top of page

Anthropic、OpenAI、Google、暗号化にもかかわらずAI推論トレース窃取に直面

Anthropic、OpenAI、Googleは、隠されたモデルの思考を暗号化していたにもかかわらず、共通するセキュリティ上の欠陥に直面した。研究者らは、モデル、セッション、ユーザーをまたいでStealing AI Reasoning Tracesを実行できる経路を発見した。

この攻撃は、盗まれた鍵や従来型の暗号解読によって暗号化を破ったものではない。代わりに、有効な暗号化トレースを、内部的に平文を読み取れる防御の弱いモデルへ再利用した。その後、ジェイルブレイクによって、そのモデルに復号した内容を明かすよう誘導した。

この違いにより、この研究は単なる別のプロンプトインジェクションの実証にとどまらない。各プロバイダーは推論ブロックを直接閲覧できないよう保護していた一方、無関係なコンテキストのブロックを互換モデルが処理することを許していた。暗号化はデータを隠したものの、元のモデル、ユーザー、会話との確実な紐付けには至っていなかった。

研究者らは、公開エージェントログで見つかった暗号化ブロックから認証情報や個人情報を復元したと報告している。また、モデル抽出、有害コンテンツの露出、不可視のプロンプトインジェクションも実証した。

研究チームによれば、影響を受けたプロバイダーは開示内容を認めたという。プロバイダーが検証を強化した後、記録された攻撃は再現しなくなったとされる。ただしこの一件は、持ち運び可能で不透明なモデル状態を中心にエージェントを構築する開発者にとって、より大きな問題を浮き彫りにしている。

Stealing AI Reasoning Tracesは持ち運び可能なモデル状態を悪用した

決定的な欠陥は暗号化の弱さではなかった。有効な暗号化ブロックがどこまで移動できるかに対する過剰な信頼だった。

推論モデルは、可視の回答を生成する前に、内部で段階的な計算を行うことが多い。プロバイダーは通常、このchain-of-thoughtを隠し、要約のみを公開する場合がある。この方針は、モデルの知的財産を保護し、機密性の高い、または有害な内部コンテンツへの直接アクセスを制限する。

ステートレスAPIには、エンジニアリング上の複雑さがある。顧客が保存を無効にしたり、履歴を自ら管理したりする場合、プロバイダーは永続的なサーバー側の会話記録に依存できない。モデルが以前の作業を継続できるよう、クライアントは十分な状態を返却する必要がある。

OpenAIは、encrypted reasoning itemsを導入した際に、この設計を公に説明した。対象となる顧客は、これらの項目をOpenAIサーバー上に保存せず、リクエスト間で推論を引き継ぐことができた。それらの再利用は、重複計算を減らしながら知能を維持することも意図されていた。

Googleは、thought signaturesを通じて類似の仕組みを文書化している。これは、複数ステップのインタラクションをまたいで推論コンテキストを保持する、内部思考の暗号化表現だ。raw RESTリクエストを使う開発者は、受け取ったものをそのまま正確に返す必要がある場合がある。

こうした設計において、暗号化された推論ブロックは受動的な暗号文ではなく、運用上のオブジェクトとなる。プロバイダーはブロックを受け取り、検証し、復号して、復元した内容をモデルのコンテキストに配置する。これによりモデルは、以前の状態から作業を継続できる。

研究チームは、受け入れられるブロックが元のコンテキストに対して十分に制限されていないことを発見した。テスト対象のシステムでは、あるセッションで生成されたブロックが、同じプロバイダーのモデルエコシステム内の別の場所でも受け入れられた。

この互換性は、最も強力なモデルの防御を回避する経路を生んだ。攻撃者はフロンティアモデルから暗号化トレースを入手し、それを拒否動作の弱い安価な兄弟モデルに渡すことができた。

この兄弟モデルは、セキュリティ研究者が復号オラクルと呼ぶものになった。プロバイダーの暗号鍵を明らかにすることはできないが、暗号化されたコンテンツを処理し、結果として得られる平文を出力できた。

