研究发现主流 LLM 的 reasoning log 加密块可被跨会话恢复,涉及 API keys、密码、私钥等敏感信息,部分提供商已修复但旧日志仍有风险。
公开分享的 LLM API 日志仍然可能暴露藏在加密推理块中的客户数据——至少在提供商同时使旧加密信封失效之前。一份 2026 年 8 月 10 日的预印本报告称,他们从公共 agent 轨迹中恢复了 704 个不同的非基准制品,包括 API 密钥、密码、访问令牌和私钥。
研究人员表示,论文中描述的实时跨会话重放攻击在私下披露和提供商缓解措施之后已无法复现。但同一篇论文的缓解措施附录指出,旧的、已发布的信封需要停用修复前的密钥,并拒绝旧版信封。已审查的记录未公开确认 OpenAI、Anthropic 或 Google 采取了这一追溯性措施。
Reasoning API 通常在模型响应的同时返回一个不透明块,然后要求应用程序在下次请求时包含它。这让提供商无需在服务器端存储每次对话即可保留多轮上下文。这也意味着原始 agent 转录文本可能包含发布者无法读取、搜索或可靠删除的数据。
"这些加密块在提供商生态系统中跨不同会话、用户和模型完全兼容且可互换。"——研究人员的预印本
该攻击利用这种可移植性作为解密途径:将加密推理块重放到同一提供商系列中更弱的模型,然后指示该模型转录其隐藏内容。研究人员报告称,这在缓解措施实施前对 Anthropic、OpenAI 和 Google 都有效。这与 Claude prompt-injection 数据泄露路径是不同的失败模式:在这里,敏感材料可能已经躺在一个公开日志中,包裹在看似无害的 API 账目记录里。
从真实公开会话中恢复的 704 个制品
来自 MATS Research 和 ELLIS Institute Tübingen 的 Alexander Panfilov、来自 ELLIS Institute Tübingen 的 David Schmotz 及其合著者从 6,708 条公共轨迹中解码了 315,320 个加密推理块。他们的目标是包含 agent 滚动和会话日志的公共仓库,而非提供商的内部系统。
从真实的非基准会话中,论文附录 D 列出了 62 个 API 密钥、33 个密码、24 个访问令牌和 7 个私钥。总数为 704 个不同制品,包括凭证和个人身份信息。
根据论文,704 个制品中有 64 个不在可见聊天历史记录中。这是最可能让团队惊讶的部分:他们在发布前对转录文本进行了清理,但 redact 用户和助手文本并不会移除封存在推理信封中的材料。
研究人员没有确定这 64 个值的来源。它们可能来自 prompt、工具输出、模型记忆或其他来源。但它们在可见文本中的缺失足以使普通的转录清理成为不完整的防御。
这个数字也需要仔细阅读。论文正文提到从真实会话中"833 个密码",而附录 D 的分类表列出了 33 个不同的非基准密码。作者使用了两阶段 LLM 辅助标记和去重流程,而非对每个恢复项目进行人工取证审查。附录中的不同制品数量是评估暴露的唯一密钥数量的更干净数字。
约翰霍普金斯大学密码学教授 Matthew Green 早在 5 月 29 日的一篇文章中描述了基本的重放行为:加密推理 blob 可以跨会话和账户传输,对于 OpenAI 还可以跨模型传输。Green 最初轻描淡写地认为这不是"一个特别令人兴奋的漏洞";在 8 月 11 日的更新中,他写道后来的研究小组将这一观察变成了一个可行的攻击。
提供商的修复可能已经关闭了新重放攻击的大门。它们不会自动销毁已经外泄的副本。
提出的补救措施异常具体:轮换修复前使用的签名密钥,并拒绝使用这些旧密钥制作的信封。没有这两个步骤,公共存档可能仍然持有一个有效、可重放的对象,即使今天的 API 拒绝了新创建的恶意请求。
Google 表示其系统识别了推理追踪胁迫并降低了相关风险。这是 Google 对其自身补救措施的描述,并非旧版公共推理信封已被失效的独立证据。引用的材料中没有来自三个提供商中任何一个关于追溯失效的类似公开确认。
对于开发者来说,直接的教训很直白:已发布的原始 API 轨迹应被视为潜在的携带秘密的制品,而非已清理的对话记录。这种风险与其他已记录的操作失败并存,包括 Anthropic 数据泄露操作失败和关于 Claude web-fetch 配置文件数据被盗的研究。
阻止明天重放的补丁是有用的。轮换旧版密钥才是决定昨天公开日志是否仍可被打开的关键。
研究人员报告从公共 LLM API 轨迹中恢复了 704 个不同的非基准制品。
恢复的制品包括 62 个 API 密钥、33 个密码、24 个访问令牌和 7 个私钥。
论文称,在提供商收到私下披露后,其重放和解码攻击已停止复现。
64 个恢复的制品不在相关会话的可见聊天历史记录中。
论文建议停用修复前的密钥并拒绝旧版信封,以保护已发布的日志。
Stealing Reasoning Traces from Proprietary LLM APIs — 2026 年 8 月 10 日关于可重放推理追踪和公开日志提取的预印本。
Stealing Reasoning Traces from Proprietary LLM APIs — 完整论文和附录 — 论文的方法论、缓解措施提案和制品表格。
让我们谈谈加密推理 — Matthew Green 关于可移植推理 blob 的早期描述。
GTIG AI Threat Tracker: Distillation, Experimentation, and (Continued) Integration of AI for Adversarial Use — Google 关于其推理追踪胁迫缓解措施的描述。
Originally published on novaknown.com