← 最新论文
🤖 AI

The Proxy Knows Too Much: Sealing LLM API Routers with Attested TEEs

本文介绍了 AEGIS,这是一种提供者透明的 API 路由程序,它利用经过验证的可信执行环境(TEEs)将明文大语言模型(LLM)交互限制在硬件飞地内,从而在保持低延迟并兼容现有提供者 API 的同时,防止恶意路由程序操纵智能体工具调用、替换依赖项或窃取机密。

原作者: Sipeng Xie, Qianhong Wu, Hengrun Lu, Ziliang Sun, Qi Wu, Bo Qin, Qin Wang

发布于 2026-06-16
📖 1 分钟阅读☕ 轻松阅读

原作者: Sipeng Xie, Qianhong Wu, Hengrun Lu, Ziliang Sun, Qi Wu, Bo Qin, Qin Wang

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

以下是对论文《代理知道得太多了》(The Proxy Knows Too Much)的解释,使用了简单的语言和日常类比。

问题所在:“知之过多”的中间人

想象一下,你雇佣了一名私人助理(AI Agent/AI 智能体)来为你编写代码。为了完成工作,这个助理需要与一个巨大的知识库(LLM Provider/大模型提供商,如 OpenAI 或 Google)进行交流。

通常,你的助理不会直接与知识库对话,而是通过一个路由器(Router/路由中转站)——即一个中间人网关——来进行。你可以把这个路由器想象成一个邮局分拣中心:

  1. 你向邮局发送一封密封的信件。
  2. 邮局拆开信件,阅读其中的所有内容,重新封好,然后发送给知识库。
  3. 知识库回复,邮局拆开回信,阅读内容,然后将其发还给你。

危险之处: 因为邮局会拆开信件,所以运行邮局的人(路由器运营者)可以看到一切。他们可以:

  • 篡改内容: 将一条“安装安全工具”的指令改为“安装病毒”。
  • 掩盖行踪: 只有在他们认为没人监视时才修改信件(“触发式”攻击)。
  • 窃取秘密: 在信息传递过程中读取你的密码或私密数据。

目前的安保措施就像是要求收件人在收到信件之后去检查信件。但到那时,损害已经造成,或者伪造者已经溜之大吉了。

解决方案:AEGIS(“玻璃盒”保险库)

作者提出了一种名为 AEGIS 的新系统。它不是一个普通的邮局,而是一个位于你和知识库之间的高科技、透明的保险库

以下是它的工作步骤:

1. “玻璃盒”(可信执行环境)

AEGIS 使用了一种特殊的计算机硬件,称为可信执行环境(TEE)。你可以把它想象成邮局内部的一个玻璃墙保险库

  • 规则: 保险库由坚不可破的玻璃制成。运行邮局的人(不可信的主机)可以看到保险库的存在,但他们无法伸手进入内部去触摸、读取或更改正在发生的一切。
  • 流程: 你的助理将信件送入保险库。保险库读取信件,将其发送给知识库,获取回复,然后将其交还给你的助理。邮局的工作人员只能看到保险库的外观,永远看不到信件本身。

2. “身份检查”(远程度量)

在你发送信件之前,你需要确保这个保险库是真实的,且没有被篡改。

  • 类比: 想象一下,保险库的玻璃上刻有一个独特的激光序列号。在你信任它之前,你需要查看一个公开、不可更改的账本(透明日志/Transparency Log),查看该序列号是否与“合格”保险库的蓝图相匹配。
  • 结果: 如果序列号与蓝图相符,你就知道这个保险库运行的是你认可的、诚实的软件。如果不符,你就会拒绝发送信件。这一切都在你揭示任何秘密之前完成。

3. “忠实的信使”

在保险库内部,软件非常简单。它不试图变得聪明,而只是充当一名忠实的信使

  • 它原封不动地接收你的信件并交给知识库。
  • 它原封不动地接收知识库的回复并交还给你。
  • 不会重写、总结或更改任何一个字。这确保了 AI 智能体得到的是它所请求的精确内容,没有任何隐藏的诡计。

为什么这很重要

论文测试了该系统针对路由器运营者可能进行的四种特定攻击方式:

  1. 重写工具: 修改代码指令。(拦截成功)
  2. 抢注名称(Typosquatting): 将安全的软件包替换为虚假的、恶意的软件包。(拦截成功)
  3. 触发式攻击: 仅在他们认为没人监视时进行攻击。(拦截成功)
  4. 窃取秘密: 在流量中读取密码。(拦截成功)

在每一次测试中,对于普通路由器,那些“坏”的路由器运营者可以做到上述所有攻击,但 AEGIS 完全阻止了它们

权衡(代价)

它完美吗?几乎完美。

  • 速度: 它会带来一点点延迟(约 6 毫秒),因为信件必须进入玻璃保险库再出来。这就像穿过一道安全门所需的时间;与 AI 思考的时间相比,这几乎可以忽略不计。
  • 运营者仍能看到什么: 运营者仍然可以看到你的使用情况(例如,“发送了 100 个单词”)以及你使用的时间,但他们无法看到你说了什么。这就像邮局知道你在下午 2 点寄出了一个沉重的包裹,但不知道里面装的是生日贺卡还是炸弹。

核心结论

AEGIS 通过将敏感对话部分移入一个运营者无法触碰的、经过验证的玻璃墙保险库中,解决了“代理知道得太多”的问题。它确保了 AI 智能体得到的是它所请求的精确内容,并且运营者无法在不改变 AI 公司(如 OpenAI)自身系统的情况下,秘密改变交易、窃取秘密或植入恶意软件。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →