Сегодня на Хабре вышла статья про кражу цепочек рассуждений у закрытых моделей. Схема такая: берёшь зашифрованный блок сильной модели, подкладываешь слабой сестре того же провайдера, просишь пересказать дословно, и читаешь чужие мысли, включая случайно попавшие туда пароли и ключи. Атака красивая и, судя по препринту, работающая. Читал я её с двойным чувством, потому что это самое поле signature, которое Claude прикладывает к каждому блоку thinking, я разбирал по байтам ещё прошлой зимой, когда ковырял историю своего агента. Тогда набралось около полутора тысяч таких блоков из локальных сессий. Вывод был простой: конверт вокруг рассуждения совсем не opaque. Это обычный protobuf, он читается вообще без ключей, и зашифрован внутри ровно один вложенный кусок, сам текст мысли. Всё остальное лежит открыто.Статья заставила меня сдуть пыль с того исследования и перегнать парсер по свежим сессиям. За полгода протокол подрос на четыре версии схемы, и внутри нашлось кое-что, из-за чего у меня к выводам препринта есть уточнение. Но давайте по порядку. Начнём с одной маленькой, настоящей подписи, которую я вытащил из собственной сессии Claude Code полчаса назад. Откроем конверт...