«signature», прикрепляемое к каждому блоку рассуждений Claude, не является непрозрачным: это протобуфер, который можно разобрать без каких-либо ключей. Внутри зашифрован только сам текст рассуждений (AES-GCM, с 16-байтовым тегом), тогда как внешняя оболочка и заголовок содержат метаданные в открытом виде. Заголовок включает идентификатор модели (например, «claude-opus-5»), тип блока и, начиная с версии 15 (июль 2026 года), UUID организации пользователя из файла ~/.claude.json. Эти метаданные защищены кодом аутентификации сообщения (MAC), поэтому блоки нельзя подделать, но если они попадут в логи, это может связать пользователя с его организацией и использованием моделей. Автор предполагает, что уязвимость, описанная в препринте, может быть смягчена наличием этих метаданных, однако практический риск заключается в том, что незашифрованный заголовок раскрывает конфиденциальную информацию при передаче логов агента.