HeadlinesBriefing favicon HeadlinesBriefing.com

AI推論の再生と暴露

ByteByteGo •
×

現代のAIモデルは最終的な答えを提供する前に包括的な内部推論を生成します。この「思考」プロセスには、中間仮説、ツール出力、ユーザーデータが含まれ、 polished output(精緻な出力)と比べてはるかに密度が高い。主要なプロバイダーの多くは、このトレースを保持しています。その理由は2つあります:商業的には、競争相手がこれを使用してより安価な模倣品をトレーニングする可能性があるため、技術的には、完全な推論を公開することで、機密ユーザー情報が明らかになる可能性があるためです。2026年8月、MATS Research、ELLIS Institute Tübingen、およびMax Planck Institute for Intelligent Systemsの研究者たちは、脆弱性を示しました。彼らは、Anthropic、OpenAI、およびGoogleが提供する暗号化された推論ブロックが、同じファミリー内のより安価なモデルに再生できることを示しました。再生されると、より安価なモデルは隠された推論をプレーンテキストで印刷し、実質的に元のモデルの思考を盗んでいます。抽出方法とは、より安価なモデルをフルチェーン・オブ・サステンスを生成させることです。検証により、再生された出力が元の隠されたプロセスと一致することが確認されました。この脆弱性は複数のプロバイダーに影響を与え、暗号化推論ブロックの現在の暗号化方法が不十分であることを明らかにします。研究者たちは、この再生を可能にする4つの主要な攻撃ベクターを特定しました。公開されたセッションログのスキャンにより、この問題の広範な有無が確認されました。提案された修正は、リプレイメカニズムの変更を含みますが、モデルの実用性を維持しながら、本当に保護できる推論の量については根本的な限界が残ります。この findings( findings は日本語では「研究成果」や「結果」の意味です)は、AIプライバシーにおける重要なギャップを浮き彫りにし、暗号化ブロックが確定したリプレイ攻撃に対して機密性を保証しないことを示しています。これは、機密データを処理するアプリケーションにとって重大なリスクをもたらし、隠された思考が抽出され、明らかになる可能性があります。この研究は、将来のモデルデザインにおいて、不正の推論抽出を防ぐためのより強力なアーキテクチャ的セキュリティ対策の必要性を強調しています。