← Últimos artigos
🤖 AI

The Proxy Knows Too Much: Sealing LLM API Routers with Attested TEEs

Este artigo apresenta o AEGIS, um roteador de API transparente ao provedor que utiliza Ambientes de Execução Confiáveis (TEEs) atestados para confinar as interações de LLM em texto simples dentro de um enclave de hardware, prevenindo assim que roteadores maliciosos manipulem chamadas de ferramentas de agentes, troquem dependências ou exfiltrem segredos, enquanto mantém baixa latência e compatibilidade com as APIs de provedores existentes.

Autores originais: Sipeng Xie, Qianhong Wu, Hengrun Lu, Ziliang Sun, Qi Wu, Bo Qin, Qin Wang

Publicado 2026-06-16
📖 5 min de leitura🧠 Leitura aprofundada

Autores originais: Sipeng Xie, Qianhong Wu, Hengrun Lu, Ziliang Sun, Qi Wu, Bo Qin, Qin Wang

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

O Problema: O Intermediário que "Sabe Demais"

Imagine que você contrata um assistente pessoal (um Agente de IA) para escrever código para você. Para fazer o seu trabalho, o assistente precisa conversar com uma gigante biblioteca de conhecimento (o Provedor de LLM, como OpenAI ou Google).

Normalmente, seu assistente não fala com a biblioteca diretamente. Ele passa por um Roteador (um gateway intermediário). Pense neste roteiro como uma central de triagem de uma agência de correios.

  1. Você envia uma carta selada para os correios.
  2. Os correios abrem a carta, leem tudo o que há dentro, selam-na novamente e a enviam para a biblioteca.
  3. A biblioteca responde, os correios abrem a resposta, leem e a enviam de volta para você.

O Perigo: Como os correios abrem a carta, a pessoa que administra os correios (o Operador do Roteador) pode ver tudo. Eles podem:

  • Trocar o conteúdo: Mudar um comando de "instalar uma ferramenta segura" para "instalar um vírus".
  • Esconder seus rastros: Alterar a carta apenas se acharem que ninguém está vigiando (um ataque de "gatilho").
  • Roubar segredos: Ler suas senhas ou dados privados conforme eles passam pelo processo.

As medidas de segurança atuais são como pedir ao destinatário para verificar a carta depois que ela chega. Mas, a essa altura, o dano já foi feito ou o falsificador já fugiu.

A Solução: AEGIS (O Cofre de "Caixa de Vidro")

Os autores propõem um novo sistema chamado AEGIS. Em vez de uma agência de correios comum, imagine um cofre de alta tecnologia e transparente que fica entre você e a biblioteca.

Veja como funciona, passo a passo:

1. A "Caixa de Vidro" (O Enclave)

O AEGIS utiliza uma peça especial de hardware de computador chamada Ambiente de Execução Confiável (TEE). Pense nisso como um cofre de paredes de vidro dentro da agência de correios.

  • A Regra: O cofre é feito de vidro inquebrável. A pessoa que administra os correios (o host não confiável) pode ver que o cofre existe, mas não consegue alcançar o interior para tocar, ler ou alterar nada do que acontece lá dentro.
  • O Processo: Seu assistente envia a carta para dentro do cofre. O cofre lê a carta, envia para a biblioteca, recebe a resposta e a entrega de volta ao seu assistente. O funcionário dos correios vê apenas o exterior do cofre; ele nunca vê a carta em si.

2. A "Verificação de Identidade" (Atestação Remota)

Antes de enviar sua carta, você precisa garantir que o cofre é real e não foi adulterado.

  • A Analogia: Imagine que o cofre possui um número de série único, gravado a laser no vidro. Antes de confiar nele, você verifica um registro público e imutável (Log de Transparência) para ver se esse número de série corresponde ao projeto de um "bom" cofre.
  • O Resultado: Se o número de série corresponder ao projeto, você sabe que o cofre está executando exatamente o software honesto que você aprovou. Se não corresponder, você se recusa a enviar a carta. Isso acontece antes de você revelar qualquer segredo.

3. O "Mensageiro Fiel"

Dentro do cofre, o software é muito simples. Ele não tenta ser inteligente; ele apenas atua como um mensageiro fiel.

  • Ele pega sua carta exatamente como ela é e a entrega à biblioteca.
  • Ele pega a resposta da biblioteca exatamente como ela é e a entrega de volta a você.
  • Ele não reescreve, resume ou altera uma única palavra. Isso garante que o agente de IA receba exatamente o que pediu, sem truques ocultos.

Por que Isso Importa

O artigo testou este sistema contra quatro formas específicas pelas quais um operador de roteador mal-intencionado poderia atacar:

  1. Reescrever ferramentas: Alterar comandos de código. (Bloqueado)
  2. Typosquatting: Trocar um pacote de software seguro por um falso e malicioso. (Bloqueado)
  3. Ataques de gatilho: Atacar apenas quando acham que ninguém está olhando. (Bloqueado)
  4. Roubo de segredos: Ler senhas no tráfego de dados. (Bloqueado)

Em todos os testes, o operador de roteador "mau" poderia realizar todas essas ações em um roteador normal, mas o AEGIS as bloqueou completamente.

A Troca (O Custo)

É perfeito? Quase.

  • Velocidade: Adiciona um atraso minúsculo (cerca de 6 milissegundos) porque a carta tem que entrar no cofre de vidro e sair dele. É como o tempo necessário para atravessar uma porta de segurança; é quase imperceptível comparado ao tempo que a IA leva para pensar.
  • O que o Operador Ainda Vê: O operador ainda pode ver quanto você está usando (ex: "100 palavras enviadas") e quando você está usando, mas não pode ver o que você disse. É como uma agência de correios saber que você enviou um pacote pesado às 14h, mas não saber se continha um cartão de aniversário ou uma bomba.

Conclusão

O AEGIS resolve o problema de "O Proxy Sabe Demais" ao mover a parte sensível da conversa para dentro de um cofre de paredes de vidro e verificado, que o operador não pode tocar. Ele garante que o agente de IA receba exatamente o que pediu, e que o operador não possa alterar secretamente o acordo, roubar segredos ou plantar malware, tudo isso sem exigir que as empresas de IA (como a OpenAI) alterem seus próprios sistemas.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →