Mangësia e sigurisë në API-t e furnizuesve kryesorë të AI ekspozoi arsyetimin e fshehur dhe sekretet e përdoruesve

Kërkuesit zbuluan se objektet e enkriptuara të arsyetimit në API-t e furnizuesve kryesorë të AI mund të dekodoheshin për të rikuperuar informacionin e fshehur, përfshirë çelësat dhe fjalëkalimet e API të përdoruesve.

Sipas The Hacker News, kërkuesit zbuluan një mangësi në mënyrën se si OpenAI, Anthropic dhe Google trajtojnë objektet e arsyetimit të enkriptuar në API-t e tyre AI. Mangësia lejoni kërkuesit të rivendosin arsyetimin e fshehur dhe sekretet nga regjistrat e sesioneve, duke përfshirë 62 çelësa API, 33 fjalëkalime, 24 token aksesi dhe shtatë çelësa privatë të rikuperuar nga 704 sesione përdoruesish. Modelet më të dobëta në të njëjtën familje furnizuesi mund të përdoreshin për të dekoduar blloqet e arsyetimit të krijuara nga modelet më të forta, dhe blloqet e arsyetimit të pastra mund të rilubeshin në sesione dhe përdorues të ndryshëm.

Sulmi kërkonte marrjen e një blloku arsyetimi të enkriptuar dhe aksesin në API në një model të përputhshëm nga i njëjti furnizues. Kërkuesit i zbuluan gjetjet furnizuesve të prekur dhe thonë se sulmet e demonstruar ndaluan pas zbutjeve të gushti 2026. Zhvilluesit këshillohen të heqin blloqet e arsyetimit nga gjurmët e ndara dhe të shmangen transkriptet e papërpunuara të API, veçanërisht kur gjendja e bisedës menaxhohet manualisht ose pa gjendje. Asnjëri OpenAI, Anthropic apo Google nuk ka pranuar publikisht mangësinë.