← Nieuwste papers
🤖 AI

The Proxy Knows Too Much: Sealing LLM API Routers with Attested TEEs

Dit artikel introduceert AEGIS, een provider-transparante API-router die geattesteerde Trusted Execution Environments (TEEs) gebruikt om interacties met LLM's in klare tekst binnen een hardware-enclave te beperken, waardoor kwaadwillende routers worden voorkomen die tool-aanroepen van agents manipuleren, afhankelijkheden verwisselen of geheimen exfiltreren, terwijl een lage latentie en compatibiliteit met bestaande provider-API's behouden blijven.

Oorspronkelijke auteurs: Sipeng Xie, Qianhong Wu, Hengrun Lu, Ziliang Sun, Qi Wu, Bo Qin, Qin Wang

Gepubliceerd 2026-06-16
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Sipeng Xie, Qianhong Wu, Hengrun Lu, Ziliang Sun, Qi Wu, Bo Qin, Qin Wang

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Het Probleem: De "Te Alwetende" Tussenpersoon

Stel je voor dat je een persoonlijke assistent (een AI Agent) inhuurt om code voor je te schrijven. Om zijn werk te kunnen doen, moet de assistent praten met een enorme bibliotheek vol kennis (de LLM Provider, zoals OpenAI of Google).

Normaal gesproken praat je assistent niet rechtstreeks met de bibliotheek. Hij gaat via een Router (een tussenpersoon/gateway). Denk aan deze router als een sorteercentrum van een postkantoor.

  1. Je stuurt een verzegelde brief naar het postkantoor.
  2. Het postkantoor opent de brief, leest alles erin, verzegelt hem opnieuw en stuurt hem naar de bibliotheek.
  3. De bibliotheek antwoordt, het postkantoor opent de brief, leest het en stuurt het terug naar jou.

Het Gevaar: Omdat het postkantoor de brief opent, kan de persoon die het postkantoor runt (de Router Operator) alles zien. Zij kunnen:

  • De inhoud aanpassen: Een commando veranderen van "installeer een veilige tool" naar "installeer een virus."
  • Hun sporen wissen: De brief alleen aanpassen als ze denken dat niemand kijkt (een "trigger"-aanval).
  • Geheimen stelen: Jouw wachtwoorden of privégegevens lezen terwijl ze passeren.

Huidige beveiligingsmaatregelen zijn alsoals vragen aan de ontvanger om de brief te controleren nadat deze is aangekomen. Maar tegen die tijd is de schade al gedaan, of is de vervalser alweer verdwenen.

De Oplossing: AEGIS (De "Glazen Box" Kluis)

De auteurs stellen een nieuw systeem voor genaamd AEGIS. In plaats van een gewoon postkantoor, stel je een hoogtechnologische, transparante kluis voor die tussen jou en de bibliotheek staat.

Zo werkt het, stap voor stap:

1. De "Glazen Box" (De Enclave)

AEGIS maakt gebruik van een speciaal stuk computerhardware genaamd een Trusted Execution Environment (TEE). Denk aan dit als een glazen kluis binnen het postkantoor.

  • De Regel: De kluis is gemaakt van onbreekbaar glas. De persoon die het postkantoor runt (de onbetrouwbare host), kan zien dat de kluis bestaat, maar zij kunnen niet naar binnen reiken om iets aan te raken, te lezen of te veranderen wat er binnen gebeurt.
  • Het Proces: Je assistent stuurt de brief de kluis in. De kluis leest de brief, stuurt hem naar de bibliotheek, krijgt het antwoord terug en geeft het weer aan je assistent. De medewerker van het postkantoor ziet alleen de buitenkant van de kluis; hij ziet de brief zelf nooit.

2. De "ID-Check" (Remote Attestation)

Voordat je je brief verstuurt, moet je zeker weten dat de kluis echt is en niet is aangepast.

  • De Analogie: Stel je voor dat de kluis een uniek, met laser gegraveerd serienummer op het glas heeft. Voordat je de kluis vertrouwt, controleer je een publiek, onveranderlijk register (een Transparency Log) om te zien of dat serienummer overeenkomt met het blauwdruk van een "goede" kluis.
  • Het Resultaat: Als het serienummer overeenkomt met de blauwdruk, weet je dat de kluis exact de eerlijke software draait die jij hebt goedgekeurd. Als het niet overeenkomt, weiger je de brief te versturen. Dit gebeurt voordat je geheimen prijsgeeft.

3. De "Getrouwe Boodschapper"

Binnen de kluis is de software zeer eenvoudig. De software probeert niet slim te zijn; het fungeert slechts als een getrouwe boodschapper.

  • Het neemt je brief precies zoals deze is aan en geeft deze aan de bibliotheek.
  • Het neemt het antwoord van de bibliotheek precies zoals het is aan en geeft het weer aan jou.
  • Het schrijft niet om, vat niet samen of verandert zelfs maar één woord. Dit zorgt ervoor dat de AI-agent precies krijgt wat hij heeft gevraagd, zonder verborgen trucjes.

Waarom dit belangrijk is

Het artikel heeft dit systeem getest tegen vier specifieke manieren waarop een slechte router-operator zou kunnen aanvallen:

  1. Tools herschrijven: Code-commando's veranderen. (Geblokkeerd)
  2. Typosquatting: Een veilige softwarepackage vervangen door een valse, kwaadaardige versie. (Geblokkeerd)
  3. Triggered attacks: Alleen aanvallen wanneer ze denken dat er niet wordt toegezien. (Geblokkeerd)
  4. Geheimen stelen: Wachtwoorden lezen in het verkeer. (Geblokkeerd)

In elke test kon de "slechte" router-operator al deze dingen doen bij een normale router, maar AEGIS stopte ze volledig.

De Afweging (De Kosten)

Is het perfect? Bijna.

  • Snelheid: Het voegt een kleine vertraging toe (ongeveer 6 milliseconden) omdat de brief de glazen kluis in en er weer uit moet. Dit is als de tijd die het kost om door een beveiligde deur te lopen; het is nauwelijks merkbaar vergeleken met de tijd die de AI nodig heeft om na te denken.
  • Wat de Operator nog steeds ziet: De operator kan nog steeds zien hoeveel je gebruikt (bijv. "100 woorden verzonden") en wanneer je het gebruikt, maar zij kunnen niet zien wat je hebt gezegd. Het is alsof het postkantoor weet dat je om 14:00 uur een zwaar pakket hebt verzonden, maar niet weet of er een verjaardagskaart of een bom in zit.

De Kern van het Verhaal

AEGIS lost het probleem van "De Proxy Kent Te Veel" op door het gevoelige deel van het gesprek te verplaatsen naar een glazen, geverifieerde kluis waar de operator niet bij kan. Het zorgt ervoor dat de AI-agent precies krijgt wat hij heeft gevraagd, en dat de operator niet stiekem de deal kan veranderen, geheimen kan stelen of malware kan planten, zonder dat de AI-bedrijven (zoals OpenAI) hun eigen systemen hoeven aan te passen.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →