OpenAI закрыла схему извлечения рассуждений моделей, но исследователи нашли её на Azure

OpenAI заблокировала сеть более чем из 15 000 аккаунтов, пытавшихся извлечь скрытые рассуждения. Исследователи сообщили, что похожий приём продолжал работать через Azure и после исправлений на API OpenAI.

Что произошло

OpenAI сообщила о кампании по извлечению скрытых рассуждений моделей. Активность началась с малого объёма 1 июля, а 24–25 июля выросла до 16 000 запросов от более чем 4 000 пользователей. Анализ выявил сеть из свыше 15 000 связанных аккаунтов, которую компания, по её словам, полностью отключила к 28 июля. Примечание к данным уточняет: это попытки извлечения, а не доказательство успеха каждого запроса.

Схема использовала зашифрованные промежуточные данные из одного диалога: затем более дешёвую модель просили расшифровать их в отдельной сессии. Исследователи показали, что перенос таких пакетов между пользователями и моделями одного поставщика может превратить более слабую модель в «оракул» для печати скрытого содержимого. OpenAI заявила, что закрыла повторное использование чужих пакетов, ужесточила регистрацию и стала удерживать потоковые ответы, если те могут раскрыть рассуждения.

Повторная проверка исследователей 13 сентября не воспроизвела атаку на собственных API OpenAI и Anthropic, но она сработала на Microsoft Azure против всех проверенных моделей OpenAI, включая GPT-6 Astra. Это подчёркивает, что защитные меры API не обязательно распространяются на стороннюю облачную инфраструктуру.

OpenAI says it stopped a campaign to steal its models' reasoning, but the trick still worked on Azure