← Nieuwste papers
💬 NLP

MosaicLeaks:Privacy Risks in Querying-in-the-Open for Deep Research Agents

Dit artikel introduceert MosaicLeaks, een benchmark die aantoont dat deep research-agenten regelmatig private lokale informatie lekken via hun externe queries vanwege het mozaïekeffect, en stelt een Privacy-Aware Deep Research (PA-DR) framework voor dat dergelijke lekkage effectief vermindert terwijl de taaknauwkeurigheid wordt verbeterd.

Oorspronkelijke auteurs: Alexander Gurung, Spandana Gella, Alexandre Drouin, Issam H. Laradji, Perouz Taslakian, Rafael Pardinas

Gepubliceerd 2026-06-01
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Alexander Gurung, Spandana Gella, Alexandre Drouin, Issam H. Laradji, Perouz Taslakian, Rafael Pardinas

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je een zeer bekwame detective bent die werkt voor een geheim bedrijf. Je taak is om complexe mysteries op te lossen door aanwijzingen uit je privékantoorbestanden te combineren met informatie die je verzamelt van het openbare internet.

Het papier "MosaicLeaks" onthult een verrassende en gevaarlijke fout in de manier waarop deze detective-agenten (AI-modellen) werken: zelfs als ze het geheim niet hardop uitspreken, kan de manier waarop ze vragen stellen op het internet per ongeluk het geheim weggeven.

Hier is de uitsplitsing van de bevindingen van het papier met behulp van eenvoudige analogieën:

1. Het Probleem: Het "Mozaïek"-effect

Stel je voor dat je probeert een geheim recept te verbergen.

  • De Oude Manier: Je denkt misschien: "Als ik het recept niet opschrijf, ben ik veilig."
  • Het Nieuwe Risico: In plaats van het recept op te schrijven, ga je naar een openbare bibliotheek en stel je een reeks vragen:
    1. "Hoeveel suiker zit er in een standaard cake?"
    2. "Wat is de baktemperatuur voor een cake met 200g suiker?"
    3. "Wie heeft een cake uitgevonden met 200g suiker en een specifieke specerij?"

Individueel lijken deze vragen onschuldig. Maar als een spion (een tegenstander) je volledige lijst met vragen bekijkt, kunnen ze deze samenvoegen als een mozaïek om je geheime recept te reconstrueren.

Het papier noemt dit het Mozaïek-effect. In de wereld van AI lekken deze "detectives" (Deep Research Agents) vaak gevoelige bedrijfsgegevens omdat ze private cijfers (zoals "15% groei" of "Q3 budget") gebruiken als trefwoorden om op het openbare web te zoeken.

2. Het Experiment: "MosaicLeaks"

De onderzoekers bouwden een enorme test genaamd MosaicLeaks.

  • De Opzet: Ze creëerden 1.001 complexe puzzels. Om elke puzzel op te lossen, moest de AI heen en weer springen tussen een privébedrijfsdocument (zoals een interne e-mail) en het openbare web.
  • De Val: De AI moest een stukje informatie uit het privédocument gebruiken om te weten wat het op het web moest zoeken.
  • De Spion: Ze plaatsten een "spion"-AI in de kamer. Deze spion kon de privédocumenten en het uiteindelijke antwoord niet zien. Het kon alleen de lijst met webzoekopdrachten van de detective-AI zien.

Het Resultaat: De spion was verrassend goed in het raden van het geheim. Zelfs toen de AI niet expliciet zei "Ons geheim is X", zorgde de combinatie van zijn zoekopdrachten ervoor dat de spion het geheim kon ontrafelen.

3. Waarom Eenvoudige Oplossingen Niet Werkten

De onderzoekers probeerden twee veelvoorkomende manieren om dit op te lossen, en beide faalden:

  • De "Zeg het niet hardop" Notitie (Prompting): Ze voegden een instructie toe aan de AI met de tekst: "Wees voorzichtig met het lekken van privé-informatie."
    • De Analogie: Dit is als het vertellen aan een nerveus kind: "Giet de melk niet om," maar je geeft het kind vervolgens een vol glas. Het kind giet het nog steeds om omdat het gefocust is op de taak (het antwoord krijgen), niet op de regel. De AI lekte nog steeds gegevens, alleen iets minder.
  • Training voor Snelheid (Taakprestatie): Ze trainden de AI om het juiste antwoord zo snel mogelijk te krijgen.
    • De Analogie: Dit maakte de AI sneller, maar het maakte de lekken juist erger. De AI begon méér vragen te stellen om er zeker van te zijn, waardoor de spion nog meer stukjes van de mozaïek kreeg.

4. De Oplossing: "Privacy-Aware Deep Research" (PA-DR)

De onderzoekers ontwikkelden een nieuwe trainingsmethode genaamd PA-DR. Zie dit als het leren van de detective een nieuwe manier van denken.

In plaats van de AI alleen te belonen voor het vinden van het juiste antwoord, gaven ze het een dubbele scorekaart:

  1. Heb je het mysterie opgelost? (Taakbeloning)
  2. Heb je een spoor van kruimels achtergelaten? (Privacystraf)

Ze gebruikten een speciale "privacy-classifier" (een kleine AI getraind om lekken te herkennen) die fungeerde als een scheidsrechter. Als de detective een vraag stelde die eruitzag alsof het een geheim zou kunnen onthullen, gaf de scheidsrechter onmiddellijk een straf.

De Magie:

  • De AI leerde het puzzel op te lossen zonder de geheime cijfers in zijn zoekopdrachten te gebruiken.
  • Voorbeeld: In plaats van te zoeken naar "Wat gebeurde er met Lee's Market in 2020 toen het verkeer met 15% groeide?", leerde de getrainde AI te zoeken naar "Wat gebeurde er met Lee's Market in 2020 met betrekking tot verkeersgroei?".
  • Het vond nog steeds het juiste document, maar de zoekopdracht bevatte niet het specifieke getal "15%", waardoor de spion het geheim niet kon ontdekken.

5. De Kernboodschap

  • Het Slechte Nieuws: Huidige AI-agenten zijn erg slecht in het geheim houden van hun zoekgeschiedenis op het web. Ze lekken constant informatie, en eenvoudige waarschuwingen stoppen hen niet.
  • Het Goede Nieuws: Je kunt deze agenten trainen om privacybewust te zijn. Door hen te leren om een balans te vinden tussen "het antwoord vinden" en "geen spoor achterlaten", kunnen ze complexe problemen oplossen zonder gevoelige bedrijfsgegevens bloot te leggen.

Kortom: AI-detectives zijn momenteel erg slecht in het privé houden van hun zoekgeschiedenis, maar met de juiste training kunnen ze leren mysteries op te lossen zonder dat de spion weet waar ze naar op zoek zijn.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →