나, 영수증을 변경하는 등의 방식으로 시스템을 "해킹"하려 시도했을 때, 시스템은 모든 시도를 포착하여 거부했습니다.
핵심 요약
이 논문은 제3자 AI 게이트웨이를 설계 단계부터 정직하게 만드는 방법을 소개합니다. 게이트웨이를 운영하는 회사를 믿으라고 요구하는 대신, 수학적 암호 기술을 통해 게이트웨이가 규칙을 정확히 따랐음을 증명하도록 강제합니다.
이는 모든 AI 상호작용에 대해 봉인되고 공증된 계약을 체결하는 것과 같습니다. 중간 관리자를 믿을 필요 없이, 영수증에 서명하는 수학과 하드웨어를 믿으면 됩니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.