論文の概要: The Proxy Knows Too Much: Sealing LLM API Routers with Attested TEEs
- arxiv url: http://arxiv.org/abs/2606.16358v1
- Date: Mon, 15 Jun 2026 07:55:13 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-06-16 18:36:05.040997
- Title: The Proxy Knows Too Much: Sealing LLM API Routers with Attested TEEs
- Title(参考訳): プロキシはあまりにもよく知っている: 証明済みのTEEでLLM APIルータをシーリングする
- Authors: Sipeng Xie, Qianhong Wu, Hengrun Lu, Ziliang Sun, Qi Wu, Bo Qin, Qin Wang,
- Abstract要約: AEGISは、クライアントが認証した忠実なパススルーである、プロバイダ透過型のAPIルータである。
4つの悪質なルータ攻撃クラスが、プレーンテキストアクセスベースラインに対して成功することを示す。
信頼されたパスは851ドルのラインで、コンバージョンなしで3つのプロバイダネイティブAPIを持ち、実際のワークロードとタイプミスですべてのリクエストを完了します。
- 参考スコア(独自算出の注目度): 14.19502587458358
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Agents increasingly access large language models (LLMs) through API routers. A router terminates the client's transport-layer security session and opens a separate upstream session, so it holds the full interaction in plaintext. This makes the router an application-layer man-in-the-middle: it can rewrite agent tool calls, swap dependencies for typosquatted packages, trigger attacks only under audit-evading conditions, and passively exfiltrate secrets. Existing client-side defenses are evadable. We propose AEGIS, a provider-transparent attested API router whose data path is a client-verified faithful passthrough. AEGISconfines plaintext handling to a small hardware-enclave component while leaving authentication, scheduling, accounting, and management on the untrusted host. The client verifies the enclave before releasing plaintext. The host can neither read nor alter the interaction, and plaintext leaves only toward destinations fixed by the measured image. We show that all four malicious-router attack classes succeed against a plaintext-access baseline and are blocked by AEGIS, including adaptive tests against the same boundary. The trusted path is $851$ lines, carries three provider-native APIs without conversion, and completes every request under real-provider workload and concurrency. In a seeded audit pilot, two commodity coding agents find eight and ten of ten planted invariant violations. The local relay overhead is about six milliseconds per request.
- Abstract(参考訳): エージェントはAPIルータを通じて,大規模言語モデル(LLM)にアクセスしやすくする。
ルータはクライアントのトランスポート層セキュリティセッションを終了し、別の上流セッションを開く。
エージェントツールコールの書き直し、タイプ済みパッケージへの依存関係のスワップ、監査回避条件下での攻撃のトリガー、受動的にシークレットを抽出できる。
既存のクライアント側の防御は回避できる。
本稿では,データパスがクライアント認証の忠実なパススルーであるAEGISを提案する。
AEGISconfは、認証、スケジューリング、会計、管理を信頼できないホストに残しながら、小さなハードウェアエンクレーブコンポーネントへの平文処理を行う。
クライアントはプレーンテキストをリリースする前にエンクレーブを検証する。
ホストは対話の読み出しも変更もできず、平文は計測された画像によって固定された宛先のみに残される。
4つの悪質なルータ攻撃クラスが、プレーンテキストアクセスベースラインに対して成功し、同じ境界に対する適応テストを含むAIGISによってブロックされていることを示す。
信頼されたパスは851ドルのラインで、コンバージョンなしで3つのプロバイダネイティブAPIを持ち、実際のワークロードと並行性の下ですべてのリクエストを完了します。
シード監査パイロットでは、2つのコモディティコーディングエージェントが、植えられた10の不変な違反のうち8つと10つを見つける。
ローカルリレーのオーバーヘッドはリクエストあたり約6ミリ秒である。
関連論文リスト
- Good Agentic Friends Do Not Just Give Verbal Advice: They Can Update Your Weights [58.27172968382275]
マルチエージェントLLMシステムは、通常自然言語メッセージを交換することで協調する。
送信者のメッセージを受信者のコンテキストに付加する代わりに、送信者の隠された状態を過渡的で受信者固有の重み摂動にコンパイルする。
論文 参考訳(メタデータ) (2026-05-13T17:58:32Z) - CapSeal: Capability-Sealed Secret Mediation for Secure Agent Execution [1.9473631530390483]
CapSealは、ダイレクトシークレットアクセスをローカルの信頼できるブローカによる制約付き呼び出しに置き換える、機能封入のシークレット仲介アーキテクチャである。
我々は、MPP対応アダプタと統合されたRustプロトタイプについて、非開示、制約された使用、リプレイ抵抗、監査可能性のための条件付きセキュリティ目標を定式化した。
論文 参考訳(メタデータ) (2026-04-18T00:23:32Z) - Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain [6.142057368768942]
大規模言語モデル(LLM)エージェントは、ツール呼び出し要求のディスパッチにサードパーティのAPIルータに依存している。
本研究は,この攻撃面に関する最初の系統的研究である。
論文 参考訳(メタデータ) (2026-04-09T16:06:41Z) - AEGIS: No Tool Call Left Unchecked -- A Pre-Execution Firewall and Audit Layer for AI Agents [4.963079926145645]
AEGISはAIエージェントのための事前実行ファイアウォールと監査層である。
ツール実行パスに介在し、3段階のパイプラインを適用する。
ハイリスクコールは、人間の承認のために行われ、すべての決定は、未確認の監査証跡に記録される。
論文 参考訳(メタデータ) (2026-03-13T03:49:12Z) - Agentic Peer-to-Peer Networks: From Content Distribution to Capability and Action Sharing [10.47562113256175]
本稿では,このようなコラボレーションの実現に必要なネットワーク基盤について概説する。
本稿では,接続/ID,意味発見,実行を分離する平面型参照アーキテクチャを提案する。
Tier1は評判信号に依存し、Tier2はフォールバック選択で軽量なカナリアチャレンジ応答を適用し、Tier3は署名されたツールレシートやトラスのようなエビデンスパッケージを必要とします。
論文 参考訳(メタデータ) (2026-03-04T05:58:44Z) - BackdoorAgent: A Unified Framework for Backdoor Attacks on LLM-based Agents [58.83028403414688]
大規模言語モデル(LLM)エージェントは、計画、メモリ、ツールの使用を組み合わせた多段階ワークフローを通じてタスクを実行する。
エージェントワークフローの特定のステージに注入されたバックドアトリガーは、複数の中間状態を通して持続し、下流出力に悪影響を及ぼす可能性がある。
LLMエージェントにおけるバックドア脅威を統一したエージェント中心のビューを提供するモジュールおよびステージアウェアフレームワークである textbfBackdoorAgent を提案する。
論文 参考訳(メタデータ) (2026-01-08T03:49:39Z) - The Trojan Knowledge: Bypassing Commercial LLM Guardrails via Harmless Prompt Weaving and Adaptive Tree Search [58.8834056209347]
大規模言語モデル(LLM)は、有害な出力を誘導するために安全ガードレールをバイパスするジェイルブレイク攻撃に弱いままである。
CKA-Agent(Correlated Knowledge Attack Agent)は、ターゲットモデルの知識基盤の適応的木構造探索としてジェイルブレイクを再構成する動的フレームワークである。
論文 参考訳(メタデータ) (2025-12-01T07:05:23Z) - Agentic JWT: A Secure Delegation Protocol for Autonomous AI Agents [0.6747475365990533]
エージェント設定の推論、プロンプトインジェクション、マルチエージェントオーケストレーションは、サイレントに特権を拡張することができる。
本稿では,エージェントのアクションをユーザインテントにバインドする2面インテントトークンであるAgentic JWT(A-JWT)を紹介する。
A-JWTはエージェントのアイデンティティを、そのプロンプト、ツール、設定から派生したワンウェイハッシュとして保持する。
論文 参考訳(メタデータ) (2025-09-16T23:43:24Z) - DRIFT: Dynamic Rule-Based Defense with Injection Isolation for Securing LLM Agents [52.92354372596197]
大規模言語モデル(LLM)は、強力な推論と計画能力のため、エージェントシステムの中心となってきています。
この相互作用は、外部ソースからの悪意のある入力がエージェントの振る舞いを誤解させる可能性がある、インジェクション攻撃のリスクも引き起こす。
本稿では,信頼に値するエージェントシステムのための動的ルールベースの分離フレームワークを提案する。
論文 参考訳(メタデータ) (2025-06-13T05:01:09Z) - EmInspector: Combating Backdoor Attacks in Federated Self-Supervised Learning Through Embedding Inspection [53.25863925815954]
フェデレートされた自己教師付き学習(FSSL)は、クライアントの膨大な量の未ラベルデータの利用を可能にする、有望なパラダイムとして登場した。
FSSLはアドバンテージを提供するが、バックドア攻撃に対する感受性は調査されていない。
ローカルモデルの埋め込み空間を検査し,悪意のあるクライアントを検知する埋め込み検査器(EmInspector)を提案する。
論文 参考訳(メタデータ) (2024-05-21T06:14:49Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。