Суть проблемы: Доверие без раскрытия данных
В мире, где масштаб данных превышает возможности юридических контрактов, возникает потребность в механизмах, позволяющих сторонам обмениваться информацией без раскрытия исходных данных. Авторы проекта Auditor-in-a-Box (Roy Rinberg, Ben Penchas) предлагают заменить традиционного доверенного посредника на LLM, работающую внутри Trusted Execution Environment (TEE). Это позволяет проводить аудит или мониторинг, когда ни одна из сторон не доверяет другой, но обе хотят убедиться в соблюдении agreed-правил.
Техническая реализация: TEE как гарант
Ключевым элементом системы является аппаратно изолированная область процессора (TEE). Она обеспечивает два критических свойства:
- Конфиденциальность: Память анклава недоступна для хост-ОС, гипервизора или провайдера инфраструктуры.
- Целостность: Бинарный файл измеряется при запуске. Любое изменение кода меняет измерение, что делает невозможным обход аутентификации (remote attestation).
Если подписанный код не выводит информацию наружу, она физически не покидает «коробку». Это превращает обещание «мы обработаем данные по правилам» в верифицируемое утверждение: «этот конкретный код, который вы можете проверить, был выполнен».
Механика работы: План (Plan) и Аутентификация
Процесс строится на согласовании Плана — спецификации, подписанной обеими сторонами. План определяет:
- Входные данные.
- Шаги вычислений (Python-код, вызовы LLM).
- Выходные данные, которые будут раскрыты.
Данные передаются в TEE, зашифрованные публичным ключом. Модель работает внутри, и стороны получают только те результаты, которые предусмотрены Планом. Если код изменится, аутентификация провалится, и выполнение остановится.
Применение: ZDR-lite и верифицируемый мониторинг
Проект выделяет два основных сценария использования:
- ZDR-lite (Zero-Data-Retention lite): Лаборатория может проводить мониторинг безопасности, но объем и тип данных строго ограничены Планом. Это позволяет избежать полного изъятия данных, сохраняя приватность.
- Регулярный сторонний аудит: Внешний аудитор может многократно проверять внутренние практики лаборатории, не имея доступа к сырым данным, но получая верифицируемые отчеты.
Открытый код и демо
Авторы опубликовали open-source реализацию, включая код для веб-приложения и деплоя в TEE. Доступно живое демо на auditor-in-a-box.royrinberg.com. Проект позиционируется как база для доработки сообществом, так как текущая версия предназначена скорее для исследования, чем для продакшена.
Источник: LessWrong ↗
