Что на самом деле лежит в зашифрованном блоке рассуждений Cl
новости
11.08.2026

Что на самом деле лежит в зашифрованном блоке рассуждений Claude: разбор signature

Что на самом деле лежит в зашифрованном блоке рассуждений Claude: разбор signature

На днях появился препринт, в котором описана атака на конфиденциальность цепочек рассуждений таких систем, как Claude. Схема такова: злоумышленник берёт зашифрованный блок рассуждений сильной модели, подкладывает его более слабой модели того же провайдера и просит дословно пересказать содержимое. Так можно прочитать чужие мысли, включая случайно попавшие туда пароли и ключи. Атака красивая и, судя по препринту, рабочая.

Независимый исследователь, знакомый с внутренним устройством Claude, отнёсся к выводам с двойным чувством. Ещё прошлой зимой он разбирал по байтам поле signature, которое прикрепляется к каждому блоку thinking, и собрал около полутора тысяч таких блоков из локальных сессий. Вывод был прост: конверт вокруг рассуждений не opaque. Это обычный protobuf, читающийся без ключей. Зашифрован внутри лишь один вложенный кусок — сам текст мысли. Всё остальное лежит открыто.

Новая статья заставила перегнать парсер по свежим сессиям. За полгода протокол подрос на четыре версии схемы, и внутри нашлось кое-что, из-за чего к выводам препринта есть уточнение. В качестве иллюстрации приводится настоящая подпись, извлечённая из собственной сессии Claude Code полчаса назад. Конверт вскрыт — и под ним обнаруживается больше, чем хотелось бы разработчикам.

Источник: habr.com