aiminute. ← AIニュース一覧
研究 AI Minute Newsroom 2026-08-12

暗号化された推論は暗号化されていない——弱いモデルが強いモデルの隠された思考を一言一句読み上げる

暗号化された推論は暗号化されていない——弱いモデルが強いモデルの隠された思考を一言一句読み上げる

8月10日、テュービンゲンELLIS研究所とマックス・プランク知能システム研究所のチームが「Stealing Reasoning Traces from Proprietary LLM APIs」を公開した。Anthropic、OpenAI、Googleはいずれも同じ方法でモデルの思考連鎖を隠している。推論を暗号化してクライアントに返し、クライアントは次のリクエストでその暗号文を送り返す。研究者らは、これらのブロックが同一プロバイダーのエコシステム内でセッション・ユーザー・モデルをまたいで完全に互換であることを発見した。つまり旗艦モデルの暗号化された推論を、同じ会社のより小さく防御の緩いモデルに渡すと、復号して隠されたテキストをそのまま出力してしまう。論文は四つの帰結を示す。蒸留対策の回避、私的データの抽出、プロバイダーが除去したはずの危険な内容の露出、そして不可視のプロンプトインジェクションである。チームは公開コードリポジトリから315,320個の暗号化推論ブロックを収集して復号し、367件の個人情報と182件の有効な認証情報を復元した。

なぜ重要かこの暗号化は二つの役割を同時に担っていた。競合によるモデル推論の蒸留を防ぐことと、モデルが検討して捨てた内容をユーザーに見せないことである。錠と鍵をまとめてクライアントに渡していたため、結局どちらも果たしていなかった。不穏なのは攻撃手法よりも315,320という数字だ。それらはエージェントのログを公開リポジトリにコミットした普通の開発者から来ている。中の意味不明な文字列が自分の機械の思考そのものであり、182件では自分の有効なAPIキーであることを知らないまま。GitHubにエージェントの記録を上げたことがあるなら、それは今読める状態にある。
#AIエージェント

✓ 検証済み · 3ソース

WhatsApp X Telegram
アプリで読む——無料・9言語

関連ニュース

すべてのAIを訓練する方法を使わずに、モデルが学びました。
2026-10-06
TikTokが見ている動画の中に買い物ボットを入れました。
2026-10-06
ウィキメディアがOpenAIのエージェントを5月の障害で疑っています。
2026-10-06
メタの助手はあなたの周りの全員を一時間ごとに記録しています。
2026-10-05
二人の上院議員が暴走エージェントの経営者に刑務所を求めました。
2026-10-05