DC娱乐网

调用Anthropic、OpenAI、Google带推理链的API,客户端会收到

调用Anthropic、OpenAI、Google带推理链的API,客户端会收到一份加密推理块。这块本为保护思维过程而生,反而正成为新的隐私泄露通道。研究者从6,708条公开agent日志中还原出315,320个推理块,约4.9%的会话藏着敏感信息:62个API密钥、33个密码、24个访问令牌、30个个人邮箱被原样找回。

泄露源头不在服务端被攻破,而在加密推理块被返回客户端保存。厂商如此设计,本意是让推理块跨会话、跨用户回放,省去服务端长期存储开销。但可移植同时意味着:同一家厂商的弱模型也能读懂旗舰模型的加密块,因为它们本属同一加密体系。
于是出现反向泄密:旗舰模型的推理藏在加密块里应安全,它生成的token却可被同族弱模型当输入解出。最强模型,可能通过最便宜模型把思维过程连同隐私一起交出去。Rohan Paul在X点出:哪怕把SOTA模型保护得滴水不漏,攻击者只要能调同系列小模型,就可能撬出强模型痕迹。论文《Stealing Reasoning Traces from Proprietary LLM APIs》披露后,三家厂商已于2026年8月前完成修补,修补后该攻击是否彻底失效尚无后续验证。

更反直觉的是清理动作。过去觉得聊天记录删干净就安全,但推理块独立于可见对话返回,只要它还在API响应里流转,或被日志框架记下,明面上删得再干净也没用。真正的安全边界,得划到那条隐藏的token流上。

可见对话清理已不等于安全。你在调用带推理链的API时,会直接透传、丢弃,还是隔离存储返回的加密推理块?