2026年8月一篇发布在arXiv的论文彻底打破了行业对大模型推理加密机制的固有认知。OpenAI、Anthropic、谷歌三家头部AI厂商的公有API普遍存在一个致命底层漏洞低权限、弱能力的AI模型可以通过厂商通用加密机制完整解码旗舰强模型的内部推理轨迹、思维链、中间计算过程。在此之前所有开发者和企业用户都默认一个安全共识大模型对外返回的公开文本是经过对齐、过滤、脱敏的最终结果模型在服务器端的隐藏思考过程、中间推理步骤、被拦截的敏感内容完全对外隔离、不可获取。但本次披露的高危漏洞直接击穿了这层安全屏障。攻击者无需攻破厂商服务器、无需破解高强度加密算法、无需获取高权限账号仅依靠公开的API调用权限和泄露的加密推理数据包就能批量窃取顶级模型的完整推理日志直接引发模型蒸馏、用户隐私泄露、安全机制绕过、提示注入四大高危风险。本文将从底层技术逻辑出发脱离表层漏洞通报的模板化解读完整拆解该漏洞的设计缺陷、完整攻击链路、真实落地危害提供可直接复制使用的漏洞检测脚本、风险自查方案、厂商侧与开发者侧双重修复策略同时梳理该漏洞暴露的大模型API通用安全隐患给企业AI落地、Agent开发、第三方API接入提供长期安全合规依据。一、漏洞核心背景厂商推理加密机制的设计误区想要彻底看懂本次漏洞不能只停留在“弱模型能解密强模型”的表层现象需要回归大模型API的交互设计本质用第一性原理梳理整套推理存储、加密、传输的底层逻辑。当前主流推理型大模型全部采用分段推理状态续传的运行机制这也是漏洞能够成立的前置基础。传统对话模型一次性生成完整回复上下文仅依靠文本历史拼接而新一代旗舰模型包括GPT-5.6全系、Claude 4.8全系、Gemini 3.1全系为了适配超长思维链、复杂工具调用、多轮Agent任务、长流程逻辑推理拆分了推理和输出流程。模型在服务端运行时会生成两段完全不同的数据。第一段是公开输出文本也就是用户最终看到的回答经过安全对齐、内容过滤、隐私脱敏合规性经过厂商严格校验。第二段是私有推理轨迹包含模型的思考步骤、逻辑推演过程、风险内容预判、被过滤的原始文本、工具调用参数、密钥校验日志等核心隐私数据这部分内容厂商默认永久不在前端展示。为了实现多轮会话续接、Agent任务断点续跑、复杂工具链式调用厂商不会在单轮对话结束后销毁推理状态。服务端会将完整的私有推理轨迹加密压缩为一段二进制加密块行业内统一称为Reasoning Blob。这个加密Blob会随API响应返回客户端开发者的本地程序、Agent框架、日志系统会缓存该字段。在下一轮API请求时客户端携带该Blob回传服务端服务端解密后恢复上一轮的推理状态继续完成后续任务。整套机制大幅提升了复杂任务的连贯性也是当前企业级AI Agent落地的核心技术支撑。所有厂商的安全设计都卡在了同一个认知误区Reasoning Blob只是服务端状态的载体客户端无法解密、无法篡改、无法读取因此不存在跨模型、跨会话泄露风险。厂商仅为Blob配置了完整性校验签名确保数据传输中不被篡改却完全忽略了身份绑定、模型隔离、会话隔离的核心安全逻辑。这也是本次漏洞的绝对核心根因加密推理块仅做防篡改校验未绑定用户ID、会话ID、模型ID且厂商全局共用一套加密解密密钥所有模型、所有账号、所有会话生成的Blob全平台通用解密。二、漏洞底层原理跨模型解密的完整技术逻辑多数技术文章将该漏洞简单描述为“弱模型解密强模型”这种表述极度片面无法支撑技术人员做风险排查和安全加固。真正的攻击逻辑是利用厂商密钥全局复用身份校验缺失模型权限不对等的三重缺陷实现的合法API调用级攻击全程无破解、无入侵、无违规访问服务器底层数据。2.1 正常合规的Blob交互流程常规大模型API会话的Blob交互遵循固定闭环逻辑。用户调用旗舰模型API发起请求服务端运行推理生成完整思维链将思维链加密为Reasoning Blob附带签名返回客户端。客户端缓存Blob数据下一轮对话携带该Blob回传服务端校验签名合法后解密延续原有推理会话最终输出脱敏后的公开回答。在这个合规流程中Blob的加密、解密、使用全程对应同一个用户、同一个会话、同一个模型厂商的默认安全规则可以正常生效不会出现数据泄露问题。