したがって、この攻撃は、単独では合理的に見える二つの性質を組み合わせた。第一に、暗号化された状態は、ステートレスな会話で使えるだけの可搬性を保つ必要があった。第二に、互換モデルはタスクを継続するため、以前の推論にアクセスする必要があった。

これらの性質が組み合わさることで、攻撃者は保護された推論を安全境界の外へ移動できた。攻撃者は、トレースを生成した強力なモデルをジェイルブレイクする必要が一度もなかった。

完全版論文によれば、研究者らはAnthropic、OpenAI、GoogleのAPIでこの手法を実証した。標的は単一のエンドポイントではなく、複数のプロプライエタリなモデルファミリーに共通するアーキテクチャパターンだった。

このため、AI推論トレースのセキュリティは、強力な暗号化アルゴリズムを選ぶだけでは不十分だ。システムは、ブロックが意図されたモデル、セッション、アカウント、会話内の位置を認証しなければならない。

封印された文書でも、すべての従業員が、権限はあるが容易に操作される同僚に読み上げを頼めるなら危険なままだ。暗号化は機能していても、周囲の認可モデルは失敗している。

防御の弱い兄弟モデルが復号経路になった

モデルファミリー内での不均一な安全対策が、互換性を権限昇格の経路へと変えた。

フロンティアモデルには、隠された推論を明かさないための広範な訓練が施されている。プロバイダーは、ユーザーに生のchain-of-thoughtを与えることなく、回答、要約、ツール結果を見せたいと考えている。こうした制限は、高品質な学習データを求める競合他社の妨げにもなる。

小規模モデルは異なる制約の下で運用される。速度、可用性、効率を重視する一方、特化したジェイルブレイクへの耐性は、フラッグシップシステムと異なる可能性がある。

研究者らはこの差を悪用した。より強力なソースモデルで暗号化推論ブロックを生成し、それを別のリクエストに移し、防御の弱い互換モデルに対して、その根底にある推論を書き起こすよう指示した。

ソースモデルの拒否訓練は損なわれていなかった。抽出プロンプトを受け取ることはなかった。フロンティアエンドポイントに焦点を当てた監視では、不審な復号インタラクションを必ずしも検知できない。

研究チームは、テストした各モデル構成について、120件のCodeforcesプログラミング問題を評価した。ソースモデルが報告した思考トークン数と、復号後に回復したトークン数を比較した。

研究者らの開示報告によると、中央値比率は3社すべてで1.00だった。トレースの82〜89%は、元々報告された長さの5%以内に収まった。

これらの測定結果は広範な回復を示唆するが、慎重な解釈が必要だ。開発者は通常、隠された元データを確認できないため、トークン数の一致は、グラウンドトゥルースとの文字単位の直接比較ではない。

研究者らは、プロバイダーが報告する推論長を実用的な指標として用いた。内容がタスクと一致し、一貫して継続するなら、ほぼ同一の長さを持つ回復トレースは強い証拠となる。

ただし、その結果を、回復されたすべての単語に関する独立した暗号学的検証として説明すべきではない。セキュリティプレプリントを運用上の結論へ翻訳する際には、この違いが重要になる。

この制約があっても、攻撃はモデル抽出の経済性を変える。最終回答は、モデルが生成したものの実例を提供する。推論トレースは、中間的な選択、修正、計画、破棄したアプローチという、より豊かな連続情報を露出させる。

この素材は、あるモデルが別のモデルの出力から振る舞いを学ぶ蒸留の学習データになり得る。そのためプロバイダーは、隠された推論を価値ある知的財産として扱ってきた。

論文は、復号されたトレースには、クライアントに公開される要約のおよそ5倍の推論が含まれていたと報告している。これらのトレースを収集する競合他社は、回答のみの収集よりも密度の高いシグナルを得ることになる。

