Pourquoi quelqu'un qui surveille mon trafic LLM chiffré peut-il encore déduire ce que j'ai demandé ?
Opportunité
Whisper Leak, divulgué fin 2025, a démontré que l'analyse des schémas de timing et de taille des paquets dans les réponses LLM en streaming chiffrées classe les sujets des prompts avec une précision supérieure à 98 % auprès de 28 fournisseurs majeurs. Certains fournisseurs, dont OpenAI et Mistral, ont déployé des correctifs, mais ces mesures d'atténuation ne s'adressent qu'aux schémas de longueur de tokens. Une attaque distincte exploite le décodage spéculatif : le nombre de tokens acceptés par étape de décodage varie selon le contenu de sortie, et ce signal fuite même à travers des connexions rembourrées car le rembourrage n'élimine pas la fluctuation du taux d'acceptation. Les défenses proposées, telles que le regroupement de tokens, réduisent la précision des attaques de 50 % sans les éliminer, et le rembourrage aléatoire impose jusqu'à 8,7 fois la charge utile avec une fuite résiduelle. Aucun fournisseur n'a déployé d'atténuation complète pour la variante de décodage spéculatif.
Pourquoi c'est important
Tout utilisateur interrogeant un LLM en streaming depuis un réseau qui enregistre le trafic divulgue le sujet de sa requête indépendamment du chiffrement TLS, y compris les utilisateurs qui pensent communiquer de façon privée avec un assistant médical, juridique ou financier.
Comment j'évalue l'opportunité
Le Score d'Opportunité est mon évaluation personnelle, pas une mesure : l'intensité de la douleur, sa fréquence et le peu de solutions qui existent aujourd'hui. Plus il est élevé, plus je pense que le problème vaut la peine d'être résolu.
L'intensité de la douleur qu'il provoque lorsqu'il se manifeste.
La fréquence à laquelle les gens y sont réellement confrontés.
Le peu de bons outils qui existent pour y remédier aujourd'hui.
D'autres problèmes qui méritent d'être résolus
Pourquoi chaque application IA m'oublie-t-elle dès que je ferme l'onglet ?
AIPourquoi apprendre un nouveau domaine est-il encore conditionné par le fait de savoir quoi demander ?
AIPourquoi un non-expert ne peut-il pas vérifier ce qu'une IA vient de lui dire ?
AIPourquoi teste-t-on les modèles sur des benchmarks mais les déploie-t-on à l'instinct ?
AIPourquoi les agents IA n'ont-ils aucun souvenir de leurs propres erreurs ?
AIPourquoi ne puis-je pas vérifier sur quoi un modèle a réellement été entraîné ?