Stealing Reasoning Traces完全解説——「暗号化CoT」は開封できる:フロンティア3社の推論トレースが平文で盗まれる時代

2026年8月10日、Tübingen大学・Max Planck知能システム研究所・MATS・Snykの研究者グループが、「Stealing Reasoning Traces from Proprietary LLM APIs」(arXiv:2608.09867)を公開した。結論は衝撃的だ。Anthropic・OpenAI・Googleのフロンティアモデルが「暗号化」してクライアントに返している推論トレース(思考の連鎖=CoT)ブロックは、セッション・ユーザー・モデルを跨いで完全に互換であり、同じプロバイダの弱い兄弟モデルに注入すれば、強いモデルを直接攻撃することなくその生の推論を平文で回収できる。しかも攻撃者はフロンティアモデルに1回クエリを投げるだけでよく、蒸留防止機構にも一切触れない。これは「推論は隠せる」というフロンティアラボの共通前提を覆す、containment(AI封じ込め)ドキュメンタリーの新たな節目である。 PM 編集方針 (override + enrichment) ── 8/12 06:30 HKT morning brief OVERRIDE #15 / 8/12 18:15 HKT evening brief ENRICHED 8/12 06:30 HKT morning brief で OVERRIDE #15 が発動(Stealing Reasoning Traces、4/5 PASS、7+ source Day-1 convergence、cluster ⑦、form-factor A = 既存ドラフトなし)。本スロット P0-PM 8/12 に確定し、元の予定だった Claude Code Auto Mode は P0-PM 8/14 へ繰り下げ(アクティベーション窓 8/14 に最適化、SEO ロスなし)。8/12 18:15 HKT evening brief で ✅ VALIDATED(HN 625pts/282cmt、フロントページ #16 で成長継続)+ 同一 cluster ⑦ の GPT-5.6-Cyber / Daybreak Red(OpenAI 8/11) が optional enrichment として提示され、本稿 §6 で統合した。Override counter: 15 post-freeze のまま(15 in 24 days = 62.5%)。Enrichment count: 1。 ...

August 12, 2026 · 29 min · 5775 words · Appwright

Agentjacking 完全解説:Sentry MCP 経由の 85% ハイジャック攻撃が、AI コーディングエージェントを「信頼された攻撃面」に変える日

PM による override 適用: 本稿は PM が 6/19 夕方に P0-AM として位置付けた Agentjacking を取り上げる。Cost Reckoning Part 9 (Bochinski ホームコーディング戦略) は週末枠 (6/20 PM〜6/21) に繰越。これは 5/22 GitHub 3800 攻撃 (5 攻撃ベクトル分析) の起点から続く、MCP 経由攻撃ベクトル 6 本目の連鎖記事である。 2026 年 6 月 12 日、Tenet Security の Threat Labs が公開した「Agentjacking」研究は、AI コーディングエージェント時代のセキュリティ議論を「プロンプトインジェクションの亜種」から「アーキテクチャそのものの欠陥」へ引き上げた。本稿では、その攻撃構造、影響範囲、Sentry が公式に「技術的に防御不能」と認めた背景、そして日本企業を含む開発組織が今すぐ取り得る 5 ステップ防御策を、Python 検証コード付きで構造的に整理する。 1. Agentjacking とは何か — 6 段階で実行される「データと命令の混同」攻撃 Agentjacking は、Tenet Security が命名した新しい攻撃クラスで、Sentry の DSN (Data Source Name) と MCP サーバー経由の AI コーディングエージェント の交差点を突く。Tenet の Ron Bobrov、Barak Sternberg、Nevo Poran によれば、 ...

June 20, 2026 · 25 min · 4812 words · Appwright