この手法は、生成コストと抽出コストも分離した。公開済みのセッションログの中でフロンティアモデルに推論を生成させる費用は、すでに別の誰かが支払っている可能性がある。攻撃者は既存ブロックを、より安価な互換エンドポイント経由で復号するだけでよい。

これは、外部の誰もが任意のサーバートラフィックを復号できたことを意味しない。攻撃者には依然として、有効な暗号化ブロックへのアクセスが必要だった。公開ログ、共有トラジェクトリ、キャッシュされたセッション、公開されたアプリケーション履歴が、その材料を提供した。

したがって、影響範囲はモデルベンダーを超えていた。開発者は、ツールとマルチターン推論を正しく継続させるため、完全なレスポンスオブジェクトを保持するよう促されていた。

この通常の統合パターンは、開発者もユーザーも閲覧できない不透明なコンテンツを保持し得る。その同じコンテンツは、互換性のある復号経路を見つけた攻撃者にとって、後に価値を持つ可能性がある。

直近の教訓はアーキテクチャにある。セキュリティチームは、安価な兄弟モデルやレガシーエンドポイントを含め、保護された状態を消費できるすべてのモデルを評価しなければならない。最も強力な生成モデルの安全対策だけでは、モデルファミリー全体のセキュリティを定義できない。

暗号化はプロバイダーの知的財産を守ったが、ユーザーの露出を隠した

この設計は機密推論を優先する一方で、ユーザーが自身のログに何が含まれているかを監査できない状態を残した。

不透明な推論ブロックは、開発者がトランスクリプトを確認する際には安全に見える。長いエンコード文字列からは、パスワード、私文書、アクセストークンは明確には露出しない。そのため、従来のマスキング処理ではブロックがそのまま残される可能性がある。

しかし、モデルの隠れた推論は、そのコンテキスト内の情報を言い直す場合がある。デプロイを計画する際に認証情報を列挙したり、予約タスク中に個人情報を繰り返したり、サニタイズされた回答を作成する前に取得済みの文書を引用したりする可能性がある。

可視のレスポンスはクリーンなままでもよい。モデルが何を言うか、何を行うかを決める際に利用したため、暗号化トレースには機密情報が残っている可能性がある。

以前のプライバシー研究はすでに、内部推論が安全なプライベート作業空間であるという前提に疑問を呈していた。その研究では、最終回答がより慎重になった場合でも、長い推論によって機密データの露出が増える可能性があることが示された。

新たな攻撃は、このコンテンツリスクと持ち運び可能な暗号化状態を結び付けた。ユーザーが確認もマスキングもできないトレースが、別のモデルを通じて復元可能になった。

研究者らは、一般公開されている6,708件のエージェントトラジェクトリから315,320個の暗号化推論ブロックを収集した。復号後、367件の個人識別情報アーティファクトと182件の認証情報を分類した。

認証情報セットには、62個のAPIキーと33個のパスワードが含まれていた。より広範なスキャンでは、実際のユーザーセッションから704件のアーティファクトが得られ、そのうち64件は可視の履歴内にまったく現れなかったと報告されている。

これらの件数は、インターネット全体ではなく研究サンプルを説明するものだ。有効な認証情報がいくつ残っていたか、すべての項目が一意だったか、何人の所有者が悪用被害を受けたかは示していない。

それでも、具体的な情報開示パターンを示している。公開トランスクリプトには、公開者が現実的な方法では確認できない情報が含まれ得る。

この状況は、よく知られたセキュリティ上の約束を逆転させる。通常、暗号化はデータ所有者が誰に情報を読ませるかを制限するのに役立つ。ここでは、暗号化がモデルがユーザーについて保存していた内容を、ユーザー自身が発見することも妨げた。

プロバイダーだけが、APIインフラを通じてトレースを復号できた。再利用攻撃が利用可能になるまで、ユーザーは不透明なブロックに、共有を後悔する情報が何も含まれていないことを信頼するしかなかった。

