论文
面向隐私感知多Agent LLM工作流的选择不变通信编译器
Selection-Invariant Communication Compilers for Privacy-Aware Multi-Agent LLM Workflows
摘要
结构化多Agent工作流会交换中间消息,即使最终输出是安全的,这些消息的内容与形式也可能泄露私有状态。我们识别出选择信道泄漏:在授权确定了可以发布什么之后,在语义有效的多种实现形式之间做出感知私有状态的选择,会制造一条额外的推断信道。我们提出选择不变通信编译器(SICC),它约束的是授权后的表示核,而非规定模板。任何满足该不变性的确定性生成器或独立公开随机化生成器都是有效的;以需求为索引的规范形式是一种可审计的实现。我们证明了一个组合式的通信层保证:授权、仅公开的形式生成与依赖安全的效用门控,共同使发出的记录除完整授权视图之外不泄露任何信息。在表面不相交与长度匹配的对照之下,感知私有状态的选择仍然脆弱。在132次AgentLeak通信重放和100个可执行LangGraph任务上,确定性SICC在不存在正向超额增益信号的情况下保持了完整的协议效用;独立公开随机化在AgentLeak及480个受控案例中保持了相同结果。