2.2 漏洞触发的核心缺陷细节本次高危漏洞的致命问题集中在三个密码学和权限设计的疏漏三者叠加直接击穿安全体系。第一全局密钥无隔离。OpenAI、Anthropic、谷歌均采用厂商级全局对称密钥完成Blob的加解密不同模型、不同服务器节点、不同用户会话共用同一套密钥。这意味着只要是该厂商的合法API账号都具备解密全平台所有Blob的密钥权限密钥层面不存在任何隔离。第二校验逻辑缺失身份绑定。系统校验Blob合法性时仅验证签名是否有效、数据是否被篡改不会校验Blob的生成主体。服务端不会比对当前调用用户、当前会话、当前模型是否与Blob生成时的信息一致只要签名合法一律执行解密。第三强弱模型安全校验阈值不一致。旗舰模型的安全对齐规则严苛内部推理的风险内容、隐私数据会被严格拦截不会出现在公开回答中。但同厂商的轻量化模型、免费模型、极速模型安全约束大幅降低对齐过滤机制更宽松。弱模型拿到解密后的完整推理轨迹会直接明文输出不会做二次过滤。2.3 完整攻击链路拆解整个攻击过程全部基于合法API调用无任何非法入侵行为具备极强的隐蔽性和可落地性普通开发者只需基础API调用能力即可完成复现。攻击者首先通过公开渠道采集有效Reasoning Blob数据。目前Github、Gitee、AI Agent开源项目、开发者公开日志、技术博客中存在海量未脱敏的API请求日志其中完整保留了旗舰模型生成的加密Blob字段。研究团队公开数据显示本次研究爬取6708份公开Agent运行轨迹累计获取超30万条有效推理加密块。随后攻击者使用普通免费API账号调用同厂商的轻量化弱模型接口将采集到的旗舰模型Blob数据作为会话参数传入请求体中。厂商服务端接收请求后校验Blob签名合法通过全局密钥完成解密还原出旗舰模型的完整内部推理思维链并将该推理数据送入当前调用的弱模型上下文。最后攻击者搭配简单提示词诱导让弱模型输出上下文内的完整推理内容。弱模型安全过滤阈值低不会拦截原始推理中的敏感内容最终将强模型隐藏的所有思考步骤、隐私数据、被过滤内容明文返回攻击者。轻量化弱模型旗舰强模型厂商API服务端攻击者客户端公开开源渠道轻量化弱模型旗舰强模型厂商API服务端攻击者客户端公开开源渠道生成推理轨迹加密为Reasoning Blob公开日志泄露加密Blob数据攻击者采集有效Blob携带Blob调用弱模型API校验签名合法全局密钥解密Blob推送解密后的强模型推理轨迹明文输出完整隐藏推理内容三、漏洞落地危害四类高危风险真实场景拆解该漏洞并非实验室理论漏洞而是已经具备大规模落地利用价值的高危缺陷。研究团队实测过程中从公开泄露的Blob数据中直接解析出704条有效隐私凭证包含用户API密钥、服务器私钥、系统访问令牌、业务密码等核心敏感数据。结合企业AI落地场景可拆解为四类核心高危危害。3.1 无门槛模型蒸馏击穿厂商版权防护当前头部AI厂商均设置了严格的防蒸馏、防复刻机制通过接口限流、输出脱敏、推理隔离等方式阻止第三方通过API调用复刻旗舰模型能力。但本次漏洞直接绕过所有防护体系。模型的核心能力不在于最终输出的文本而在于中间的推理逻辑、解题思路、拆解步骤、纠错机制、知识调用逻辑。攻击者通过漏洞批量获取GPT-5.6 Sol、Claude 4.8、Gemini 3.1 Pro的完整思维链相当于直接拿到模型的核心推理范式。依托海量真实推理轨迹中小开发者、机构可以低成本微调开源模型复刻旗舰模型的逻辑推理、复杂问题拆解、多任务处理能力彻底打破头部厂商的技术壁垒厂商多年的模型研发成本被瞬间清零。3.2 海量用户隐私批量泄露触发合规风险企业和个人开发者在使用大模型API处理业务数据、用户数据、办公数据时很多场景下会无意识泄露Blob数据。绝大多数开发者不清楚Reasoning Blob包含完整推理隐私会直接上传Agent运行日志、接口调试日志、项目运行文件至开源平台、代码仓库、公开服务器。用户在对话中输入的身份证、手机号、企业合同、财务数据、服务器密钥、数据库密码等敏感信息即便最终模型输出做了脱敏处理所有原始敏感数据都会完整保留在推理轨迹中。攻击者解码Blob后可直接还原用户输入的全部原始隐私内容。