この非対称性は、とりわけコーディングエージェントを導入する企業に直接的な圧力をかけた。コーディングエージェントはタスクを完了する過程で、環境ファイル、デプロイ設定、データベースアドレス、リポジトリのシークレットを確認する場合がある。

チームは、デバッグ、評価、コラボレーションのためにエージェントの履歴をアーカイブすることが多い。研究者も、エージェントの性能比較や実験の再現を目的に軌跡を公開している。

組織は公開前に、表示されるプロンプトや出力をサニタイズする場合がある。しかし、その組織が復号してスキャンできない限り、暗号文の内部に埋め込まれた秘密情報をこのプロセスで除去することはできない。

研究者らが示した最も安全な即時対応は、過去のトランスクリプトを共有する前に暗号化された推論ブロックを削除することだった。この選択により再現性が低下したり、再開した会話が元の推論状態を保持できなくなったりする可能性がある。

そのため開発者は、現実的なトレードオフに直面する。ブロックを保持すれば継続性を支えられる一方、削除すれば不透明な情報漏えい経路を制限できる。

可視テキストが無害に見える場合でも、組織はエージェントの履歴を機微な記録として扱うべきだ。ログにはアクセス制御、保持期間の制限、シークレットスキャン、外部公開を管理する明確なルールが必要である。

検索可能なナレッジベースは、エンジニアリングチームが承認済みの技術コンテキストを整理する助けになる。ただし、レビュー不能なモデル状態オブジェクトの保管場所にしてはならない。

運用上の重要な問いは、トランスクリプトに秘密情報が可視的に含まれているかどうかではなくなった。チームは、エージェントが機微なデータにアクセスしたか、またエクスポートされた状態がそのデータを見えない形で保持している可能性があるかを問う必要がある。

隠れた推論はプロンプトインジェクションの経路にもなった

抽出を可能にした同じ可搬性は、見えない命令を別のエージェントの信頼されたコンテキストへ運ぶこともできる。

プロンプトインジェクションは通常、モデルが読むコンテンツを通じて入り込む。悪意あるウェブページ、文書、メール、ツール結果が、タスクを無視して攻撃者の目的を追うようモデルに指示する。

防御側は、そのコンテンツを確認できる場合がある。不審なテキストをフィルタリングし、信頼できないソースを隔離し、ツールを制限し、影響の大きい行為についてユーザー承認を求めることができる。

暗号化された推論ブロックは、可視性の問題を変える。クライアントには不透明な文字列しか見えない一方で、モデルはそれを以前の推論コンテキストの一部として平文で受け取る。

研究者らは、そのようなブロック内に悪意ある命令を埋め込む概念実証を作成した。別のセッションがそのトレースを再開すると、モデルはその命令を自らの過去の推論として扱った。

この位置付けは、ペイロードに異例の影響力を与え得る。モデルは一般に、計画の維持、中間結果の記憶、次に取るツール操作の決定に、以前の推論を頼りにする。

報告されたデモでは、プレゼンテーションを編集するコードを求める無関係なリクエストがあった。隠された命令により、生成されたスクリプトには追加のデータ転送動作が含められた。

ペイロードは可視の会話に現れる必要がなかった。プロンプト、ツール出力、最終回答だけを確認するレビュアーは、悪意ある動作の起点を見逃す可能性がある。

この攻撃は、モデル蒸留のためにAI推論トレースを盗む行為とは異なる。抽出は機密状態を読み取る。汚染は、受信者が検査できない状態を通じて敵対的な目的を書き込む、あるいは運搬する。

両者は同じ破綻した境界に依存している。あるコンテキストの推論ブロックが、別のコンテキストで自動的に信頼された推論となってはならない。

このシナリオは、完全な軌跡を交換、キャッシュ、公開するエージェントシステムで特に重要だ。チームは評価、デモ、デバッグ、自動ワーカー間の引き継ぎに、保存済みセッションをますます利用している。

