← 最新论文
🤖 AI

Securing the Agent: Vendor-Neutral, Multitenant Enterprise Retrieval and Tool Use

本文针对多租户企业人工智能系统中检索相关性凌驾于授权之上的关键安全漏洞,提出并验证了一种基于开源 OGX 框架的服务器端分层隔离架构,该架构通过实施策略感知的摄取与检索门禁机制,在几乎不增加性能开销的前提下防止跨租户数据泄露。

原作者: Francisco Javier Arceo, Varsha Prasad Narsing

发布于 2026-05-08
📖 1 分钟阅读☕ 轻松阅读

原作者: Francisco Javier Arceo, Varsha Prasad Narsing

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一座庞大且高科技的图书馆,其中成千上万家不同的公司(租户)租用了书架来存放它们的机密文件。在这座图书馆里,还有被雇佣的强大机器人(AI 智能体),负责根据公司的要求查找特定信息并执行任务。

Arceo 和 Narsing 的论文指出了这些图书馆当前运作方式中存在的一个危险缺陷,并提出了一套新的安全系统来修复它。

问题:“相关性”陷阱

在普通图书馆中,如果你询问“食谱”,图书管理员会递给你与这个词最相关的书籍。他们并不关心书籍归谁所有,只是挑选最匹配的。

作者们指出,在 AI 世界中,这对安全来说是一场灾难。

  • 场景:A 公司询问机器人:“我们该如何修复我们的服务器?”
  • 错误:机器人搜索了整个图书馆。它发现了一份来自 B 公司的文件,该文件与问题非常相似(也许也是关于修复服务器的)。
  • 泄露:因为这份文件是问题的“完美匹配”,机器人将其递出。A 公司就这样读到了 B 公司机密的服务器手册。

论文将这种现象称为“相关性 - 授权差距”。该系统在查找相关内容方面表现出色,但在检查谁有权查看这些内容方面却极其糟糕。

解决方案:“分层隔离”建筑

为了解决这个问题,作者提出了一种新的建筑设计,包含三个特定的安全层以及一条关于谁持有钥匙的严格规则。

1. 三层安全

将数据旅程想象成一个包裹通过安全设施的过程:

  • 第一层:标签站(策略感知摄取)
    当一家公司送交一箱文件时,系统会立即在每一页上盖上"A 公司”或"B 公司”的标签。你无法在稍后忘记给它们贴标签;这发生在它们到达的那一刻。这确保了每一份文件都知道它属于谁。

  • 第二层:安全门(检索门禁)
    在机器人被允许查找书籍之前,它必须通过一道安全门。该门会检查用户的身份徽章。

    • 如果用户来自 A 公司,安全门会在物理上阻挡包含 B 公司书籍的过道。
    • 机器人永远看不到被禁止的书籍,因此它无法意外地将它们递出。这被称为基于属性的访问控制(ABAC)门禁。
  • 第三层:共享大脑(共享推理)
    机器人实际的“思考”部分(AI 模型)由所有人共享以节省成本。通常,你可能会认为需要为每家公司配备一个独立的机器人来保守秘密。但由于第一层和第二层确保了只有正确且已标记的文件会被送入机器人,因此机器人可以安全地被共享。这就像一位厨师为所有人烹饪,但食材是预先分类好的,因此厨师绝不会意外地将一位顾客的机密食谱用在另一位顾客的菜肴中。

2. “服务器端”规则

论文认为,安全检查必须发生在建筑内部(服务器),而不是外部在客户的办公室(客户端)。

  • 旧方式(客户端)客户的计算机进行搜索和检查。一个狡猾的客户可以简单地关闭其安全软件,无视规则,并要求机器人查看所有内容
  • 新方式(服务器端)客户发送请求,但建筑内部的安保团队负责所有搜索、工具使用和检查工作。客户可以要求一辆“红色汽车”,但他们无法指示安保团队无视规则并向他们展示属于别人的“蓝色汽车”。建筑控制着搜索如何进行,确保规则永远不会被破坏。

结果:他们的测试内容

作者构建了一个名为OGX(Open GenAI Stack)的原型系统来测试这一想法。他们使用虚构的公司和棘手的问题进行了实验,以观察会发生什么。

  • 安全性:如果没有新的安全门,98–100% 的情况下,机器人会泄露其他公司的机密文件。有了新的安全门,0% 的秘密被泄露。安全门完全阻止了泄露。
  • 速度:添加安全门仅使速度略微减慢(约 19 毫秒)。这就像在对话中增加了一个瞬间的停顿——人类几乎察觉不到,但对安全至关重要。
  • 质量:由于机器人没有被来自其他公司的无关文件所迷惑,它实际上更快、更准确地找到了正确的答案。

结论

该论文得出结论,你可以为许多不同的公司建立一个共享的、具有成本效益的 AI 系统,而无需它们窃取彼此的秘密。你只需要停止信任搜索结果的“相关性”,转而在门口执行严格的“权限”检查,所有这些都由服务器内部的中央安保团队管理。

他们强调,这是一个供应商中立的解决方案,意味着它不会将你锁定在一家特定的 AI 公司(如 OpenAI 或 Google);它适用于你选择的任何开源或商业 AI 工具。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →