本文へスキップ
MameTechNews
AI

推論トークンの共有鍵が露呈、公開エージェントログから資格情報回収

## POINTS

  • 公開エージェントログ内の暗号化推論は、可視文を消しても秘密を含み得るため再公開前の削除が必要だ
  • 弱モデルへの再送で平文化できる設計欠陥で、現行APIは緩和済みだが過去ログの可否は未確認だ
  • 推論ブロック経由の不可視プロンプトインジェクションも示されており、エージェント連携の監査対象になる

TechTimesは、arXivに投稿された論文「Stealing Reasoning Traces from Proprietary LLM APIs」(2026年8月10日付)を報じた。Anthropic・OpenAI・Googleが返す暗号化推論ブロックが、セッションやユーザー、モデルに紐づかないプロバイダ共通鍵で保護されており、同一系の弱いモデルへ再送すると平文で読み出せると指摘している。

研究チームはGitHub/Hugging Face上の公開エージェント軌跡6708件から推論ブロック31万超を復号し、本物のユーザーセッション由来でAPIキー62、パスワード33など計182件の資格情報と、多数のPIIを回収した。可視出力をサニタイズしても、隠れた推論内にだけ残る秘密が64件あったという。各社は責任ある開示後にサーバー側緩和を入れ、現行APIでは論文の攻撃は再現できないとされる。一方、緩和前に公開済みのブロックが今も読めるかは未確認だ。

実務への影響

エージェントログやデバッグ用の生APIレスポンスを公開・共有する習慣は、推論フィールド(signature/thinkingSignature等)を含めた時点で漏洩リスクになる。公開前に推論ブロックを削除し、過去に上げたリポジトリも監査する必要がある。マルチエージェント間で暗号化推論を受け渡す設計も、インジェクション経路になり得る点に注意したい。