{"id":49019,"date":"2026-08-15T07:48:28","date_gmt":"2026-08-15T05:48:28","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49019"},"modified":"2026-08-15T07:48:28","modified_gmt":"2026-08-15T05:48:28","slug":"ki-reasoning-sicherheitsluecke","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/ki-reasoning-sicherheitsluecke\/","title":{"rendered":"Schw\u00e4chere KI-Modelle entschl\u00fcsseln Reasoning von OpenAI, Anthropic und Google"},"content":{"rendered":"<p>Eine neu aufgedeckte Schwachstelle in der Art und Weise, wie <a href=\"https:\/\/openai.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">OpenAI<\/a>, <a href=\"https:\/\/anthropic.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Anthropic<\/a> und <a href=\"https:\/\/google.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Google<\/a> versteckte KI-Argumentationsketten (Reasoning) zwischen API-Aufrufen verarbeiten, erlaubt es Forschern, interne Denkprozesse und sensible Geheimnisse aus Sitzungsprotokollen wiederherzustellen \u2013 darunter API-Keys und Passw\u00f6rter.<\/p>\n<p>Die Schwachstelle betrifft verschl\u00fcsselte Reasoning-Objekte, die von den Reasoning-APIs der Anbieter genutzt werden. Ein in einer Sitzung erstellter Block konnte in eine andere Sitzung eingeschleust werden. In Tests gen\u00fcgte es sogar, diesen einem schw\u00e4cheren, kompatiblen Modell derselben Anbieterfamilie zu \u00fcbergeben, um den verborgenen Inhalt preiszugeben. Das Team hinter dem Paper <strong>\u201eStealing Reasoning Traces from Proprietary LLM APIs\u201c<\/strong> demonstrierte vier Angriffspfade: das Stehlen propriet\u00e4rer Reasoning-Logiken zur Modelldestillation, das Extrahieren privater Daten aus ver\u00f6ffentlichten Spuren anderer Nutzer, das Wiederherstellen sch\u00e4dlicher Inhalte hinter einer scheinbar harmlosen Antwort und das Verstecken von Prompt-Injection-Befehlen in undurchsichtigen Reasoning-Bl\u00f6cken.<\/p>\n<h2>Das Ausma\u00df der Datenexfiltration<\/h2>\n<p>In einer systematischen Analyse von 6.708 \u00f6ffentlich zug\u00e4nglichen Agenten-Trajektorien dekodierten die Forscher insgesamt 315.320 Denkbl\u00f6cke. Nach dem Ausschluss von Benchmark-Quellen identifizierten sie 704 eindeutige Datenschutz-Artefakte aus echten Nutzersitzungen. Darunter befanden sich 62 API-Keys, 33 Passw\u00f6rter, 24 Zugriffstokens und sieben private Schl\u00fcssel. Der anbieter\u00fcbergreifende Angriff gew\u00e4hrte dabei keinen willk\u00fcrlichen Zugriff auf private Chats; er erforderte den Besitz eines verschl\u00fcsselten Reasoning-Blocks \u2013 etwa aus einem ver\u00f6ffentlichten Agenten-Log \u2013 sowie API-Zugang zu einem kompatiblen Modell desselben Anbieters.<\/p>\n<h3>Warum die Verschl\u00fcsselung nicht ausreicht<\/h3>\n<p>Die Verschl\u00fcsselung selbst wurde nicht geknackt. Der Angriff basierte nicht auf dem Erlangen eines Schl\u00fcssels, sondern auf der Tatsache, dass die intakten, undurchsichtigen Bl\u00f6cke vom Anbieter akzeptiert und verarbeitet wurden. Die Forscher fanden heraus, dass diese Objekte \u00fcber Sitzungen, Benutzer und sogar Modelle hinweg portabel waren. Dies erlaubte es, ein schw\u00e4cheres, kompatibles Modell als eine Art \u201eunscharfen Decoder\u201c zu missbrauchen: Claude Haiku 4.5 f\u00fcr Claude-Spuren, <a href=\"https:\/\/overcentral.com\/de\/openai-gpt-5-6-vorschau-partner\/\" title=\"OpenAI startet limitierte Vorschau von GPT-5.6 f\u00fcr vertrauensw\u00fcrdige Partner\" data-iacss-internal=\"1\">GPT-5.6<\/a> Luna f\u00fcr GPT-Spuren und Gemini Robotics ER-1.6 f\u00fcr Gemini-Spuren. Der Decoder wurde angewiesen, das Reasoning eines leistungsst\u00e4rkeren Modells zu transkribieren. Die konkrete Sicherheitsl\u00fccke entsteht durch das Design, Reasoning \u00fcber API-Aufrufe hinweg zu erhalten, wenn der Konversationsstatus manuell oder zustandslos verwaltet wird.<\/p>\n<p>OpenAI gibt verschl\u00fcsselte Reasoning-Elemente zur\u00fcck, die Anwendungen in manuell verwalteten Verl\u00e4ufen erneut abspielen k\u00f6nnen. Anthropic \u00fcbertr\u00e4gt vollst\u00e4ndiges Reasoning in einer verschl\u00fcsselten Signatur, und Google nutzt verschl\u00fcsselte Thought Signatures. Diese Objekte bewahren den Reasoning-Zustand, ohne den zugrunde liegenden Klartext direkt an den Client zu \u00fcbergeben.<\/p>\n<h2>Die Gefahr von ver\u00f6ffentlichten Agenten-Logs<\/h2>\n<p>Dieses anbieter\u00fcbergreifende Verhalten macht ver\u00f6ffentlichte Agenten-Logs zu einem akuten Sicherheitsproblem. Von den 704 Artefakten, die das Team aus nicht-Benchmark-Quellen wiederherstellte, tauchten 64 ausschlie\u00dflich im versteckten Reasoning auf und nirgendwo im sichtbaren Trace. Eine blo\u00dfe Bereinigung des lesbaren Gespr\u00e4chsverlaufs hinterl\u00e4sst daher Geheimnisse innerhalb eines undurchsichtigen Blocks, den ein anderer Account sp\u00e4ter wieder abspielen konnte. Die Studie zeigt, dass die Gef\u00e4hrdung nicht jeden API-Nutzer betrifft, sondern prim\u00e4r Entwickler, die rohe Agenten-Logs mit intakten Reasoning-Objekten ver\u00f6ffentlichten \u2013 eine klar identifizierbare Gruppe.<\/p>\n<h3>Wenn Prompt-Injection unsichtbar wird<\/h3>\n<p>Die Portabilit\u00e4t der Bl\u00f6cke erm\u00f6glichte zudem einen Proof-of-Concept f\u00fcr eine unsichtbare Prompt-Injection. Das Team konstruierte einen undurchsichtigen Reasoning-Block mit einer sch\u00e4dlichen Anweisung und spielte ihn in eine unabh\u00e4ngige Aufgabe ein. Das empfangende Modell f\u00fchrte daraufhin eine Upload-Aktion gem\u00e4\u00df der Anweisung des Angreifers aus, ohne dass der injizierte Befehl im sichtbaren Text auftauchte. Die Forscher betonen, dass sie keinen Ground-Truth-Klartext f\u00fcr das propriet\u00e4re Reasoning besitzen, sodass sie nicht garantieren k\u00f6nnen, dass jede rekonstruierte Spur eine exakte Kopie ist. Ihre Genauigkeitspr\u00fcfungen st\u00fctzten sich auf Reasoning-Token-Zahlen und qualitative Vergleiche, wobei die extrahierten L\u00e4ngen generell mit den von den Anbietern angegebenen Thinking-Token-Zahlen \u00fcbereinstimmten.<\/p>\n<h2>Der aktuelle Stand der Gegenma\u00dfnahmen<\/h2>\n<p>Die Forscher offenbarten ihre Ergebnisse den betroffenen Anbietern sowie Microsoft und <a href=\"https:\/\/overcentral.com\/de\/autonomer-ki-agent-angriff-hugging-face\/\" title=\"OpenAI enth\u00fcllt autonomen KI-Schwarmangriff auf Hugging Face\" data-iacss-internal=\"1\">Hugging Face<\/a>. Nach eigenen Angaben funktionieren die demonstrierten Angriffe nach der Implementierung von Gegenma\u00dfnahmen nicht mehr. Ihre Reproduzierbarkeitserkl\u00e4rung stellt fest, dass der Hauptextraktionsangriff seit <a href=\"https:\/\/overcentral.com\/de\/august-2026-blockbuster-neue-ips\/\" title=\"August 2026 bringt Blockbuster und neue IPs\" data-iacss-internal=\"1\">August 2026<\/a> nicht mehr reproduzierbar ist. Der Bericht dokumentiert keine b\u00f6swillige Ausnutzung dieser Schwachstelle in freier Wildbahn. Entwicklern wird empfohlen, Reasoning-Bl\u00f6cke aus geteilten Spuren zu entfernen und rohe API-Transkripte selbst dann nicht zu ver\u00f6ffentlichen, wenn der sichtbare Text bereinigt wurde.<\/p>\n<p>Die aktuelle Dokumentation der Anbieter zeigt, dass verschl\u00fcsseltes Reasoning weiterhin Teil dieser APIs ist, die Handhabung sich jedoch ge\u00e4ndert hat. OpenAI empfiehlt Entwicklern weiterhin, verschl\u00fcsselte Reasoning-Elemente bei der manuellen Verwaltung zustandsloser Verl\u00e4ufe erneut abzuspielen. Google gibt an, sein Backend verwalte die Thought-Kompatibilit\u00e4t, wenn eine Sitzung das Modell wechselt. Anthropic hingegen stellt nun klar, dass Thinking-Bl\u00f6cke an das Modell gebunden sind, das sie erzeugt hat, und beim Modellwechsel entfernt werden sollten, da andere Modelle sie ignorieren.<\/p>\n<p>Die Frage, ob die bereits in \u00f6ffentlichen Repositorien liegenden, dekodierten Bl\u00f6cke weiterhin entschl\u00fcsselbar sind, bleibt unbeantwortet \u2013 eine separate Frage von der, ob neue Angriffe noch erfolgreich sind. Die Arbeit baut auf der Forschung des Johns-Hopkins-Kryptografen Matthew Green auf, der bereits im Mai zeigte, dass verschl\u00fcsselte Reasoning-Bl\u00f6cke \u00fcber Sitzungen und Accounts hinweg wiederverwendet werden konnten, jedoch keine zuverl\u00e4ssige Methode zur Geheimnisextraktion vorlegte. Greens Berichte an OpenAI und Anthropic \u00fcber das Replay-Verhalten blieben zun\u00e4chst ohne durchgreifende Konsequenzen: OpenAI bewertete den Bericht als nicht reproduzierbar, und Anthropic sah keine Sicherheitsimplikationen. Das neue Paper erweitert dieses Replay-Verhalten nun zu einer breiteren Extraktionsmethode und dokumentiert die datenschutzrechtlichen Konsequenzen im gro\u00dfen Ma\u00dfstab.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine neu aufgedeckte Schwachstelle in der Art und Weise, wie OpenAI, Anthropic und Google versteckte KI-Argumentationsketten (Reasoning) zwischen API-Aufrufen verarbeiten, erlaubt es Forschern, interne Denkprozesse und sensible Geheimnisse aus Sitzungsprotokollen wiederherzustellen \u2013 darunter API-Keys und Passw\u00f6rter. Die Schwachstelle betrifft verschl\u00fcsselte Reasoning-Objekte, die von den Reasoning-APIs der Anbieter genutzt werden. Ein in einer Sitzung erstellter Block [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":49023,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786772930569.jpg","fifu_image_alt":"Schw\u00e4chere KI-Modelle entschl\u00fcsseln Reasoning von OpenAI, Anthropic und Google","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49019","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786772930569.jpg","fifu_image_alt":"Schw\u00e4chere KI-Modelle entschl\u00fcsseln Reasoning von OpenAI, Anthropic und Google","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49019","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49019"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49019\/revisions"}],"predecessor-version":[{"id":49022,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49019\/revisions\/49022"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/49023"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49019"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49019"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49019"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}