对于企业而言该风险直接触犯网络安全法、个人信息保护法一旦发生批量数据泄露企业需要承担数据合规处罚、用户赔偿、品牌损失等多重风险。3.3 绕过AI安全对齐机制获取违规内容所有旗舰大模型都会做严格的安全对齐针对违法、违规、暴力、诈骗、破解、有害知识等内容会拦截最终输出对外展示合规回复。但模型的内部推理过程会完整保留对有害内容的分析、拆解、解答思路安全对齐仅拦截输出不拦截思考。通过本次漏洞攻击者可以提取模型内部被屏蔽的全部原始推理内容。简单来说用户公开提问违规问题会被模型拒绝回答但攻击者可以通过Blob解码拿到模型内部完整的违规解答逻辑彻底击穿大模型的内容安全防护体系。3.4 推理块注入攻击实现会话劫持除了被动窃取数据该漏洞还支持主动攻击。攻击者可以篡改、构造恶意推理Blob将恶意提示、隐藏指令嵌入加密推理块中。当合法用户在正常会话中回传被构造的恶意Blob时服务端解密后会将恶意指令纳入上下文模型会按照攻击者预设的隐藏逻辑执行后续任务实现提示注入、会话劫持、指令篡改等攻击悄无声息地篡改AI Agent的业务执行逻辑。四、漏洞技术架构对比修复前后核心差异为了直观理解厂商修复的核心逻辑我通过架构图对比漏洞存在时的旧架构以及当前修复完成后的新架构清晰展示安全机制的升级要点。漏洞修复后新架构用户API请求厂商服务端会话独立密钥池Blob绑定用户/会话/模型ID跨身份Blob拦截校验非法Blob直接拒绝解密同身份会话正常解密续跑漏洞未修复旧架构无身份校验用户API请求厂商服务端全局统一密钥池旗舰模型生成推理Blob弱模型明文输出推理内容统一解密所有Blob旧架构的核心问题是“全局通用、无边界、无校验”所有安全隔离依靠模型自身的输出过滤没有底层架构层面的安全防护。新架构从密码学根源解决问题放弃全局密钥实现单会话、单用户、单模型的三重隔离从底层杜绝跨模型、跨会话的Blob复用攻击。五、本地漏洞检测脚本批量自查项目风险我编写了可直接运行的Python检测脚本适配OpenAI、Anthropic、谷歌Gemini三大API接口能够批量扫描本地日志、项目文件、接口请求记录检测是否存在泄露的Reasoning Blob字段快速排查项目安全风险。脚本兼容Python3.8及以上版本无需额外复杂配置下载依赖即可直接运行。importreimportosimportglob# 定义三大厂商推理Blob正则匹配规则BLOB_PATTERNS{openai:re.compile(rreasoning_blob:([A-Za-z0-9/])),anthropic:re.compile(rthinking_blob:([A-Za-z0-9/])),gemini:re.compile(rinference_blob:([A-Za-z0-9/]))}# 扫描文件类型SCAN_SUFFIX[.log,.json,.txt,.md,.py,.js,.ts]defscan_file_blob(file_path):单文件扫描Blob泄露try:withopen(file_path,r,encodingutf-8,errorsignore)asf:contentf.read()res{}forvendor,patterninBLOB_PATTERNS.items():blobspattern.findall(content)ifblobs:res[vendor]blobsreturnresexceptExceptionase:return{error:str(e)}defbatch_scan_workspace(workspace_path./):批量扫描项目目录所有文件risk_files[]forsuffixinSCAN_SUFFIX:file_listglob.glob(f{workspace_path}/**/*{suffix},recursiveTrue)forfileinfile_list:scan_resscan_file_blob(file)ifscan_resandnotscan_res.get(error):forvendor,blobsinscan_res.items():ifblobs:risk_files.append({file_path:file