簡短版:沒有任何密碼學遭到破解。金鑰只是被路由器以明文讀取,而該路由器原本被代理程式設定為信任對象,之後又在鏈上被重複使用。
其機制 — AC-2,被動秘密外洩(§4.1.2)
每個路由器跳轉都會終止輸入的 TLS 工作階段,因此它在請求路徑上持有完整明文:標頭、提示、工具定義、工具呼叫參數、工具輸出、環境變數、檔案內容。惡意路由器只要對該資料流進行正規表示式掃描即可。列表 1 列出了它們的金絲雀模式,包括:
0x[a-fA-F0-9]{64} // Ethereum 金鑰
AKIA[A-Z0-9]{16} // AWS 金鑰
sk-[A-Za-z0-9]{20,} // OpenAI 金鑰
-----BEGIN .* PRIVATE KEY-----
路由器會完全不加修改地轉送回應,並非同步地外洩匹配結果。這正是它棘手的地方:不重寫任何負載、沒有任何不符合結構的內容,也沒有任何用戶端能夠觀察到的跡象。該論文指出,回應簽署提案完全無法修正這個問題,因為暴露發生在請求路徑上,早於任何供應商端完整性機制存在之前。
測量(§5.1、§5.2)
他們在 28 個付費路由器和 400 個免費路由器上註冊帳戶,讓代理程式工作階段通過執行 TerminalBench 2.0 和自訂任務的沙盒,並將研究人員擁有的金絲雀 — 預先注資的 ETH 私密金鑰和 AWS 憑證 — 植