OpenAI称封堵推理窃取行动,但同一手法在Azure仍有效
OpenAI说7月发现并关闭了一个涉及超过1.5万个账号的推理窃取行动,部分活动与Moonshot AI相关人员有关;研究者随后发现,相同攻击在微软Azure上对OpenAI和Anthropic的模型仍然有效。
AI解读:这条新闻的核心不是“模型被偷走了”,而是模型在回答问题时产生的中间思考过程可以被别人复制。OpenAI说它关掉了自家API上的一个漏洞,但研究者发现,同一批模型放到微软Azure上,防护并不同步,攻击仍然奏效。
蒸馏攻击瞄准的是完整推理链,不只是最终答案。OpenAI称这些中间步骤可能包含故意不放进最终回答的信息,能帮别人复现模型能力。对想低成本复制强模型的公司来说,这比直接拿答案更有价值。
真正的麻烦在生态:模型由谁托管,防护就由谁决定。研究者认为修自己的API不够,因为云平台也在卖同一批模型,攻击者可以挑防护最弱的路走。OpenAI也承认合作伙伴托管的模型需要同等保护,并称工作尚未完成。
对使用API的开发者,短期没有需要改变的操作;真正受影响的是模型提供商和云平台的合同与责任划分。研究者提出的建议更激进:如果云平台不执行同等防护,就不应被允许提供推理模型。这目前只是研究者的主张,不是已生效的规则。
OpenAI称,它发现并关闭了一个试图窃取其模型推理内容的行动。根据OpenAI的说法,相关活动在7月1日以低量开始,7月24日和25日激增到来自4000多名用户的1.6万次请求,呈现出典型的提取模式。进一步排查发现了一个由超过1.5万个账号组成的关联网络,OpenAI表示已在7月28日将其完全关闭。
OpenAI在一处脚注中说明,这些是“未遂的提取”,不一定是成功的提取。OpenAI将活动背后的一个核心团体与Moonshot AI——即Kimi语言模型的开发公司——相关的人员联系起来,同时表示尚不清楚其观察到的所有行为者是否都来自同一来源。Anthropic近期也报告过中国AI公司发起的类似尝试。
加密的推理包可以被搬到别的对话里解锁
OpenAI描述的窃取手法是:攻击者把一段对话中的加密推理内容复制出来,然后在另一段对话中要求模型解密并写出来。研究员Joachim Schaeffer及其团队此前已在论文中展示过这种做法的可行性。
按照研究者的发现,AI提供商只把推理内容以加密数据包的形式返回给客户,客户在后续请求中把这些数据包一并传回。因为这些数据包用共享密钥加密,它们可以在会话之间、用户之间,甚至同一提供商的不同模型之间转移。这样一来,同一模型家族中更弱、更便宜的模型就能充当“解密预言机”,逐字打印出更强模型的隐藏思考。OpenAI点名感谢了这些研究者,称已确认他们报告的攻击路径真实存在,其发现帮助公司更快推出了反制措施。
OpenAI表示,它已封禁欺诈账号、收紧注册流程,并堵上了允许他人复用和读取不属于自己的加密推理内容的漏洞。它还开始筛查流式输出,如果输出可能泄露推理内容就会予以拦截。OpenAI称已通过Frontier Model Forum和政府渠道分享了这些发现,因为这个问题并不限于它自己的模型。
Azure上的同一批模型未能挡住攻击
研究者在同一天发布了研究更新。Schaeffer在X上写道:“我们又偷到了推理。”他认为,保护自己的API并不等于保护那些同样销售模型访问权的云平台所构成的更广泛生态。
研究团队在9月13日再次测试时,攻击在OpenAI和Anthropic自家API上被拦截。但在微软Azure上,该攻击对他们尝试的每一个OpenAI模型都有效,包括新的GPT-6 Astra,以及对Anthropic模型直到Sonnet 5都有效。一次尝试就足以逐字提取出推理内容。Schaeffer说:“同样的模型,但根据由哪个平台提供服务,防护措施不同。”
还有第二种更简单的方法,由开发者Can Bölük公开演示:给模型一个虚拟记事本作为工具,并让它把推理写在上面,用户随后就能读到它写的内容。研究者称,这一方法对每个OpenAI模型都有效,对Opus 4.8和Sonnet 5也有效。只有Opus 5、Fable 5和Fable 5.1没有泄露推理内容。其输出与解密攻击产生的结果高度相似,研究者认为它很可能同样可用于蒸馏。
研究者称修复零散,建议云平台不达标就不应托管推理模型
研究者将目前的修复描述为零散且表面的。许多修复依赖对特定请求模式的脆弱匹配,有些修复在数天后才到达云平台。GPT-6 Astra在第三方平台上线时没有任何防护措施。根据研究者的时间线,OpenAI直到9月27日才为Azure端点添加防护;对Anthropic模型,所报告的提取从9月28日起在Azure上不再能复现。
Schaeffer认为,补丁必须覆盖每一种攻击类型和每一个托管模型的云平台,否则攻击者只需选择防护最弱的路由。论文进一步主张,不执行同等防护的云平台根本不应被允许提供推理模型。研究者写道,如果允许,开放的后门实际上会让人在API层面绕过出口管制。
OpenAI承认,由合作伙伴托管的模型需要与其自家服务相同的保护,并表示这项工作尚未完成。OpenAI预计,随着领先模型能力提升、更多玩家寻找廉价复制方式,这类尝试会变得更加复杂。