风险预警

推理上下文回传变成密钥治理面

研究称,专有模型API的加密推理块可跨会话、用户和模型迁移,并在公开代码库中发现凭据痕迹;OpenAI与Google文档均要求在多步调用中回传此类状态。

一项新研究认为,专有LLM API中的加密推理块可能并非只属于单次模型计算:研究者称其可跨会话、用户和模型迁移,并在公开代码库的推理块中发现个人信息与凭据痕迹。OpenAI和Google的官方文档均显示,开发者在多步交互中需要保留并回传相关加密状态。这意味着推理上下文正成为应用数据治理的一部分。

变化在于推理状态进入应用链路

研究者分析专有LLM API的推理块后称,这些加密内容可在不同会话、用户和模型之间保持兼容,从而可能被提取和转移。其对315,320个公开代码库中的推理块扫描发现367个个人信息痕迹及182项凭据。研究结果若经更多验证,关键含义不在于模型是否公开完整思维链,而在于开发者保存、提交、转发的加密状态可能已经构成独立的数据暴露面。

官方接口设计解释了传播机制

OpenAI的Responses API文档将reasoning.encrypted_content定义为推理项的加密内容,并要求手动管理上下文的客户端在后续请求中携带推理项。Google对Gemini Generate Content API的说明也称,thought signatures是用于保留多步交互推理上下文的加密内部表示,通常应在后续会话历史中原样回传。两种设计的共同点是,应用为了维持任务连续性,需要把模型生成的状态纳入自身数据流。

安全责任可能从提示词扩展到状态生命周期

当代理、日志系统、代码仓库或跨模型编排层保存这些状态时,治理对象就不再仅是用户输入、工具输出和API密钥。更审慎的推论是,企业可能需要将推理块视为具有会话敏感性的工件:限制其进入版本控制系统,设置存储期限,隔离不同用户与任务的转发路径,并把其纳入秘密扫描。最强反例是,该研究尚未显示大规模在野利用,也未证明所有实现都能以相同方式被提取,因此风险范围仍取决于供应商实现和独立复现。

接下来关注什么

能够强化这一判断的新证据包括:模型供应商确认受影响实现、发布修复或轮换机制,第三方在不同API与客户端上独立复现,或企业安全工具开始将推理块纳入秘密扫描。若供应商证明推理块在用户、会话或模型间受到不可绕过的绑定,且独立测试无法复现跨域迁移,该判断将被明显削弱。

信源