窃取专有 LLM API 的推理轨迹:加密块可跨会话互换引发解密越狱

发布时间: 2026-08-11 文章分类: AI前沿技术
阅读量: 0
AI智能体
企业级AI智能体开发与部署
LumeValley提供全栈式企业级AI智能体开发与部署服务,涵盖战略规划、场景化开发、企业级应用构建、行业解决方案及算力支撑。从需求分析到持续优化,确保智能体高效稳定运行,助力企业实现智能化转型,提升运营效率与竞争力。

你刚和Claude聊完一个涉及内部代码的敏感问题。模型输出了加密的思考轨迹——一串看似无意义的token块,你默认它像一条仅限本会话读取的阅后即焚消息。错了。研究人员发现,这些加密推理块就是万能钥匙,可以被任何人拿走,塞进同一个提供商的另一个傻白甜模型里,然后那个模型就会老老实实地把推理过程以明文念出来。这件事同时发生在Anthropic、OpenAI和Google的专有模型上。加密,垮了。

一块万能钥匙,开遍同门锁

把块儿换个模型,它就开口了

攻击手法粗暴得不像前沿研究。你不需要逆向任何加密算法,也不用黑进服务器。只需从某个公开仓库捞出一堆推理轨迹块——那些被用户或开发者分享出来、以为安全无害的片段——然后构造一个最朴素的提示,把这些块粘贴进去,目标设为同一提供商的另一个防护较弱的模型。瞬间,原本加密的推理过程被还原成一段条理清晰的文本。它劈开的不只是一个会话,而是整个安全假设。

跨会话、跨用户、跨模型,三个边界一次击穿

更让人不安的是可互换性的广度。同一提供商的推理块,不仅在你的两次会话之间可以互换,在不同用户生成的推理轨迹之间可以互换,甚至在不同模型代际、不同能力层级之间同样可以互换。一个claude-sonnet的加密块可以驱动claude-haiku吐出原文。一个GPT-5的加密痕迹可以注入GPT-4o-mini并强迫其复原思考步骤。加密的边界看起来像一道坚墙,实际上只是一层薄宣纸,而纸背后的模型家族共享着同一个脆弱的底层表示空间。

弱防护模型成了整个生态的侧信道

问题不在于那些强模型自身的安全设计,而在于同一屋檐下偏偏养着几只不设防的羊。实验室为了覆盖不同定价、不同延迟要求,会同时提供高能力和低能力模型。低能力模型往往削减了大量的安全对齐措施,用以换取速度或降低成本。当这种内部差异遇到可互换的推理块时,它就打开了一条隐秘的侧信道:攻击者绕开最坚固的大门,转而敲旁边那扇虚掩的窗。安全的下限,决定了整个生态的上限。

31万块公开碎片里,挖出真实的骨头

367份PII和182个凭证,躺在众目睽睽之下

研究团队没有停留在理论攻击。他们从公开仓库中抓取了31万个真实世界里的推理轨迹块,然后把上述注入攻击从头到尾跑了一遍。结果触目惊心:从这些已经被视为无害的共享数据中,他们恢复出367份个人身份信息(PII)和182个有效凭证。姓名、邮箱、API密钥、内部项目代号,全部以明文形式重新浮现。不是说只有理论风险,而是伤害已经发生,只是我们一直视而不见。

你以为加密的输出,早就被公开分享了

很多开发者和研究者在调试、展示或讨论时,会把模型的原始推理块直接贴进GitHub issue、Hugging Face数据集、Discord频道或者博客里。这在过去被视为安全操作——反正加密了,谁也看不懂。现在回头看,每一个被分享的加密块都可能是一颗定时炸弹,等着被任何一个知道这个手法的人利用。而这些数字废墟永不消失,即便各家厂商匆忙发布了补丁,那些已经流出去的推理块仍然可以被持续回溯攻击。

公开共享的推理数据,需要一次彻底的价值重估

这件事倒逼整个社区重新审视一个旧习惯:我们到底该不该把看起来无害的推理原始数据放在公共空间?通常的安全评估只聚焦于模型本身的权重泄露、提示注入、越狱攻击,很少有人会去追问那些被用户自愿公开的中间状态。但现在,这些中间状态被证明可以被复用为攻击向量。补丁可以阻止新的泄露,但已经浮在海面上的数据量太大了——重估共享策略不是可选项,而是止血的第一步。

专有堡垒其实共享着同一块脆弱地基

加密的根,扎在同一个表示空间里

为什么推理块可以跨模型互换?因为这几家顶级实验室的模型虽然商品名各异、对齐手段不同,但它们在内部表示上共享着深层同构性。尤其是同一提供商的模型家族,底层的token化方式、嵌入空间、推理链结构的组织逻辑高度一致。加密不是在模型输出端加一层独立外壳,而是直接作用于这个共享的表示层。一旦你拿到一个块的表示向量,就可以在同一个生态内任意迁移,因为对于其他模型而言,它仍然是一段合法且可解释的指令。

