Claude'un Şifreli Muhakeme Bloğu: İmzanın Bayt Düzeyinde İncelenmesi
Anthropic
Bir Habr makalesi, Claude modellerinin şifreli muhakeme bloklarını inceliyor ve 'imza' alanının, model kimliği ve kuruluş UUID'si gibi meta verileri düz metin olarak sızdıran bir protobuf olduğunu ortaya koyuyor. Yazar, gerçek muhakemenin AES-GCM ile şifrelendiğini ancak uzunluğunun tahmin edilebileceğini ve meta verilerin günlükler paylaşılırsa gizlilik riski oluşturduğunu gösteriyor.
Habr'deki yeni bir makale, kapalı modellerden gizli akıl yürütme zincirlerinin bir açıktan yararlanılarak nasıl çıkarılacağını detaylandırıyor: bir saldırgan, güçlü bir modelden şifrelenmiş bir bloğu alır, aynı sağlayıcının daha zayıf bir kardeş modeline verir ve kelimesi kelimesine yeniden anlatmasını ister, böylece kazara dahil edilen parolalar veya anahtarlar dahil olmak üzere orijinal düşünceleri okur. Yazar, her Claude düşünme bloğuna eklenen 'imza' alanının opak olmadığını ortaya koyuyor: anahtarlar olmadan ayrıştırılabilen bir protobuf'tur. İçeride yalnızca gerçek düşünme metni şifrelenmiştir (16 baytlık etiketle AES-GCM), dış zarf ve başlık ise düz metin olarak meta veriler içerir. Başlık, model kimliğini (ör. 'claude-opus-5'), blok türünü ve sürüm 15'ten (Temmuz 2026) itibaren kullanıcının ~/.claude.json dosyasındaki kuruluş UUID'sini içerir. Bu meta veriler bir MAC ile korunur, bu nedenle bloklar kurcalanamaz, ancak günlüklerde açığa çıkarsa, bir kullanıcıyı kuruluşuna ve model kullanımına bağlayabilir. Yazar, ön baskıda açıklanan güvenlik açığının bu meta verilerin varlığıyla azaltılabileceğini öne sürüyor, ancak pratik risk, aracı günlükleri paylaşıldığında şifrelenmemiş başlığın hassas bilgileri sızdırmasıdır.
Kaynak: Habr — хаб ИИ —
orijinal
