论文

面向隐私感知多Agent LLM工作流的选择不变通信编译器

Selection-Invariant Communication Compilers for Privacy-Aware Multi-Agent LLM Workflows

智能体系统Agent Harness智能体互操作协议

摘要

结构化多Agent工作流会交换中间消息,即使最终输出是安全的,这些消息的内容与形式也可能泄露私有状态。我们识别出选择信道泄漏:在授权确定了可以发布什么之后,在语义有效的多种实现形式之间做出感知私有状态的选择,会制造一条额外的推断信道。我们提出选择不变通信编译器(SICC),它约束的是授权后的表示核,而非规定模板。任何满足该不变性的确定性生成器或独立公开随机化生成器都是有效的;以需求为索引的规范形式是一种可审计的实现。我们证明了一个组合式的通信层保证:授权、仅公开的形式生成与依赖安全的效用门控,共同使发出的记录除完整授权视图之外不泄露任何信息。在表面不相交与长度匹配的对照之下,感知私有状态的选择仍然脆弱。在132次AgentLeak通信重放和100个可执行LangGraph任务上,确定性SICC在不存在正向超额增益信号的情况下保持了完整的协议效用;独立公开随机化在AgentLeak及480个受控案例中保持了相同结果。

面向隐私感知多Agent LLM工作流的选择不变通信编译器:论文配图
图 1:选择信道泄露与 SICC 的对比。上:预言机选择器依据依赖私有状态的分数对有效消息排序,使被选中的形式可被观测。下:SICC 认证接收方需求,检索其授权策略,从发送方上下文投影出经授权的取值,固定一个以需求为索引的形式,检查依赖关系,并在通过精确效用校验后才发出消息。规范模板是编译器契约的一种可审计实现。