¿Por qué alguien que observa mi tráfico cifrado de LLM puede seguir infiriendo lo que pregunté?
Oportunidad
Whisper Leak, divulgado a finales de 2025, demostró que el análisis de los patrones de temporización y tamaño de paquetes en las respuestas cifradas en streaming de LLM clasifica los temas de los prompts con una precisión superior al 98% en 28 proveedores principales. Algunos proveedores, incluidos OpenAI y Mistral, implementaron correcciones, pero esas mitigaciones solo abordan los patrones de longitud de tokens. Un ataque independiente explota la decodificación especulativa: el número de tokens aceptados por paso de decodificación varía según el contenido de la salida, y esa señal se filtra incluso a través de conexiones con relleno porque el relleno no elimina la fluctuación en la tasa de aceptación. Las defensas propuestas, como el agrupamiento de tokens, reducen la precisión del ataque en un 50% pero no la eliminan, y el relleno aleatorio impone una sobrecarga de hasta 8,7 veces en el payload con filtraciones residuales. Ningún proveedor ha lanzado una mitigación completa para la variante de decodificación especulativa.
Por qué importa
Cualquier usuario que consulte un LLM en streaming desde una red que registra el tráfico está filtrando el tema de su consulta independientemente del cifrado TLS, incluidos los usuarios que creen estar comunicándose de forma privada con un asistente médico, legal o financiero.
Cómo evalúo la oportunidad
La Puntuación de Oportunidad es mi propia lectura, no una medición: cuánto duele, con qué frecuencia aparece y qué tan poco existe para resolverlo hoy. Un valor más alto significa que creo que vale más la pena construirlo.
Cuánto dolor causa cuando aparece.
Con qué frecuencia la gente se topa con ello.
Qué tan pocas herramientas buenas existen para ello hoy.
Más problemas que vale la pena resolver
¿Por qué toda aplicación de IA me olvida en el momento en que cierro la pestaña?
AI¿Por qué aprender una nueva área sigue dependiendo de saber qué preguntar?
AI¿Por qué una persona sin experiencia no puede verificar lo que una IA acaba de decirle?
AI¿Por qué probamos los modelos en benchmarks pero los lanzamos a producción guiándonos por la intuición?
AI¿Por qué los agentes de IA no tienen memoria de sus propios errores?
AI¿Por qué no puedo auditar en qué fue entrenado realmente un modelo?