Skip to content
AI

¿Por qué alguien que observa mi tráfico cifrado de LLM puede seguir infiriendo lo que pregunté?

79

Oportunidad

Whisper Leak, divulgado a finales de 2025, demostró que el análisis de los patrones de temporización y tamaño de paquetes en las respuestas cifradas en streaming de LLM clasifica los temas de los prompts con una precisión superior al 98% en 28 proveedores principales. Algunos proveedores, incluidos OpenAI y Mistral, implementaron correcciones, pero esas mitigaciones solo abordan los patrones de longitud de tokens. Un ataque independiente explota la decodificación especulativa: el número de tokens aceptados por paso de decodificación varía según el contenido de la salida, y esa señal se filtra incluso a través de conexiones con relleno porque el relleno no elimina la fluctuación en la tasa de aceptación. Las defensas propuestas, como el agrupamiento de tokens, reducen la precisión del ataque en un 50% pero no la eliminan, y el relleno aleatorio impone una sobrecarga de hasta 8,7 veces en el payload con filtraciones residuales. Ningún proveedor ha lanzado una mitigación completa para la variante de decodificación especulativa.

Por qué importa

Cualquier usuario que consulte un LLM en streaming desde una red que registra el tráfico está filtrando el tema de su consulta independientemente del cifrado TLS, incluidos los usuarios que creen estar comunicándose de forma privada con un asistente médico, legal o financiero.

Cómo evalúo la oportunidad

La Puntuación de Oportunidad es mi propia lectura, no una medición: cuánto duele, con qué frecuencia aparece y qué tan poco existe para resolverlo hoy. Un valor más alto significa que creo que vale más la pena construirlo.

Gravedad8/10

Cuánto dolor causa cuando aparece.

Frecuencia8/10

Con qué frecuencia la gente se topa con ello.

Espacio en blanco8/10

Qué tan pocas herramientas buenas existen para ello hoy.

Más problemas que vale la pena resolver