你付了钱的推理过程,凭什么不让你看!
打开 AI 的聊天页面,你问了一个复杂问题,模型沉默了几秒,然后甩出一段滴水不漏的答案。你心满意足地关掉页面。但你不知道的是,就在那几秒里,模型在你眼皮子底下演了一出漫长的内心戏——它先盘算这题考什么,再列出已知条件,然后一步步推演,最后才压缩成你看到的那几句干净话。而这一整串思考过程的原始记录,被加密打包,正躺在你电脑的某个临时文件夹里。
2026 年 8 月,一篇论文捅破了这层窗户纸。研究人员发现,OpenAI、Anthropic 和 Google 的顶级模型,在返回答案的同时,把完整的推理链加密后直接扔回给了用户端。更离谱的是,这些加密块可以被“重放”到同系列里更弱的小模型上,让小模型乖乖地吐出完整思考过程。全程不需要攻击强模型一根毫毛。从 GitHub 和 Hugging Face 上抓取的 6708 个公开会话里,研究人员复原了超过 31 万段推理记录,挖出了 704 个隐私凭证——包括 62 个 API 密钥、33 个密码和 24 个访问令牌。其中 64 个敏感信息,在可见的对话记录里完全找不到,只藏在加密的推理块中。
消息一出,技术圈炸了锅。Hacker News 上 254 条评论吵成一团,争论的焦点不是“怎么修复漏洞”,而是更根本的问题:你付费买来的 token,加密后不让你看,你把它解出来看,这算偷吗?
你花钱买的 token,到底属于谁
先理清一个基础事实。每次你调用 API,账单上清清楚楚列着消耗了多少输入 token 和输出 token。推理过程中产生的那些内部思考,被计入了输出 token 的总量。你为每一个 token 付了钱,但厂商转身就把其中一部分 token 加密了,告诉你“这部分你看不了,是我们的商业机密”。
反对“偷窃”说的网友给出了一个极简的等式:我付了钱,token 就是我的,我看我自己的 token 天经地义。他们拿顾问做类比:你雇一个咨询顾问,按小时付费。顾问出了最终报告,但把工作底稿锁进保险柜说“你不能看”。可你明明为每一小时的工作时间都掏了腰包,为什么不能看他是怎么干活的?另一个更狠的类比来自软件领域:你买了一款商业软件装在自家电脑上,软件公司说“不许反编译”,但反编译你自己硬盘上的二进制文件,哪条法律能定你的罪?
支持厂商立场的人拿出了完全相反的类比。他们说,你请律师打官司,按小时付律师费。律师给你的是法律意见书和辩护策略,但律师的会议记录、研究笔记、草稿纸上的涂鸦,那些东西不归你。你买摄影师最终精修过的成片,不等于你拥有拍摄过程中的 RAW 底片。服务条款白纸黑字写明了“只提供最终答案,推理过程不予披露”,你点了同意,就别事后反悔。
两派谁也说服不了谁。但有一个关键事实被反复拎出来扇厂商的脸:那些加密的推理块,是厂商主动发回给用户端的。不是黑客从服务器上偷的,是厂商亲手把加密文件放到用户硬盘上的。把一件东西放在别人家里,然后说“你不能看”,这个逻辑本身就有裂缝。
账单收了推理的钱,加密藏了推理的内容
如果说“偷窃”之争是哲学辩论,那计费问题就是赤裸裸的算账。
多位网友直接掀了桌子。厂商按输入输出 token 总量计费,推理过程的 token 白纸黑字算在输出里。你为这些 token 付了真金白银,然后厂商转身说“这些 token 你看不了”。如果推理 token 不算钱,厂商可以理直气壮地告诉用户“你只买了最终答案,推理过程是赠送品,但赠送品不保证能看”。可现在厂商的做法是:收了推理 token 的钱,却不给推理 token 的内容。这在商业逻辑上站不住脚。
有网友拿餐厅打比方。你点了一份牛排,菜单上写着“含烹饪过程中的所有食材损耗”。后厨用了三块牛排边角料才做出一块成品,账单上算了三块的钱,端上来的只有一块。然后餐厅说“损耗的边角料你不能看,那是我们厨师的独家手法”。你觉得合理吗?更夸张的是,餐厅把边角料打包塞进了你的外卖袋里,只是装在一个密码箱里告诉你“别打开”。你打开看了,餐厅说你偷。
还有人拿出更现实的场景:你买云存储空间,按 GB 付费。云服务商往你的空间里塞了一个加密文件夹,告诉你“这个文件夹你不能读”。你会不会觉得荒唐?你为这个空间付了钱,空间里的每一个字节都算在你账上,服务商凭什么往你付费的空间里放你打不开的东西?
只许自己喂数据,不许别人看推理
这场争论里最让网友愤怒的,不是技术漏洞本身,而是厂商贯穿始终的双重标准。
OpenAI 和 Anthropic 从互联网上抓取了海量受版权保护的文本、代码、图像来训练模型。他们没付一分钱给原作者,至今仍在各国法院里坚称“这是合理使用”。但当有人试图读取他们模型的推理痕迹时,他们立刻祭出“偷窃”“蒸馏”“知识产权盗窃”这些道德大棒。
网友把旧账翻了个底朝天。你们抓取整个互联网的时候,考虑过别人的知识产权吗?你们的训练数据里有多少受版权保护的书籍、论文、代码仓库?你们付过一分钱版税吗?现在轮到你们的东西被看了,就喊“偷”?这不是只许州官放火是什么?
一位网友的评论被顶到最高:“Crawling the internet and dumping it to disk is not stealing”。既然爬取互联网不算偷,那从自己付费的 API 响应里解密自己买到的 token,凭什么算偷?另一条评论更犀利:“They definitely stole the data to make the models, but they do not say that they stole the data to make the models, but they do say that others using their outputs for unauthorized purposes is stealing. Do you see the point?”——他们偷数据训练模型的时候不认账,别人用他们模型输出的时候他们喊偷,双标得明明白白。
更有网友直接点破:厂商嘴里喊着“反蒸馏”,但他们的模型本身就是人类集体知识的最大蒸馏产物。站在巨人的肩膀上,然后抽走梯子,再指控试图爬上来的后来者“盗窃”——这套话术既不新鲜,也不光彩。
三家公司同一把锁,这设计谁想出来的
技术层面的批评同样毫不留情。
研究人员发现,加密块可以跨模型使用、跨会话使用、跨用户使用。这三个“通用”凑在一起,直接酿成了灾难。工程师们在评论区指出,这不是加密强度的问题,这是访问控制策略的彻底缺失。强模型生成的加密推理块,能被同厂商的弱模型原样读取,弱模型越狱后还能原样吐出——这意味着整个加密体系从一开始就建立在“所有模型共享同一把钥匙”的错误假设上。
更让工程师们无语的是:模型切换是厂商自己提供的官方功能。用户在一段对话里从强模型切换到弱模型,这是被文档化了的标准操作。加密块的可移植性正是为了支持这个功能而设计的。厂商在开发这个功能的时候,为什么没想过弱模型比强模型更容易被越狱?
一位网友的嘲讽极其精准:“You locked the front door, but the back door is not only open, it has a sign saying 'please come in'。”——你锁了前门,后门不仅开着,还贴了一张“请进”的牌子。别人从后门走进去了,你说是偷。但谁让你开的后门?
还有工程师直接计算了成本:解码 1 万条推理链只需要 720 美元。这意味着任何有几百美元预算的人,都能在公开数据集里翻出大量加密块然后批量破解。厂商花了几十亿训练模型,却连最基本的“加密密钥与模型绑定”都没做。这不是安全漏洞,这是设计事故。
蒸馏早就开始了,加密只是给外人看的
这场研究还戳破了厂商另一个精心维护的泡沫。
论文作者发现,Kimi K3 模型在预填充了 Claude 的推理痕迹后,输出会显著向 Claude 对齐。多位网友认为,这几乎就是蒸馏行为最直接的证据——中国模型团队可能早就掌握了读取加密推理痕迹的方法,并且已经用在了自己的训练流程中。
如果这个推断成立,那厂商在公众面前表演的“加密推理保护商业机密”戏码,就成了一场自欺欺人。攻击者根本没去破解加密算法,人家只是像论文作者一样,把加密块喂给了弱模型,让弱模型自己开口。而你还在台上高喊“我们的加密坚不可摧”。
一位网友翻出了历史:早在几个月前,就有人在博客里推测过这个攻击路径,只是没有真正执行出来。这次研究人员把它走通了,证明整个行业在这件事上集体犯了低级错误。三家公司——OpenAI、Anthropic、Google——全部中招,全部用同样的加密架构,全部被同一种方法绕过。这不是某一家的问题,这是整个行业把用户当成对手来防、把安全做成形式主义的后果。
黑箱不透明,信任迟早塌方
最后一批网友的评论更冷静,但立场也更决绝。
他们认为,AI 模型的推理过程不透明,本身就是对用户信任的系统性侵蚀。你给了一个答案,但不说这个答案是怎么来的。如果答案错了,用户无法排查问题出在哪一步。如果答案被安全护栏拦截了,用户也不知道拦截发生在哪个环节。这种黑箱操作在严肃的商业场景和专业研究场景中根本不可接受。
一位网友写道:“The hiding of this data only brings distrust to their frontier models. I think most people want to understand how something comes to a conclusion.”——隐藏数据只会带来不信任,多数人想知道结论是怎么来的。这种不透明性会推动严肃用户转向开源模型。开源模型虽然性能暂时落后,但推理过程完全可审计、可追溯、可调试。你不需要通过越狱来偷窥模型的思考,因为模型的思考本来就摊开在你面前。
另一位网友补充道:“This is the kind of stuff I point to when people talk about AI slop. AI is just a tool. You’re still the person who has to deliver the output and have some taste。”——当人们谈论 AI 垃圾的时候,这就是典型。AI 只是工具,你才是那个要交付结果并保持品味的人。如果你连工具怎么思考都不知道,你怎么可能用好它?
加密防不住想偷的人,只防住了不该付钱的人
回头看看这整件事:厂商把加密推理块送到用户端,用户用自己的弱模型把它解出来,厂商说这是偷。但偷的定义从来不取决于加密与否,取决于所有权。你放了一件东西在我家,我打开了,你说我偷——但那是你家还是我家?
法律还没有答案,服务条款充满争议,技术漏洞已经连夜修补。但那个根本问题还在:谁有权看 AI 的思考过程?厂商说产权归我,用户说 token 归我,开源社区说推理本该公开。三方的答案完全不同,而这场争论才刚刚开始。
一句反差收尾:加密从来挡不住真正想偷的人,它只挡住了本不该付钱的用户。