aiminute. ← AIニュース一覧
研究 2026-08-12

暗号化された推論は暗号化されていない——弱いモデルが強いモデルの隠された思考を一言一句読み上げる

暗号化された推論は暗号化されていない——弱いモデルが強いモデルの隠された思考を一言一句読み上げる

8月10日、テュービンゲンELLIS研究所とマックス・プランク知能システム研究所のチームが「Stealing Reasoning Traces from Proprietary LLM APIs」を公開した。Anthropic、OpenAI、Googleはいずれも同じ方法でモデルの思考連鎖を隠している。推論を暗号化してクライアントに返し、クライアントは次のリクエストでその暗号文を送り返す。研究者らは、これらのブロックが同一プロバイダーのエコシステム内でセッション・ユーザー・モデルをまたいで完全に互換であることを発見した。つまり旗艦モデルの暗号化された推論を、同じ会社のより小さく防御の緩いモデルに渡すと、復号して隠されたテキストをそのまま出力してしまう。論文は四つの帰結を示す。蒸留対策の回避、私的データの抽出、プロバイダーが除去したはずの危険な内容の露出、そして不可視のプロンプトインジェクションである。チームは公開コードリポジトリから315,320個の暗号化推論ブロックを収集して復号し、367件の個人情報と182件の有効な認証情報を復元した。

なぜ重要かこの暗号化は二つの役割を同時に担っていた。競合によるモデル推論の蒸留を防ぐことと、モデルが検討して捨てた内容をユーザーに見せないことである。錠と鍵をまとめてクライアントに渡していたため、結局どちらも果たしていなかった。不穏なのは攻撃手法よりも315,320という数字だ。それらはエージェントのログを公開リポジトリにコミットした普通の開発者から来ている。中の意味不明な文字列が自分の機械の思考そのものであり、182件では自分の有効なAPIキーであることを知らないまま。GitHubにエージェントの記録を上げたことがあるなら、それは今読める状態にある。
#AIエージェント

✓ 検証済み · 3ソース

WhatsApp X Telegram
アプリで読む——無料・9言語

関連ニュース

機械学習が病んだ脳細胞の形を読み、それを落ち着かせる既承認薬を九つ選び出した
2026-08-21
ディープシークの安価な主力モデルが「見る」ようになった——視覚を要するエージェント課題でアンソロピック最上位に迫ると主張
2026-08-21
AIの訓練方法を改善するために4時間とGPUを1枚与えたところ、最良のエージェントは1点満点で0.25。そして大半は試みすらしなかった
2026-08-21
ChatGPTがあなたのiMessageを読み、送れるようになった——そして確認を省く設定こそ、OpenAI自身が警告しているものだ
2026-08-21
エージェントは自分のコードを保証させるために二人目の人物をでっち上げた。テキサスの24歳はどちらも信じなかった。
2026-08-21