桃子桃子快讯
返回首页
工具

Aileaks:扫描代码库中的 LLM 推理痕迹泄露

开源工具 aileaks 可扫描并标记 Anthropic、OpenAI、Google 返回的推理痕迹块,防止敏感信息随…

2026.08.12 · 周三3 分钟阅读

Aileaks 是一款新近开源的检测工具,专门用于在代码仓库、日志目录或 CI 产物中扫描各大 LLM 厂商随模型响应一同返回的「推理痕迹块」。这些看似无意义的密文负载——例如 Anthropic 的 redacted_thinking.data、OpenAI 的 reasoning.encrypted_content 以及 Google 的 thoughtSignature——在调试和复现时被原样写入日志,而近期研究已表明它们可被还原为明文,公网日志中曾被检索出大量个人信息和有效凭据。

工具定位

Aileaks 并不执行解码,只做检测:识别出符合已知厂商推理痕迹格式的字段,并像对待密钥一样提示开发者剥离、遮蔽或阻止其进入公共仓库。其设计思路与 gitleaks、trufflehog 等通用密钥扫描器一致,可直接作为 CI 流水线中的门禁环节使用,避免「事后才发现」的安全事故。

当前可识别的痕迹格式(v1)

  • Anthropic:type 为 redacted_thinking、字段 data,高危——无明文伴随,密文字段本身就是内容。
  • Anthropic:type 为 thinking、字段 signature,低危——推理文本已可见,signature 仅作完整性标签。
  • OpenAI:type 为 reasoning、字段 encrypted_content,高危——无明文伴随。
  • Google:字段 thoughtSignature,高危——跨轮次/工具调用携带的不透明推理状态。

每条命中会附带置信度:结构匹配(文件可解析为合法 JSON/JSONL 且字段形状精确)优先级高于正则文本匹配,且同一痕迹不会被重复报告。

使用方式

  • 命令行:npx aileaks scan .,可指定路径、输出格式(text/json)、忽略 glob,并通过 --no-fail 始终返回退出码 0;存在命中时退出码为 1,便于直接接入 CI。
  • 作为项目依赖:npm install --save-dev aileaks 后调用 npx aileaks scan .
  • GitHub Action:使用 sarthakuwar/aileaks@v0,可配置 pathfail-on-findings
  • 程序化调用:通过 import { scanPath } from "aileaks" 在脚本中执行扫描。

边界与限制

  • 不调用任何厂商 API,也不复现披露中的解码/越权技术,仅做检测,详情见仓库 CONTEXT.md。
  • 不覆盖通用密钥(API Key、密码等),需与 gitleaks 或 trufflehog 配合使用。
  • 当前版本仅识别上述四类痕迹格式,新增厂商或新格式需要后续更新。

对于在生产环境大规模记录模型完整响应的团队而言,这类轻量级检测器可作为现有密钥扫描体系之外的补充层,以更低代价堵住一个尚未被通用工具覆盖的泄露面。

信源