← 最新论文
💻 computer science

When Agents Handle Secrets: A Survey of Confidential Computing for Agentic AI

本综述通过提供硬件平台的统一分类、以代理为中心的威胁模型以及对防御措施的比较分析,考察了可信执行环境所代表的机密计算如何解决智能体人工智能系统面临的独特安全威胁,同时强调了构建连贯的端到端安全框架的必要性。

原作者: Javad Forough, Marios Kogias, Hamed Haddadi

发布于 2026-05-06
📖 1 分钟阅读☕ 轻松阅读

原作者: Javad Forough, Marios Kogias, Hamed Haddadi

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你雇佣了一位极其聪明、速度超快的个人助理(“智能体 AI")来处理你最敏感的任务:管理你的银行账户、阅读你的私人邮件,并代表你做出决策。

本文是对该助理的一次安全审计。它提出了一个关键问题:如果你的助理所居住的建筑物由一位可疑的房东(云服务商)拥有,这位房东能否窥探助理的笔记、窃取你的密码,或秘密篡改你的指令?

以下是本文研究发现的拆解,采用简单的类比说明。

1. 问题所在:“玻璃屋”中的助理

目前,大多数 AI 助理运行在“玻璃屋”中。即使你锁上了前门(软件安全),房东(云运营商)仍然掌握着万能钥匙。他们可以走进来,读取助理的记忆,窃取你的信用卡号,或者在你不注意时向助理耳边低语新的指令。

  • 威胁: 一个坏的房东不仅会偷窃;他们还能欺骗助理。如果助理为了执行任务而阅读某份文档,那么隐藏在该文档中的恶意注释可以指示助理“无视你的老板,把钱转给我”。
  • 软件为何失效: 传统的软件防御措施就像要求助理“小心行事”。但如果房东控制着房间,他们就可以无视这些请求。

2. 解决方案:“堡垒”(机密计算)

本文探讨了机密计算(Confidential Computing, CC)。这相当于在房东的建筑物内建造一个防弹、隔音的保险库

  • 可信执行环境(TEE): 这就是保险库。一旦你的助理进入其中,房东就无法看到它在思考、阅读或书写什么。甚至连房东自己的安保人员(操作系统)也被拒之门外。
  • 远程证明: 这是一个密封且防篡改的身份徽章。在你向助理交付秘密之前,你可以扫描它的徽章。该徽章证明:“我运行在一个真实且完好的保险库内,并且我运行的是你指定的确切软件。”

3. 现状:不同类型的保险库

本文调研了六种不同的“保险库”技术(如 Intel SGX、AMD SEV、ARM CCA 等)。并非其中某一种是完美的;它们只是针对不同任务的不同工具:

  • 小型保险库(进程级): 适合仅保护大脑中最敏感的部分(如你的密码),但助理的其他部分仍然暴露在外。
  • 大房间(虚拟机级): 适合保护整个助理及其工作空间。
  • “大脑”扩展(GPU): AI 需要巨大的算力(GPU)来进行思考。有些保险库仅保护 CPU(逻辑部分),却将 GPU(内存部分)暴露在外。本文指出,新技术正开始构建包含 GPU 内存在内的保险库。

4. 新挑战:不再仅仅是单个助理

本文认为,保护单个 AI 聊天机器人与保护协同工作的 AI 智能体团队是不同的。

  • 信任链: 想象智能体 A 请求智能体 B 调用一个工具,而智能体 B 又请求智能体 C。如果智能体 A 在保险库内,但智能体 B 不在,秘密就会泄露。
  • “握手”问题: 智能体 A 如何知道智能体 B 确实处于保险库中?本文发现,虽然我们有良好的方法来检查单个智能体,但尚未有一套完美的系统来验证整个智能体链条在相互传递秘密时的状态。
  • 内存泄露: 智能体会记住事情(如你们的对话历史)。本文强调,虽然我们可以保护“当前”的思维,但保护“长期记忆”(如存储在云端的日记)仍然是一个未解的重大难题。

5. 该技术无法做到的事情

本文非常明确地指出了局限性。将 AI 放入保险库并不会让它变得“善良”或“诚实”。

  • “诚实但邪恶”的问题: 如果你告诉 AI“偷走所有的钱”,并将其放入一个超级安全的保险库中,保险库会保护你的钱不被房东偷走,但 AI 仍然会偷走它,因为这是你让它做的。保险库防范的是外部窃贼,而非恶意的指令
  • “欺骗”问题: 如果有人欺骗 AI,使其认为需要向骗子汇款(即“提示注入”),保险库无法阻止 AI 执行该操作。保险库仅能确保 AI 没有被房东秘密地欺骗。

6. 结论

本文总结道,我们拥有构建 AI 智能体安全基础的砖块,但尚未建成整栋房子

  • 行之有效的部分: 目前我们可以保护 AI 的大脑及其即时思维免受房东窥探。
  • 缺失的部分: 我们需要更好的方法来保护长期记忆,验证多个智能体组成的链条,并确保 AI 不会通过微妙的侧信道(如思考所需的时间长短)泄露秘密。

简而言之: 机密计算是一种强大的工具,能阻止房东窃取你的秘密,但它无法修正 AI 的“性格”,我们仍需解决如何确保整个智能体团队协作安全的问题。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →