加密块跨会话互换,打破推理隔离。
AI Know · 技术研究笔记
加密块跨会话互换,打破推理隔离。
攻击者拼接他人密文,窥探模型思绪;服务端解密无差别,隐私轨迹全暴露;越狱无需梯度攻击,仅靠密文重组。
三分钟读懂
先看结论,再决定是否深读
- 加密块跨会话互换,打破推理隔离。
- 攻击者拼接他人密文,窥探模型思绪。
- 服务端解密无差别,隐私轨迹全暴露。
- 越狱无需梯度攻击,仅靠密文重组。
- 低成本窃取思维链,商业壁垒遭瓦解。
攻击者拼接他人密文,窥探模型思绪。
服务端解密无差别,隐私轨迹全暴露。
越狱无需梯度攻击,仅靠密文重组。
一图看懂
核心原理
专有大型语言模型通过 API 提供服务时,常对推理过程应用流式加密,认为只要密钥安全且通道保密,中间生成的思维链便不会泄露。然而,近期一项研究揭示了一种全新的侧信道攻击:利用加密块在不同会话间的可互换性,攻击者能够任意拼接密文,迫使服务端解密出他人的完整推理轨迹。这并非传统的密文窃听,而是一种基于“解密越狱”的主动窃取,其代价极低,仅需正常调用 API 即可完成。
该攻击的致命之处在于,它绕过了模型安全对齐与输出过滤。攻击者拿到的不是最终回复,而是原本隐藏在系统内部的逐步推理文本,其中可能包含敏感知识、提示词指令甚至专有数据。对于按 token 计费的商业闭环,这意味着长期积累的模型蒸馏成果与核心推理能力,可以被竞争对手以近乎零成本的方式批量重建。
技术细节
工程实践
针对这一攻击面,开发者在设计 API 安全架构时需要抛弃单纯的通道加密思维,从会话绑定和完整性校验两个维度加固系统。以下三条建议可供工程团队立即执行:
- 实施会话粒度的加密上下文绑定
在加密之前,将当前会话的唯一标识符、请求序列号与密文块进行绑定,例如在每一个块的附加认证数据中嵌入 Session ID 和块序号。解密时严格校验这些元数据与当前上下文的匹配性,任何跨会话的密文块直接拒绝。
- 启用全流消息认证码链式校验
不仅对每个块单独做完整性保护,还要在整个流上维护一个哈希链,使得密文的顺序和连续性无法篡改。任何插入、删除或重排块的行为都会导致最终的 MAC 验证失败,服务端立即终止会话并告警。
- 对解密后的推理输出增加实时语义监控
在解密模块与模型后处理之间插入一个轻量级检测层,判断输出文本是否出现明显的不连贯或跨主题碎片。若检测到异常,不返回任何内容并记录安全事件,阻断攻击者通过多次试探还原推理链的可能。
评测与决策
没有可靠公开跑分时使用定性判断,不制造精确数字。
风险边界
尽管攻击方法精巧,实际落地时仍面临多重边界约束,防御方也可据此设计分层缓解措施。
成本:攻击者虽然无需梯度计算,但仍需大量 API 调用来试探密文边界,尤其在未知明文映射时,探测成本随模型块大小和输出长度线性增长。服务端可引入速率限制与异常检测,将攻击经济成本推高至不可持续的水平。
幻觉:拼接造成的解密文本可能包含无意义的符号序列或幻觉内容,攻击者需要额外进行语义清洗与对齐,这降低了直接可用性。当模型自身推理链本身不稳定时,窃取得到的轨迹价值大打折扣。
越权调用:该攻击的核心是水平越权,即普通用户获取其他普通用户的推理数据。但如果配合权限提升漏洞,可能读取到系统级指令或管理员会话,造成更严重的泄露。因此,会话隔离还需结合细粒度身份校验,阻断所有形式的跨用户密文流转。
长尾输入:长文本、多语言混合或包含控制字符的输入,可能破坏块对齐假设,使攻击置换难以精确控制。攻击者通常只能窃取典型的、结构规整的推理文本,而对非规范格式内容的适应性较差。
延迟:附加的认证数据与哈希链校验会引入额外的加解密开销,可能导致流式响应的首 token 延迟增加 5%-15%。工程上需做好性能评估,在安全等级与用户体验之间取得平衡,例如对高敏感接口启用强校验,对公开咨询类接口保持轻量保护。