Материал подготовлен автоматически по первоисточникам: ссылки на них — в конце статьи.
Точные приватные значения в памяти ИИ-агента можно оставить локально, не лишая удалённую LLM контекста для выбора действий. В препринте Yu Li, Qikun Cai, Tao Huang и Chen Hou, который ещё не прошёл рецензирование и содержит замеры самих авторов, Semantic-TVM поднял долю правильно выполненных EHR-задач с 52,33% до 84,17% по сравнению с заменой защищаемого поля целиком. Для команд это вариант архитектуры, в которой удалённая модель планирует работу, но не получает идентификаторы пациентов, параметры прежних вызовов и точные значения из результатов инструментов.
Точные значения остаются внутри локального контура
Обычная маскировка меняет чувствительное значение на заглушку перед отправкой запроса. Это сокращает прямую утечку, но может сломать следующий шаг: инструменту по-прежнему нужен точный идентификатор, а результат его работы способен снова принести этот идентификатор в историю агента.
TVM ставит между памятью, удалённой LLM и инструментами доверенный локальный посредник. Он хранит исходные значения и передаёт модели защищённое представление памяти. Вместо значения модель видит непрозрачную ссылку, которую нельзя преобразовать обратно без локального хранилища.
Когда LLM формирует вызов инструмента, посредник проверяет инструмент, путь аргумента, ожидаемый тип и область действия ссылки. Только после проверки он локально подставляет исходное значение. Необработанный вызов и результат инструмента не входят в удалённую историю: перед следующим запросом посредник снова заменяет защищаемые значения.
Авторы сравнили два способа готовить контекст. Rule-TVM заменяет защищаемое поле целиком. Semantic-TVM использует локальную модель gemma4:e4b-it-qat, чтобы найти чувствительные фрагменты внутри поля и скрыть только их, сохранив операторы запроса, отношения между сущностями и форму прежнего действия.
Разница важна до исполнения. Если модель не увидела структуру запроса при планировании, последующая подстановка точного значения уже не исправит ошибочный план. Поэтому обратимые ссылки решают задачу исполнения, а точечное скрытие — задачу сохранения полезного контекста.
Точечное скрытие вернуло агенту контекст для планирования
Без защиты точное совпадение с приватным значением находилось в 78,50% полностью записанных запросов Memory-EHR. У Semantic-TVM доля таких запусков не превышала 1,00% на этом сценарии. Метрика учитывает исходное или нормализованное совпадение со значениями из заранее заданного списка, а не любую возможность восстановить сведения по косвенным признакам.
На Memory-RAP экспозиция оставалась выше — до 12,00%, хотя инструменты успешно исполняли более 99% действий. Адаптер конкретного сценария здесь оказался существенной частью защиты: он подсказывал локальной модели, какие элементы исторического поискового действия считать приватными.
Замена поля целиком лучше скрывала зарегистрированные значения, но чаще лишала EHR-агента данных, необходимых для программы запроса. Классификатор, который точнее выбирал защищаемые поля, не устранил этот разрыв. Результат изменился только после перехода от решения «скрыть всё поле или оставить его» к поиску отдельных чувствительных фрагментов.
Проверка охватывала DeepSeek-V4-Flash и MiniMax-M2, а также два разных процесса. Memory-EHR строит и локально исполняет запросы к медицинским данным на основе найденных примеров. Memory-RAP формирует поисковое действие для WebShop; у него нет отдельного эталонного ответа, поэтому там оценивали исполнение, но не правильность конечного результата.
Граница вывода проходит по зафиксированным запросам к LLM: работа выявляет точные и нормализованные совпадения, но не доказывает семантическую приватность и не исключает вывод скрытых сведений из оставшегося контекста. Провайдеры инструментов, которые получают точные аргументы, находятся за пределами проверенной модели угроз.
Когда TVM меняет архитектурный план
Работа меняет планы команд, у которых удалённая LLM читает приватную память и вызывает инструменты через доверенный локальный исполнитель. В такой схеме недостаточно очистить первый запрос: защита должна охватывать найденные воспоминания, действия модели и каждое наблюдение, которое возвращается в следующий цикл.
Практическое следствие — точные значения стоит отделить от текста, доступного модели. Локальный контур должен хранить привязки, выдавать ссылки с ограниченной областью действия, проверять их тип перед подстановкой и повторно очищать ответы инструментов. Аудировать нужно уже сериализованный запрос на границе с провайдером, а не промежуточный объект до сборки сообщения.
Semantic-TVM также показывает, что чрезмерно широкая маскировка может стать не защитой, а ограничителем качества. Если поле одновременно содержит идентификатор и структуру полезного действия, безопаснее выделить чувствительный фрагмент, чем убирать поле целиком. Но тогда локальная модель проекции входит в доверенный контур: ошибочно пропущенный фрагмент уйдёт наружу, а вредоносное содержимое памяти может повлиять на её решение.
Для процессов без локального исполнителя или без чёткой границы между доверенными и удалёнными компонентами TVM не даёт готового пути внедрения. Работа также не измеряет задержку локальной проекции, пропускную способность и требования к оборудованию, поэтому по ней нельзя оценить эксплуатационную стоимость такого контура.
Источники
Похоже на вашу задачу?
Расскажите, что собираете. За полчаса разложим на этапы и назовём сроки — это бесплатно и ни к чему не обязывает.



