2026-08-13-星期四

收录于 第 60 期(2026-08-13) · 本期共 13 条

❯ 研究者用同厂弱模型解出强模型加密思维链,已捞出 182 条凭据

破口据《连线》报道,研究者发现把某个前沿模型的加密推理轨迹投喂给同一厂商旗下更弱、防护更松的模型,后者会把这段内容原样解码成明文输出。整个过程不需要越狱强模型,也没有破解加密本身,更不需要拿到密钥,只用标准无特权的 API 权限。

结构问题出在设计上。为保护知识产权,各家厂商不再把思维链存在服务端,而是加密后返回客户端,由客户端在后续请求中回传。这些加密块在同一厂商生态内跨会话、跨用户、跨模型完全通用——通用性本身就是那把钥匙。论文称 Claude、GPT 和 Gemini 三个体系均受影响。

战果研究者从公开代码仓库里回收了 31.5 万个推理块,从中提取出 367 项个人身份信息和 182 条凭据,且这些数据此前任何一个 API 调用方都能取到。也就是说泄露不是理论风险,是已经躺在公开仓库里的既成事实。

清账该重新排查的是把推理轨迹写进日志或版本库的工程习惯。开发者过去默认这串密文不可读,因此随手提交、随手落盘;现在这个前提不成立了。厂商侧要动的则是加密块的作用域绑定——不绑会话、不绑模型,等于没加密。

▪ SIGNAL加密没被攻破,被攻破的是”同一家的模型都能互相读”这个默认设定。