← 最新论文
💻 computer science

Token Budgets: An Empirical Catalog of 63 LLM-Agent Budget-Overrun Incidents, with an Affine-Typed Rust Mitigation as a Case Study

本文提出了一个包含 63 个 LLM 智能体 Token 预算超支案例的实证目录,并引入了 “token-budgets” —— 一个利用仿射所有权(affine ownership)在编译时强制执行不可绕过支出限制的类型安全 Rust crate,从而有效地防止了困扰临时运行时解决方案的委托相关成本爆炸问题。

原作者: Sajjad Khan

发布于 2026-06-04
📖 1 分钟阅读☕ 轻松阅读

原作者: Sajjad Khan

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

以下是使用简单语言和创意类比对该论文进行的解释。

问题所在:AI 的“无限金钱漏洞”

想象一下,你雇佣了一个机器人助手来为你干活。你给它定了一条严格的规则:“在我的信用卡上消费不得超过 10 美元。”

然而,机器人搞混了。它陷入了一个死循环,一遍又一遍地尝试解决同一个问题。因为机器人没有内置一个在发起调用之前检查价格的“停止按钮”,它一直在持续消费。当你第二天早上醒来时,机器人不仅花掉了你的 10 美元,它甚至已经花掉了 10,000 美元

这篇论文将这种情况称为 “预算超支”(Budget Overrun)。作者发现,在 2023 年至 2026 年间,在许多不同的 AI 框架中,这种现象真实发生了 63 次。在某些案例中,由于软件没能在支出发生前拦截它,用户损失了数千美元。

现有的修复方案:“事后”警报

目前大多数公司试图通过设置一名“保安”来解决这个问题,但这名保安是在机器人已经完成了调用之后才进行观察。

  • 类比: 想象你去商店买了 1,000 件商品,然后在你出门时,收银员拦住你说:“喔!这超出了你的限额!” 但你仍然必须为已经拿在手里的商品付钱,或者你必须跑回货架把它们全部放回去。
  • 论文的观点: 这些现有的修复方案太慢了。它们能捕捉到错误,但无法防止损害发生。

新的解决方案:“魔法钱包”(Token Budgets)

作者构建了一个名为 “Token Budgets” 的新工具(使用一种叫做 Rust 的编程语言编写)。他们不是通过增加一个观察支出的保安,而是直接改变了钱包本身。

类比:
想象你给了机器人一个包含正好 10 美元现金的实体钱包

  1. 不可复制性: 这个钱包是由一种特殊的材料制成的,无法被复印。机器人无法制作 100 个钱包的副本来消费 1,000 美元。
  2. 不可双重支付: 一旦机器人拿出一张 1 美元的钞票去购买东西,这张钞票就消失了。它不能把同一张钞票放回口袋里然后再次消费。
  3. 不可共享: 如果机器人将钱包拆分为两个较小的钱包分给两个助手,那么原始钱包就会消失。助手们无法回到原始钱包那里获取更多钱。

在计算机代码的世界里,这被称为 “仿射所有权”(Affine Ownership)。它强制计算机在机器人甚至还没出门之前就检查规则。如果机器人试图违反规则(比如复制钱包),计算机会拒绝让程序运行。这就像夜店的保镖在进入前检查你的身份证一样;如果你没有证件,你连去吧台点酒的机会都没有。

他们究竟证明了什么

论文提出了三个主要主张,并进行了仔细测试:

  1. 失败目录: 他们创建了一个列出 AI 代理进行挥霍式消费的具体事件的“耻辱柱”。他们还发现了另外 47 个开发者承认“我们目前还没有办法阻止这种情况”的案例。这证明了问题是真实存在的,而且经常发生。
  2. “魔法钱包”有效: 他们将新的 Rust 工具与五种其他流行的 AI 成本管理方式进行了对比测试。
    • 结果: 当他们试图通过制造“竞态条件”(即两个代理同时尝试消费同一笔钱)来欺骗系统使其过度消费时,其他系统 100% 失败了。而新的“魔法钱包”系统失败次数为 0
    • 原因: 因为其他系统依赖于程序员记得编写一个防止双重支付的“锁”。如果程序员忘了,钱就会泄露。而新系统则强制程序员遵守规则,否则代码甚至无法编译(无法转化为可运行的程序)。
  3. 它并非万能灵药: 作者非常诚实地说明了其局限性。
    • 仅适用于 Rust: 这种特定的“魔法钱包”只有在你使用 Rust 编程语言编写软件时才有效。它不适用于 Python 或 JavaScript(尽管他们也做了一个 Python 版本,但那个版本表现得像个普通的保安,而不是魔法钱包)。
    • 依赖于 AI 公司: 该系统会估算一项任务的成本。如果 AI 公司(如 OpenAI 或 Anthropic)收取的费用高于他们声称的费用,或者隐藏了某些“思考”成本,系统仍可能产生混乱。它信任收到的账单,但如果账单本身是错的,钱包仍可能枯竭。

核心结论

这篇论文指出:“目前的 AI 代理是危险的,因为它们可能会意外地掏空你的银行账户。我们发现了 63 个这样的例子。我们构建了一个新工具,利用严格的计算机规则,使得代码在逻辑上不可能发生意外复制或双重消费资金的情况。对于预防这类特定类型的错误,它表现完美,但前提是你必须使用 Rust 编程语言,并且 AI 公司必须如实告知其价格。”

简而言之: 他们不仅仅是建造了一个更好的报警系统;他们建造了一个物理上无法被盗取或复制的钱包。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →