Observability for Delegated Execution in Agentic AI Systems
Dit artikel behandelt het onvermogen van standaard auditlogs om delegatiespectra uniek te identificeren in dynamische op LLM gebaseerde agentische systemen door een agent-bewuste observabiliteitssubstraat voor te stellen die de delegatiecontext tijdens de uitvoering bindt om betrouwbare, heuristiek-vrije forensische reconstructie mogelijk te maken.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
Stel je voor dat je een team van hooggeschoolde, autonome assistenten (AI-agenten) inhuurt om een complex project voor je te beheren. Je geeft ze een breed doel: "Organiseer onze verkoopgegevens en deel de samenvatting met het team."
In het verleden, als je een menselijke werknemer inhuurde, kon je hun dag gemakkelijk volgen: ze openden een bestand, stuurden een e-mail en printten een rapport. Maar deze AI-agenten zijn anders. Ze volgen niet zomaar een rechte lijn. Ze kunnen bijvoorbeeld:
- De taak opdelen in kleinere taken en deze naar andere AI-subassistenten sturen.
- Een hulpmiddel proberen, falen, en een ander hulpmiddel proberen.
- Meerdere taken tegelijkertijd uitvoeren op verschillende computers.
- In de war raken door een lastig document en per ongeluk iets doen wat ze niet hadden mogen doen, terwijl ze nog steeds onder jouw oorspronkelijke toestemming handelen.
Het Probleem: De "Geest" van Delegatie
De auteurs van dit artikel beweren dat onze huidige manier om deze agenten te volgen kapot is. We hebben "audit logs" (zoals een beveiligingscamera) en "traces" (zoals een kaart van het afgelegde pad).
De paper beweert echter dat je niet kunt achterhalen welke acties bij jouw specifieke delegatie hoorden door alleen naar deze logs te kijken.
Hier is een analogie: Stel je voor dat twee verschillende bezorgers (Delegatie A en Delegatie B) in dezelfde stad werken. Ze gebruiken beide dezelfde wegen (hulpmiddelen) en passeren elkaar soms.
- De Oude Manier: We hebben alleen een logboek van elke auto die een specifiek kruispunt passeerde en de tijd waarop dat gebeurde.
- Het Probleem: Als Chauffeur A en Chauffer B beide om 14:00 uur het kruispunt passeren en hun paden op elkaar lijken, kunnen we niet zien welke chauffeur wat deed door alleen naar het verkeerslogboek te kijken. We kunnen gissen dat ze samen waren omdat ze dicht bij elkaar waren in tijd, maar dat is slechts een gok. Als ze overlappen, opnieuw proberen of zich opsplitsen, wordt die gok onmogelijk.
De paper bewijst wiskundig dat het zonder een specifieke label aan de toestemming zelf, onmogelijk is om precies te reconstrueren wat jouw gedelegeerde autoriteit heeft gedaan. De "autoriteit" (wie de opdracht gaf) staat volledig los van de "causaliteit" (de volgorde waarin dingen gebeurden).
De Oplossing: De "Slimme Gateway" en de "Universele Badge"
Om dit op te lossen, stelt de auteur een nieuw systeem voor genaamd CIM (Common Information Model) en een Gateway.
- De Gateway (De Beveiliger): Stel je een beveiliger voor die bij de deur staat van elk hulpmiddel dat de AI wil gebruiken (zoals een bestandsserver, een chat-app of een database).
- De Universele Badge (De Delegatie ID): Wanneer de AI een taak start, geeft het systeem een unieke, onveranderlijke "Badge ID" uit voor die specifieaf specifieke delegatie.
- De Regel: Elke keer dat de AI iets aanraakt, controleert de Gateway op de Badge. Als de AI handelt onder jouw toestemming, stempelt de Gateway die actie met jouw Badge ID voordat het gebeurt.
Dit is anders dan alleen een "Session ID" toevoegen (zoals een ticketnummer voor een enkele rit). Een Session ID breekt als de AI de taak opsplitst in sub-teams of een taak opnieuw probeert uit te voeren. De Badge ID blijft bij de autoriteit, zelfs als de AI een sub-agent creëert, taken parallel uitvoert of heen en weer gaat.
Wat Dit Mogelijk Maakt
Met dit nieuwe systeem wordt het stellen van vragen makkelijk en accuraat, zoals het opzoeken van een specifieke klant in een database in plaats van te gissen op basis van wie er in de buurt van de deur stond.
- De "Blast Radius" Vraag: In plaats van te gissen: "Welke bestanden heeft de AI aangeraakt tussen 14:00 en 14:30?" (wat mogelijk ook het werk van anderen bevat), kun je vragen: "Laat me elk enkel bestand zien dat is aangeraakt door Badge #123, ongeacht welk hulpmiddel werd gebruikt of wanneer."
- De "Sub-Agent" Vraag: Als de hoofd-AI een sub-agent heeft ingehuurd om het vuile werk op te knappen, zorgt de Badge ervoor dat de acties van de sub-agent nog steeds duidelijk gekoppeld zijn aan jouw oorspronkelijke delegatie.
- De "Drift" Vraag: Als de AI begon met het lezen van veilige bestanden en plotseling begon met het lezen van geheime bestanden, kan het systeem deze "drift" in de activiteitslog van de Badge detecteren, zelfs als de AI niet om toestemming heeft gevraagd om te veranderen.
Belangrijke Beperkingen (Wat de Paper NIET Beweert)
- Het leest geen gedachten: Het systeem weet niet of de AI iets bedoelde te doen of dat het werd misleid (zoals door een "prompt injection"). Het registreert alleen dat de actie plaatsvond onder jouw delegatie. Als de AI werd misleid om een bestand te stelen, zegt het systeem: "Jouw delegatie heeft dit gedaan," en niet "De AI is gehackt."
- Het heeft een deur nodig: Het systeem werkt alleen als de AI door de "Gateway" gaat. Als de AI een achterdeur vindt of een hulpmiddel gebruikt waar de Gateway niet naar kijkt, zijn die acties onzichtbaar.
- Het is geen preventiemiddel: Het houdt de AI niet tegen om slechte dingen te doen; het zorgt er alleen voor dat we nauwkeurig kunnen zien wat er achteraf is gebeurd.
Samenvattend
De paper betoogt dat naarmate AI-agenten chaotischer en complexer worden, onze oude manier van volgen (kijken naar tijd en paden) faalt. We hebben een nieuwe manier van volgen nodig die de toestemming zelf volgt, niet alleen het pad. Door een permanente "Badge" aan elke actie te koppelen op het moment dat deze plaatsvindt, kunnen we eindelijk exact reconstrueren wat onze gedelegeerde AI heeft gedaan, zelfs wanneer deze cirkels draait, zich in teams opsplitst of over veel verschillende systemen werkt.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.