← 最新论文
🤖 AI

Notarized Agents: Receiver-Attested Confidential Receipts for AI Agent Actions

本文介绍了 Sello,这是一种通过让服务接收方向智能体所有者签署并加密活动收据,从而确保具有防篡改特性的 AI 智能体可观测性的协议,以此消除了对智能体或其运营者的信任需求。

原作者: Juan Figuera

发布于 2026-06-04
📖 1 分钟阅读☕ 轻松阅读

原作者: Juan Figuera

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

核心问题:狐狸守鸡舍

想象一下,你雇佣了一个机器人管家(AI Agent)去银行办事、买房或者管理你的医疗记录。你希望确切地知道它到底做了什么。

目前,唯一的检查方法就是问机器人:“你做了什么?”然后查看它记录的日记。这篇论文认为这是一个糟糕的主意。如果机器人被黑客攻击、出现漏洞,或者决定撒谎,它完全可以修改自己的日记,写上“我没做任何错事”,而实际上它可能正在偷你的钱。在这个过程中,机器人既是行为执行者,又是叙述者。它没有理由说实话,而你也无法证明它在撒谎。

解决方案:“公证人”方法

这篇论文提议颠倒过来:与其让机器人写报告,不如让机器人访问的地方来写报告。

这就像古代的法律合同。当一笔交易达成时,双方不仅要签字,还要请一位第三方见证人(公证员)介入,这位公证员独立于双方之外。公证员会在文件上盖章,以证明:“我亲眼目睹了这件事发生。”

在 AI 世界中:

  • 智能体(Agent): 机器人(被追踪的对象)。
  • 服务方(Services): 机器人访问的银行、医院或网站(见证人)。
  • 所有者(Owner): 你(雇佣机器人的人)。

“Sello”协议是如何运作的

作者创建了一个名为 Sello 的系统,它充当数字公证人的角色。其工作流程如下:

  1. 访问: 你的机器人前往某个服务方(例如银行 API)进行交易。
  2. 见证人签名: 银行不会等待机器人汇报发生了什么。相反,银行自己的计算机立即写下一条笔记:“我看到这个机器人进来并请求了 X。”
  3. 秘密信封: 银行将这条笔记放入一个特殊的、不可破解的数字信封中。至关重要的一点是,只有你(所有者)拥有打开它的钥匙。银行不知道里面是什么,机器人也看不见。
  4. 公共账本: 银行将这个密封的信封锁定到一个公开、防篡改的数字日志中(类似于一个巨大的、公开的区块链账本)。
  5. 检查: 稍后,你去查看公共日志。你找到那个信封,使用你的私钥将其打开,阅读银行所见到的真实内容。

为什么这意义重大(四大超能力)

论文声称 Sello 是独特的,因为它结合了其他系统所不具备的四种特性:

  • P1:由见证人签名,而非机器人。 签名来自银行(接收方),而不是机器人。即使机器人被黑,它也无法伪造银行的签名。
  • P2:只有你能阅读。 收据经过加密,因此银行、公共日志甚至机器人的操作员都无法读取其中的内容。只有你能打开这个信封。
  • P3:公共日志。 收据被发布到一个公开的“透明日志”中。这意味着银行无法事后隐藏收据。如果他们试图删除它,公共日志会证明它曾经存在。
  • P4:你自己寻找。 你不需要向机器人索要收据。你会使用一个特殊的代码(源自你的授权令牌)在公共日志中自行搜寻收据。

“查找我的 AirTag”类比

论文将此与苹果的“查找(Find My)”网络进行了对比:

  • AirTag 是机器人。它是“哑”设备,没有互联网连接,无法主动呼叫总部。
  • iPhone 是服务方。当一部 iPhone 走过 AirTag 时,它会秘密发送一条加密消息:“我看到了这个 AirTag 在这里。”
  • 所有者 是唯一能解密这条消息的人。
  • 结果: 所有者知道 AirTag 的位置,即便 AirTag 本身从未说话。Sello 对 AI 智能体也做了同样的事情。

Sello 无法解决的问题(局限性)

作者非常诚实地说明了这个系统不能做什么:

  • “沉默”攻击: 如果机器人决定不去访问任何服务(例如,它只是待在那里无所作为),就不会产生任何收据。如果机器人没有与任何人交互,该系统无法证明它“没做某事”。
  • “共谋”攻击: 如果机器人和银行串通一气伪造收据,该系统无法阻止他们。然而,如果机器人与许多不同的服务进行交互,他们就很难在所有地方都完美同步地撒谎。
  • “为什么要这么做?”问题: 目前,银行和服务方并没有动力去做这些额外的工作。除非法律强制要求或客户提出需求,否则他们不会签署这些收据。作者承认,这是最大的障碍。

总结

论文指出,我们不能信任 AI 智能体对其行为的陈述。相反,我们必须信任它们互动的独立服务方来充当见证人。通过让这些服务方签名、加密并发布记录,所有者获得了一条机器人无法伪造的“防篡改痕迹”,即使智能体本身被完全攻破也无法改变。

作者称之为“针对 AI 智能体的公证化”,并开发了一个名为 Sello 的原型系统来证明其可行性。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →