为什么大厂都喜欢把 AI 的思考过程“藏起来”?
有人发现,为了省服务器存储成本、方便用户随时回退对话,现在的 OpenAI、Anthropic 和 Google 都在用一套“无状态架构”——大模型在后台推演的思维链(Chain of Thought),厂商不替你存着,而是随手加密打包成一个数据块,直接扔回给用户本地放着。
所有人都以为这是一道坚不可摧的商业密码锁。直到最近,两位安全研究员用最不可思议的手法,把全行业顶尖实验室的底裤扒了个精光。
在硬核 AI 技术播客 Machine Learning Street Talk(MLST)的最新一期节目中,现场形式非常特别:主理人 Tim Scarfe 隐身画外把控全场,前 Google DeepMind 研究员 Ilia Shumailov(师从剑桥安全泰斗 Ross Anderson)则在镜头前充当“魔鬼代言人”,向同为论文作者的马普所/ELLIS 博士研究员 Alexander Panfilov 连环发难,深度拆解他们在推特狂揽 300 万浏览量的重磅成果——《从专有 LLM API 中窃取推理轨迹》。
这事最戏剧性的地方在于,它根本没用到什么高深的密码学破解,纯粹是一次极其荒谬的业务逻辑漏洞:这个加密数据块既不认用户,也不认模型。研究员把顶级大模型(比如 Claude Opus)生成的加密思维切下来,随手塞进同系列的低配小模型(比如 Haiku)里。小模型本来就顺从、防备心低,研究员只试了三次提示词,它就老老实实把大模型脑子里的这串绝密思考,一字不差用大白话全给念了出来。
0
评论 (0)