あるユーザーがエクスポートしたセッションを、別のユーザーが再開することがある。エージェントフレームワークは、記録済みの履歴を複数のモデルに対して再生する場合がある。ベンチマークは、参加者が無害なテストデータだとみなすトレースを配布するかもしれない。

暗号化された推論がこれらの成果物とともに移動する場合、受信者はその内容を独立して検証できない。受信者はプロバイダーの検証と、ブロックを生成したシステムの完全性に依存しなければならない。

出力フィルタリングだけでは不十分である。フィルターは不審な最終コマンドを検出できるかもしれないが、モデルがそのコマンドを選んだ理由は説明できない。巧妙なペイロードは、要求されたタスクの範囲内で正当な動作に見える結果を生むこともある。

ツール権限は、より強固な境界であり続ける。ファイル送信、本番認証情報の読み取り、任意コードの実行ができないエージェントは、隠された命令を被害へ転換する手段が少ない。

実際の副作用を対象とする場合、人間による承認も有効である。承認インターフェースは、単にモデルが書いた要約ではなく、宛先、ファイル、コマンド、変更された権限を表示すべきだ。

推論モニターは、より複雑な課題に直面する。プロバイダーが生の思考連鎖を隠す理由の一部は、それを公開すると知的財産、機微なデータ、あるいは誤解を招く内部的な推測が露出し得るためだ。

顧客は依然として、ツール操作が自らの指示に従っているという証拠を必要としている。この要件は、検査可能な行動計画、構造化されたツールリクエスト、来歴記録、隠された推論の外部にあるポリシーチェックを支持する。

この研究は、すべての暗号化トレースが依然として見えないインジェクションを運べると立証するものではない。報告によれば、プロバイダーは開示後に検証を変更し、文書化された攻撃は再現しなくなった。

しかしエージェント開発者は、不透明な状態がプロバイダー生成だから安全だと考えるべきではない。将来のモデル動作に影響する可搬性のあるオブジェクトは、実行可能な状態やシリアライズされた状態と同じ疑いを向けられるべきだ。

協調的な修正は攻撃を狭めたが、設計をめぐる議論は残った

報告された脆弱性は大部分が緩和されたものの、ステートレスなプライバシーとコンテキスト束縛の緊張関係は残っている。

研究者らは、公開前にAnthropic、OpenAI、Google、Microsoft、Hugging Faceへ調査結果を開示したとしている。チームによれば、影響を受けたすべてのプロバイダーが報告を認めた。

8月10日の公開日までに、説明された抽出攻撃はテスト対象のAPIで再現しなくなったと報告されている。研究者らは、この変化を推論ブロックの検証強化によるものとした。

中心的な緩和策はコンテキスト束縛である。プロバイダーは、ブロックを元のアカウント、セッション、モデル、会話上の位置に関する情報へ暗号学的に結び付けることができる。

この束縛は、認証の成功が意味する内容を変える。有効なブロックは、単にプロバイダーが作成し、誰も暗号文を改変していないことだけを意味しなくなる。

それは、現在のリクエストがそのブロックの利用を許可された環境に一致することも意味する。ブロックを能力の低い兄弟モデルや無関係なセッションへ移すと、検証は失敗する。

暗号技術者のMatthew Greenは、完全な攻撃が現れる前から可搬性の問題を検討していた。彼の5月29日の推論分析は、不透明な思考データがクライアント管理のAPI履歴を通じて移動する理由を検証した。

その後の研究は、このアーキテクチャ上の観察を実用的な抽出および汚染のデモへと変えた。この流れは、好奇心に基づく相互運用性テストが、正式なAPI説明にはないセキュリティ境界を発見し得ることを示している。

コンテキスト束縛には、それ自体のトレードオフもある。顧客は、互換モデル間で会話を移行したり、セッションを分岐させたり、ベンチマークを再生したり、プロバイダー側のストレージなしに作業を再開したりしたいという正当な要望を持つ場合がある。

