TechTimesは、arXivに投稿された論文「Stealing Reasoning Traces from Proprietary LLM APIs」(2026年8月10日付)を報じた。Anthropic・OpenAI・Googleが返す暗号化推論ブロックが、セッションやユーザー、モデルに紐づかないプロバイダ共通鍵で保護されており、同一系の弱いモデルへ再送すると平文で読み出せると指摘している。
研究チームはGitHub/Hugging Face上の公開エージェント軌跡6708件から推論ブロック31万超を復号し、本物のユーザーセッション由来でAPIキー62、パスワード33など計182件の資格情報と、多数のPIIを回収した。可視出力をサニタイズしても、隠れた推論内にだけ残る秘密が64件あったという。各社は責任ある開示後にサーバー側緩和を入れ、現行APIでは論文の攻撃は再現できないとされる。一方、緩和前に公開済みのブロックが今も読めるかは未確認だ。
実務への影響
エージェントログやデバッグ用の生APIレスポンスを公開・共有する習慣は、推論フィールド(signature/thinkingSignature等)を含めた時点で漏洩リスクになる。公開前に推論ブロックを削除し、過去に上げたリポジトリも監査する必要がある。マルチエージェント間で暗号化推論を受け渡す設計も、インジェクション経路になり得る点に注意したい。