,vendor:vendor,blob_count:len(blobs)})returnrisk_filesif__name____main__:print(开始扫描项目大模型API推理Blob泄露风险...)risksbatch_scan_workspace()ifrisks:print(f\n检测到{len(risks)}个风险文件)foriteminrisks:print(f【风险文件】{item[file_path]})print(f【厂商类型】{item[vendor]}【泄露数量】{item[blob_count]}\n)else:print(恭喜未检测到推理Blob泄露风险)脚本使用方式将代码保存为llm_blob_scan.py放置在项目根目录直接执行python llm_blob_scan.py即可自动遍历项目所有日志、配置、代码文件输出所有存在Blob泄露的风险文件帮助开发者快速清理敏感数据。六、全方位修复方案厂商侧开发者侧双重加固本次漏洞的修复不能仅依赖厂商后台升级企业开发者、独立开发者必须同步做好本地加固否则历史泄露数据、本地日志残留依然存在风险。本文拆分厂商官方修复逻辑和开发者落地加固方案覆盖所有风险场景。6.1 三大厂商官方底层修复策略漏洞披露后OpenAI、Anthropic、谷歌已全部完成线上热更新当前攻击链路已完全失效核心修复分为三点。第一废弃全局共享加密密钥。厂商彻底停用全平台通用的加解密密钥为每一个用户、每一次会话、每一个模型实例生成独立的动态密钥密钥生命周期与会话绑定会话结束立即销毁杜绝跨场景解密可能。第二增加三重身份强绑定。所有Reasoning Blob生成时强制写入用户唯一ID、会话Session ID、模型唯一标识。服务端解密前严格校验三者信息一致性只要任意信息不匹配直接拒绝解密返回参数非法错误。第三模型跨级访问拦截。系统新增模型权限隔离机制强模型生成的推理Blob禁止弱模型、轻量模型、免费模型调用解析从业务层面直接阻断攻击链路。6.2 开发者/企业落地安全加固方案厂商修复仅能阻止新增攻击无法消除历史泄露数据和本地风险。所有使用大模型API、开发AI Agent的用户必须执行以下加固操作。第一全局清理所有日志中的Blob字段。所有项目的接口日志、运行日志、调试日志、Agent轨迹日志必须强制过滤reasoning_blob、thinking_blob、inference_blob三类字段禁止落地存储、禁止上传仓库、禁止公开展示。可直接使用上文检测脚本批量扫描清理。第二重构本地会话缓存机制。开发框架中禁止完整缓存原始加密Blob数据会话续传优先使用服务端会话ID而非客户端Blob回传从源头减少敏感数据落地。第三区分测试环境与生产环境数据。测试环境调试产生的大量推理数据、Blob数据禁止同步至生产环境测试日志定期自动清空避免测试数据泄露引发生产风险。第四敏感业务数据前置脱敏。在输入大模型API之前对用户隐私、企业密钥、业务机密数据做前置脱敏处理即便推理轨迹泄露也无有效敏感数据可被利用。七、行业深度复盘大模型API安全的底层漏洞范式本次推理泄露漏洞不是单一厂商的代码BUG而是整个AI行业通用的设计缺陷暴露了行业长期存在的安全认知偏差。绝大多数厂商将安全重心放在输出内容过滤完全忽视状态传输安全和密码学身份绑定。传统互联网接口安全早已实现参数绑定、会话隔离、密钥独立、防重放攻击但大模型API为了追求交互流畅度、复杂任务适配性刻意简化了安全校验逻辑牺牲安全换取性能和体验最终造成高危漏洞。更值得警惕的是本次漏洞在2026年5月就被密码学学者公开预警但三家厂商均评估为无风险漏洞未做及时修复。行业普遍存在“功能优先、安全后置”的思维AI安全体系的滞后性已经成为行业共性隐患。未来所有AI开发者需要彻底摒弃“厂商加密数据绝对安全”的惯性思维。所有客户端接收的加密字段、状态字段、缓存字段无论是否明文可见全部定义为敏感数据禁止公开、禁止随意存储、禁止随意复用。八、文末互动讨论1、你的AI项目、Agent框架是否留存完整的API推理日志是否存在公开泄露Blob数据的风险2、你认为当前大模型厂商的API安全机制还存在哪些容易被忽略的底层设计漏洞