حدد باحثون عيباً معمارياً في كيفية تعامل مقدمي نماذج لغوية كبيرة رائدين مع مسارات الاستدلال خطوة بخطوة. يعيد هؤلاء الموفدون هذه المسارات ككتل مشفرة إلى العملاء، لكن الدراسة وجدت أن هذه الكتل متوافقة تماماً وقابلة للتبديل عبر جلسات مختلفة ومستخدمين ونماذج داخل بيئة مقدم الخدمة.
- طوّر الباحثون اختراقاً قابلاً للتوسع لفك التشفير عن طريق حقن مسار استدلال مشفر من نموذج قادر في نموذج أضعف وأقل حماية من نفس مقدم الخدمة لإجباره على إخراج نص عادي.
- تتجاوز هذه الآلية آليات منع الاستخلاص، مما يسمح باستخراج مسارات الاستدلال الخاصة من أنثروبيك وأوبن إيه آي وجوجل.
- تتيح الثغرة استخراج بيانات خاصة على نطاق واسع؛ فك تشفير 315,320 كتلة استدلال مُجمَّعة من مستودعات عامة كشف عن 367 عنصرًا للبيانات الشخصية و182 زوج اسم مستخدم وكلمة مرور.
- يكشف العيب بشكل غير مقصود عن معلومات خطيرة مخبأة داخل عملية الاستدلال، حتى عندما يرفض الإخراج النهائي للنموذج الطلب بأمان.
- يمكن للمهاجمين استخدام هذا العيب لتنفيذ حقن أوامر خفية عن طريق تضمين حمولات ضارة داخل كتل مشفرة لتسميم عمليات النشر العامة للوكلاء.
بعد الإفصاح المسؤول، يقترح المؤلفون تخفيفات تشفيرية ومستوى النظام لتأمين الاستدلال على جانب العميل.