Ghost Tool Calls: Issue-Time Privacy for Speculative Agent Tools
本文将“幽灵工具调用”(ghost tool calls)识别为一种隐私漏洞,即推测性的工具调用会在智能体确定分支之前,将用户意图泄露给外部观察者,并提出了“推测性工具隐私契约”(Speculative Tool Privacy Contracts)作为一种运行时抽象来缓解这一风险,通过在调度前强制执行发布时策略来修改或抑制参数及目的地。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下,你正在雇佣一位非常高效、但有点过于积极的私人助理来帮你解决一个棘手的难题。假设你问:“提前终止租约的违约金是多少?”
一个普通的助理会想:“好吧,我需要查一下租房法律,”然后进行搜索,最后告诉你答案。
但一个投机型助理(speculative assistant,正如这篇论文所讨论的那种)则试图追求极致的速度。它会想:“我知道用户接下来可能需要什么!也许他们是在找房子,所以我会搜一下公寓。也许他们在担心钱的问题,所以我会查一下贷款利率。为了保险起见,我还会查一下驱逐租客的法律。”
它会在决定到底哪一个才是正确答案之前,同时发出所有这些请求。
问题所在:“幽灵调用” (Ghost Calls)
问题的关键在于:助理最终决定,“其实我只需要查租房法律。”它使用了那个结果来回答你。但其他的请求——比如公寓搜索和贷款利率查询——在助理决定取消它们之前,已经发送到了互联网上。
论文将这些被遗弃的请求称为**“幽灵工具调用” (Ghost Tool Calls)**。
尽管助理从未真正使用过这些结果,但提供商(即网站)已经收到了这些请求。它们记录了这些信息。它们看到了你正在寻找公寓和贷款。助理无法“撤回”这些幽灵。一旦请求离开助理的大脑,损害就已经造成了,而不是在助理决定是否使用答案时才造成。
误解
目前的安全性规则就像是一个只在你在进入俱乐部之后才检查身份证的保安。他们会问:“你有进入许可吗?”但他们并没有阻止你在还没被准许进入之前就走进去并在地毯上留下脚印。
论文认为,为了保护隐私,我们需要在请求离开建筑之前(即“发出时”)进行检查。一旦幽灵调用触及互联网,就太晚了,无法清理。
解决方案:“隐私合同” (Privacy Contracts)
作者提出了一种名为**“投机工具隐私合同” (Speculative Tool Privacy Contracts)** 的新系统。你可以把它想象成针对每一个想要发送给外界的请求所制定的严格“起飞前检查清单”。
在助理向外界发送请求之前,一个“监控器”(安全卫士)会根据合同检查该请求。合同包含以下几条规则:
- 重写 (Rewrite): 如果请求说“搜索我的特定公寓”,卫士会在发送前将其改为“搜索通用的公寓”。网站仍然会收到请求,但它不知道你的具体情况。
- 影子化 (Shadow): 如果请求过于敏感(例如查询贷款利率),卫士根本不会将其发送到真实的网站。相反,卫士会使用一个安全的、本地的“虚拟版本”来获取一个粗略的答案。真实的网站永远不会看到这个请求。
- 等待 (Wait/Defer): 如果助理还不确定是否现在就需要这个请求(置信度较低),卫士会扣留该请求,直到助理百分之百确定为止。如果助理改变了主意,该请求永远不会被发送。
- 拦截 (Block): 如果请求是被禁止的,它会被立即拦截。
研究发现
研究人员使用不同的“卫士”和不同类型的助理测试了这个系统。以下是他们的发现:
- 事后清理行不通: 如果你在请求发送之后尝试删除日志,那就太晚了。网站已经看到了它。
- 仅仅说是“只读”是不够的: 即使助理只是在读取数据(并不修改任何内容),询问问题的行为本身仍然会泄露你的秘密。
- “重写”和“影子化”卫士效果最好: 通过在发送前修改措辞或使用本地虚拟版本,它们成功地阻止了网站获取你的秘密。
- 速度与隐私的权衡: 该系统仍然可以保持快速。这些“卫士”并没有显著降低速度,并且成功防止了“幽灵”信息的泄露。
核心结论
当 AI 智能体试图通过猜测你的下一步需求来提高速度时,它们会在意识到自己是否正确之前,不小心将你的秘密泄露给互联网。要解决这个问题,我们不能仅仅在事后清理混乱。我们必须在请求离开家门之前,为它们加上一层过滤器,修改或隐藏敏感部分,这样外界就永远看不到那些“幽灵”。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。