安全设计中的孤岛思维在付出代价

每个模型的安全评估几乎都是一种孤岛测试:在实验室环境下,对单一模型的抗攻击能力做穷举。可线上真实场景是一个混杂着多个模型、多种版本、无数用户交互的复杂网络。跨模型的可互换性揭示了这个网络内部的寄生关系——强者保护不了弱者,弱者反过来变成撕开强者的突破口。安全团队需要把防护模型理解为一整个生态系统而非孤立产品,否则每一次模型矩阵的扩张,都是在增加新的薄弱点。

补丁已经来了,但范式还没变

在论文引发社区震荡之后,相关厂商迅速发布了缓解措施。典型的做法是在推理块中加入会话绑定签名,或者在不同模型之间改变加密层的密钥派生逻辑。然而这些补丁本质上是打地鼠——它们修补了已知的攻击途径,却没有推翻那个根本性的设计假设:推理块仍然是一个可脱离上下文传输的对象。只要架构仍然允许推理轨迹被提取、存储、分享,类似的风险就会以另一种变形出现。我们需要的不只是补丁,而是一种“推理块不可脱离上下文”的设计范式。

接下来,该谁睡不着觉

企业用户:你贴出的日志可能就是缺口

对正在重度使用LLM API的企业而言,习惯性的做法是把交互日志完整存档以供审计。很多团队会把包含推理块的日志不加甄别地存进对象存储、甚至同步到可公开访问的监控仪表盘。如果这些块是可互换的,那么任何有读取权限的人——内部员工、实习生、或者因配置错误而获得访问权的陌生人——都可能将加密块转嫁到弱模型上,从而逆向出原始对话语境和敏感数据。这件事不需要高级别权限,只需要一点好奇心和一个API密钥。

安全研究者:我们曾经测量安全的尺子,现在失效了

学术圈和红队社区一度用推理透明度来作为安全指标:模型愿意展示加密思考过程,被视为一种可信赖的姿态。而这项研究把这条准则彻底反转——慷慨的推理输出恰恰增加了可用的攻击原料池。那些最热衷于公开内部思维链的模型,反而制造了最多的潜在泄露点。安全评估需要新增一个维度:可互换性测量。未来每一篇模型安全论文,大概都要回答一道新题——你的推理块能不能被挪到自家兄弟模型里,再次复活。

行业:封闭源码不是理由,生态复杂才是现实

也许有人会辩称,这是专有模型的事,开源模型自己掌控一切就不怕。但现实是,几乎所有主流API提供商的模型矩阵都是多层级、多版本的混合业态,而且这种混合只会加深。Agent环路、多模型协作、日志分析平台正在把不同能力的模型串联在一起工作。推理块的可互换性在这种交织的管道里几乎可以踩着跳板完成横向移动。这是整个行业在追求更复杂AI应用时必须正视的结构性问题,而不是某一家公司的个别失误。

密码学有一条老规矩:不把安全建立在攻击者对算法的无知上。推理加密块的可互换性恰恰是另一种形式的“无知之幕”——我们曾经以为加密块彼此隔绝、互为独立,而现实是它们属于同一套血型系统,可以随意输血。现在幕布被扯开,该重新画图了。

AI智能体
企业级AI智能体开发与部署方案
LumeValley打造企业级AI智能体全流程方案,涵盖需求洞察、定制开发、多平台适配部署。凭借专业算法与丰富经验,确保智能体精准理解业务,高效执行任务,无缝融入企业生态,为企业数字化转型提供强劲智能引擎,提升核心竞争力。
点赞 | 84

Lumevalley——全栈AI服务领航者,以“战略-应用-算力”三位一体服务框架,为企业提供从顶层战略规划、场景化AI智能体(AI Agent)开发/搭建/部署,到企业级AI应用开发、AI+行业场景解决方案的全链路服务,并配套AI大模型部署与高性能AI算力底座支撑,助力客户在营销、服务、运营等核心环节实现效率倍增与模式创新。

马上扫码获取产品资料
相关文章

相关文章

填写以下信息, 免费获取方案报价
姓名
手机号码
企业名称
  • 建筑建材
  • 化工
  • 钢铁
  • 机械设备
  • 原材料
  • 工业
  • 环保
  • 生鲜
  • 医疗
  • 快消品
  • 农林牧渔
  • 汽车汽配
  • 橡胶
  • 工程
  • 加工
  • 仪器仪表
  • 纺织
  • 服装
  • 电子元器件
  • 物流
  • 化塑
  • 食品
  • 房地产
  • 交通运输
  • 能源
  • 印刷
  • 教育
  • 跨境电商
  • 旅游
  • 皮革
  • 3C数码
  • 金属制品
  • 批发
  • 研究和发展
  • 其他行业
需求描述
填写以下信息马上为您安排系统演示
姓名
手机号码
你的职位
企业名称

恭喜您的需求提交成功

尊敬的用户,您好!

您的需求我们已经收到,我们会为您安排专属电商商务顾问在24小时内(工作日时间)内与您取得联系,请您在此期间保持电话畅通,并且注意接听来自广州区域的来电。
感谢您的支持!

您好,我是您的专属产品顾问
扫码添加我的微信,免费体验系统
(工作日09:00 - 18:00)
电话咨询 (工作日09:00 - 18:00)
客服热线: 18011747352
售前热线: 189 2432 2993
扫码即可快速拨打热线