Claude の暗号化推論ブロック: 署名内部をバイトレベルで覗く
Anthropic
Habr の記事が Claude モデルの暗号化推論ブロックを調査し、「署名」フィールドがプロトバフであり、モデル ID や組織の UUID などのメタデータを平文で漏洩することを明らかにしました。著者は、実際の推論は AES-GCM で暗号化されているが、その長さは推測可能であり、メタデータはログが共有された場合にプライバシーリスクをもたらすことを示しています。
Habrに掲載された新しい記事では、閉じたモデルから隠された推論チェーンを抽出する方法について詳しく説明されています。この方法は、ある脆弱性を悪用するものです。攻撃者は、強力なモデルから暗号化されたブロックを取得し、同じ提供元の弱い兄弟モデルに渡して、逐語的な書き起こしを依頼します。これにより、偶然含まれているパスワードや鍵を含む元の思考を読むことができます。著者は、すべてのClaude思考ブロックに付属する「signature」フィールドが不透明ではないことを明らかにしています。これは、鍵なしで解析できるprotobufです。内部では、実際の思考テキストのみが暗号化され(AES-GCM、16バイトのタグ付き)、外側のエンベロープとヘッダーには平文のメタデータが含まれています。ヘッダーには、モデルID(例:「claude-opus-5」)、ブロックタイプ、およびバージョン15(2026年7月)以降ではユーザーの~/.claude.jsonからの組織UUIDが含まれています。このメタデータはMACで保護されているため、ブロックを改ざんすることはできませんが、ログに公開された場合、ユーザーを組織およびモデルの使用状況に関連付けることができます。著者は、プレプリントで説明されている脆弱性は、このメタデータの存在によって軽減される可能性があると示唆していますが、実際のリスクは、エージェントのログが共有された場合に、暗号化されていないヘッダーが機密情報を漏洩することです。
出典: Habr — хаб ИИ —
原文
