Por que alguém monitorando meu tráfego LLM criptografado ainda consegue inferir o que perguntei?
Oportunidade
O Whisper Leak, divulgado no final de 2025, demonstrou que a análise de padrões de temporização e tamanho de pacotes em respostas LLM em streaming criptografadas classifica tópicos de prompts com precisão superior a 98% em 28 grandes provedores. Alguns provedores, incluindo OpenAI e Mistral, implantaram correções, mas essas mitigações abordam apenas padrões de comprimento de tokens. Um ataque separado explora a decodificação especulativa: o número de tokens aceitos por etapa de decodificação varia com o conteúdo da saída, e esse sinal vaza mesmo em conexões com padding, pois o padding não elimina a flutuação da taxa de aceitação. Defesas propostas, como o agrupamento de tokens, reduzem a precisão do ataque em 50%, mas não a eliminam, e o padding aleatório impõe até 8,7x de sobrecarga no payload com vazamento residual. Nenhum provedor lançou uma mitigação completa para a variante de decodificação especulativa.
Por que importa
Qualquer usuário que consulta um LLM com streaming em uma rede que registra o tráfego está vazando o tema de sua consulta independentemente da criptografia TLS, incluindo usuários que acreditam estar se comunicando de forma privada com um assistente médico, jurídico ou financeiro.
Como avalio a oportunidade
A Pontuação de Oportunidade é minha própria leitura, não uma medição: o quanto dói, com que frequência aparece e o quanto pouco existe para resolvê-lo hoje. Quanto maior, mais vale a pena construir, na minha opinião.
O quanto de dor causa quando aparece.
Com que frequência as pessoas realmente se deparam com isso.
O quanto pouco de boas ferramentas existe para isso hoje.
Mais problemas que merecem ser resolvidos
Por que todo aplicativo de IA me esquece no momento em que fecho a aba?
AIPor que aprender uma nova área ainda depende de saber o que perguntar?
AIPor que uma pessoa sem especialização não consegue verificar o que uma IA acabou de dizer?
AIPor que testamos modelos em benchmarks mas os lançamos em produção no achismo?
AIPor que agentes de IA não têm memória dos próprios erros?
AIPor que não consigo auditar em que um modelo foi realmente treinado?