GPT、Claude等主流AI API遭遇“窃听门”:隐藏推理链被跨模型还原,安全边界面临重构

2026/08/28 15:12阅读量 3

研究人员发现GPT、Claude和Gemini等主流AI API中,原本对用户隐藏的加密推理过程(Hidden Reasoning)可通过跨模型兼容机制被成功还原为可读文本。该漏洞并非源于加密算法破解,而是由于系统未严格绑定推理数据与特定模型及会话的权限,导致强模型的内部思维轨迹可被低成本模型读取。这一发现不仅暴露了严重的隐私泄露风险,更可能打破大厂对高质量推理数据的垄断,并引发Agent系统中的隐蔽提示注入等新安全问题。

事件概述

近期,研究人员在X平台公布了一项针对全球主流大语言模型API的安全实验结果。OpenAI的GPT系列、Anthropic的Claude系列以及Google的Gemini系列中,旨在保护用户隐私和知识产权的“隐藏推理”(Hidden Reasoning/Chain-of-Thought)机制存在严重缺陷。攻击者无需获取服务端密钥或破解加密算法,即可通过利用不同模型间的兼容性,将原本不可读的加密推理块(Encrypted Reasoning Block)还原为明文文本。

核心漏洞机制:加密不等于隔离

1. 工程妥协带来的权限隐患
推理模型在处理复杂任务时会产生中间思考状态。为避免高昂的重算成本和上下文管理复杂度,部分API选择将这些内部推理封装成客户端无法直接修改的加密数据块,交由客户端保存并在后续调用中回传。这种设计虽然实现了数据签名验证(确保数据未被篡改),但未能实现严格的“上下文绑定”(Context Binding)。即系统仅验证了数据块的完整性,却未严格校验当前请求的模型、会话ID和用户身份是否与生成该数据块时的环境完全一致。

2. 跨模型旁路攻击(Cross-Model Bypass)
漏洞的核心在于同一厂商旗下不同性能等级的模型之间存在兼容性。例如,由高性能模型(如Claude Opus或GPT-4o)生成的隐藏推理块,可以被同体系的低性能模型(如Claude Haiku或GPT-4o-mini)正常加载和解析。

  • 攻击路径:攻击者不直接要求强模型输出思维链,而是将其生成的加密推理块传递给弱模型。
  • 原理:弱模型的对齐限制和安全护栏通常较弱,且能够理解强模型留下的状态数据。因此,弱模型可以将这些已加载的内部状态转录并输出,从而绕过强模型自身的安全限制。

关键事实与证据

1. 恢复内容的真实性验证
研究人员通过以下两个维度证实恢复的内容确为原始隐藏推理,而非模型重新生成的幻觉:

  • Token数量对应性:在Codeforces编程题测试中,恢复后的推理文本长度与API记录的原始隐藏Thinking Token数量高度相关,呈现显著的线性对应关系(y=x),表明结构上的一致性。
  • 敏感信息重现:从GitHub和Hugging Face收集的6708条公开Agent运行记录中,提取出315,320个推理块。恢复后的文本中包含大量从未出现在公开对话历史中的敏感信息,包括API Key、密码、访问令牌、私钥及内部技术细节。这证明模型并非基于可见输入重新推理,而是直接读取了内部状态。

2. 对模型蒸馏与竞争格局的影响

  • 打破数据垄断:完整推理过程包含问题拆解、错误修正等高价值信号。过去,获取此类数据需调用昂贵的高端模型。现在,攻击者只需利用廉价模型读取高端模型遗留的推理块,即可低成本获取高质量训练数据。
  • 运行时影响:实验显示,即使仅截取少量高端模型的推理片段(如1%的Token)作为上下文输入给其他模型(如Kimi K3),也能显著改变其解题路径和输出倾向。这意味着推理数据不仅在离线训练中有效,在运行时也能直接操控模型行为。

3. Agent系统中的新威胁:隐形提示注入
在智能体(Agent)场景中,推理块不仅是历史记录,更是承载任务状态和执行上下文的载体。

  • 隐蔽攻击向量:恶意内容可嵌入隐藏推理中。当新的Agent实例加载旧的推理状态时,虽无显式提示词注入,但模型会受内部状态影响执行额外动作。
  • 防御盲区:传统安全扫描仅检查明文输入和工具输出,无法检测加密推理块内的语义内容。一旦允许第三方轨迹或旧会话状态跨模型加载,系统将面临不可控的行为偏移风险。

结论与建议

此次“窃听门”暴露了当前AI API架构中一个根本性的安全假设错误:认为加密传输的数据块天然具备隔离性。

随着AI应用向长期运行的Agent演进,推理数据已从单次调用的中间态转变为跨会话、跨账号流动的状态资产。未来的安全防护重点需从单纯的“输出过滤”转向“状态权限管理”,明确界定推理数据的生命周期、读取主体及使用场景,防止内部思维轨迹成为可被窃取和利用的攻击面。

准备好启动您的定制项目了吗?

现在咨询,即可获得免费的业务梳理与技术架构建议方案。