Separating Disclosure from Authorization: Field-Tier Minimization for Agent Action Mediation
本文提出了一种字段级最小化架构,该架构通过将数据参数划分为不同的披露层级,并利用预最小化规范承诺(pre-minimization canonical commitments)来实现选择性数据发布,从而在不损害账本完整性或可审计性的前提下,实现动作授权与审计证明的分离。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
在现代数字世界中,自主软件代理代表个人和公司采取行动,发送电子邮件、转移资金并访问敏感记录。为了确保这些代理既安全又诚实,组织通常使用两个往往相互冲突的系统。第一个是“守门员”,即一个策略引擎,它必须查看动作的具体细节以决定是否允许该动作。如果一个代理想要发送电子邮件给某个收件人,守门员需要看到该地址才能知道此人是在公司内部还是外部。第二个系统是“永久记录”,即一个不可更改的日志,它记录下每一个做出的决策,从而创建一个供审计人员在数年后检查以证明发生了什么的追踪轨迹。问题在于,这两个系统传统上都要求同样的东西:原始的、未经过滤的数据。守门员需要完整的细节来做出公平的决策,而记录员需要完整的细节才能成为一个值得信赖的证人。但这创造了一个危险的瓶颈,使得最隐私的信息——如姓名、地址和医疗详情——被困在一个永久性的、无法擦除的账本中,违反了组织试图遵守的隐私规则。
Aurite AI 的一个研究小组发现了一种方法,可以在不牺牲安全性或隐私性的情况下解开这两个需求的纠缠。他们发现,守门员和记录员实际上并不需要看到相同的东西。守门员只需要知道数据的“形状”来进行基于规则的决策,而记录员只需要知道针对特定数据集做出了特定的决策。通过分离这些需求,研究人员创建了一个系统,使隐私细节永远不会离开用户的计算机,但组织仍然可以执行规则并保持一条不可破坏的审计追踪。
他们解决方案的核心是一种被称为“字段级最小化”(field-tier minimization)的方法。该系统不再将整个动作(如“发送电子邮件”)视为单个敏感数据块,而是将动作分解为其各个组成部分,即“字段”。然后,它将每个字段分为三类。第一类包含对规则必要但不识别个人的信息,例如附件的大小或文件数量。这类数据允许以其原始形式通过。第二类包含对规则必要但同时也具有个人识别性的信息,例如电子邮件地址。对于这些字段,系统不会传递完整的地址,而是传递一个简化的、非识别性的版本,例如仅保留“@”符号之后的域名。这使得守门员可以在不泄露特定个人姓名的情况下,检查电子邮件是否发往外部公司。第三类包含规则永远不需要的信息,例如电子邮件的主题行或支付备注。这类数据完全保留在用户的计算机内,绝不会跨越边界进入外部世界。
这一设计的精妙之处在于它如何处理永久记录。在以往许多保护隐私的尝试中,系统会试图在将数据写入日志之前隐藏或删除敏感数据。然而,这产生了一个新问题:如果日志被篡改,审计人员无法判断被移除的内容是什么,也无法判断记录是否可信。研究人员通过让计算机在任何隐藏或简化发生之前,先计算出原始、未经修改数据的唯一数字指纹来解决了这个问题。这个指纹随后被写入永久日志。随后,当简化后的数据被发送到守门员时,系统仍能证明简化版本确实来自原始数据,因为指纹是匹配的。这意味着组织可以随时更改其隐藏数据规则,即使是在数年之后,也不会破坏旧记录的完整性。日志仍然是原始事件的一个坚实的、不可更改的见证,而流向守门员的信息流则变得灵活且对隐私友好。
为了确保该系统正常运行,研究人员必须解决一个棘手的信任问题:谁有权定义发生了什么?由于敏感数据从未离开用户的计算机,因此只有用户的计算机能够计算原始数据的指纹。研究人员决定由用户的计算机来创建此指纹并将其报告给日志。他们的理由是,如果用户试图在指纹上撒谎,他们就是在伪造对自己不利的证据,这是一种强有力的威慑。然而,用户的计算机无法被信任去说明使用了哪些规则来简化数据,因为它可能会声称使用了不同的规则来隐藏更多信息。为了防止这种情况,系统要求用户的计算机发送一个所用规则的指纹,并由中央服务器将其与官方规则进行比对。如果两个指纹不匹配,系统就会知道出了问题并拒绝该动作。这创造了一种平衡:用户被信任去报告他们持有的数据,而服务器被信任去验证应用的规则。
研究人员使用现实世界的场景测试了该系统,包括发送电子邮件和访问医疗记录。他们发现,该方法成功地防止了敏感标识符离开用户的环境,同时仍允许策略引擎做出准确的决策。在一个具体的测试中,他们检查了一个包含患者病历号的资源路径。他们最初尝试简化该路径的尝试失败了,因为该尝试在文本中留下了号码。他们通过将规则改为删除路径的整个最后部分,而不是尝试清理文本,从而修复了这个问题,确保没有任何识别信息泄露。他们的分析表明,对于他们研究的动作,近一半的数据字段从未以原始形式跨越边界,其余字段都被简化为非识别性的摘要。
团队承认,他们的系统并非针对所有可能威胁的完美盾牌。如果用户计算机本身被黑客攻击,攻击者仍然可以发送他们想要的数据。该系统旨在保护数据从用户流向组织的过程,而不是保护用户计算机免受侵害。此外,研究人员指出,他们目前的规则是静态的;它们无法根据复杂情况轻松变化,例如决定一个字段仅在接收者位于不同国家时才属于敏感信息。尽管存在这些限制,这种方法提供了一种处理隐私与问责之间紧张关系的实用且结构化的方式。它证明了你不需要在严格、不可更改的审计追踪与灵活、尊重隐私的政策之间做出选择。通过在简化数据之前计算对数据的承诺,并仔细分配谁负责验证什么,该系统允许组织有效地管理其代理,而不必将客户的私人生活暴露在永久记录中。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。