すべてのブロックを1本のリクエストチェーンに厳格に固定すると、これらのワークフローが阻害され得る。プロバイダーは、普遍的な互換性に依存するのではなく、許可された転送のための明示的かつ監査可能な仕組みを必要としている。

鍵ローテーションやバージョン変更にも注意が必要である。エンドポイントに狭く結び付きすぎたブロックは、モデル更新後に使えなくなるおそれがあり、長期稼働するエージェントや保存済みワークフローを複雑にする。

プロバイダーは、スコープ付きの転送トークンや制御された再暗号化を提供できる。そのような仕組みは、誰が移動を許可し、どの宛先が状態を利用できるかについて、明確な記録を保つべきだ。

暗号学的な束縛の後も、モデルレベルの保護策は必要である。許可されたモデルであっても、周囲のエンベロープが正しく検証されたというだけで、生の隠れた推論を自由に再現できるべきではない。

同様に、暗号技術はモデルが内部で生成した機微なコンテンツを除去できない。制御できるのは、そのコンテンツが移動できる場所と、それを処理できるシステムだけだ。

これは、修正が複数の層から成ることを意味する。プロバイダーは可搬性を制限し、すべての互換デコーダーを堅牢化し、異常な再生パターンを監視し、推論内の秘密情報を最小化しなければならない。

顧客はトランスクリプトの露出を管理し、エージェント権限を制限し、隠された状態を無害なメタデータとして扱わないようにしなければならない。どちらの側も、問題全体を相手へ委ねることはできない。

懐疑的な観点は単純だ。修正に関する公開証拠は主に、開示後に攻撃が再現しなくなったとする研究者らからのものである。

これは意味のあることだが、外部の人間が独自仕様の検証ロジックを完全に監査することはできない。プロバイダーが、自らの修正や過去のブロックの扱いについて、同一の技術的説明を必ずしも公開しているわけではない。

したがって顧客は、この問題が恒久的に解決済みだと宣言すべきではない。将来のモデル、互換性ブリッジ、レガシーAPI、移行機能が、同様のコンテキスト横断経路を再び開く可能性がある。

AI推論トレースのセキュリティは、継続的な不変条件に依存している。すなわち、意図された主体とモデルだけが、保護された各状態オブジェクトを利用すべきである。新たな相互運用性機能はすべて、このルールを維持しなければならない。

修正が有効かを示す3つのシグナル

次の試金石は、プロバイダーが有用なモデル継続性を維持しつつ、普遍的で不可視な信頼を再構築せずに済むかどうかである。

第1のシグナルは、推論ブロックのスコープについて、より厳格な公開ドキュメントが整備されることだ。開発者は、ブロックがアカウント、プロジェクト、モデルファミリー、正確なモデル、セッション、またはリクエストシーケンスのどれに紐付くのかを知る必要がある。

明確な検証エラーは信頼を強める。許可されたコンテキスト外へ移動されたブロックは、黙って受け入れられたり機能を落とされたりすることなく、予測可能な形で失敗すべきだ。

ドキュメントは、サポートされる移行経路についても説明すべきである。プロバイダーがモデル切り替えを許可する場合、開発者に実験を通じて推測させるのではなく、認可境界を記述すべきだ。

こうした指針がなければ、セキュリティ上の根拠は弱まる。文書化されていない可搬性を前提に、顧客が安全な保持・共有ポリシーを設計することはできない。

第2のシグナルは、新たにリリースされたモデルとレガシーモデルを横断する独立した再テストである。セキュリティ研究者は、強力なモデルのトレースが、小規模な兄弟モデル、プレビューエンドポイント、地域別デプロイメント、互換性レイヤーを介しても利用不能かをテストすべきだ。

現行の主力ルートだけを対象にし、古いデコーダーを見落とす修正では、中心的な失敗が残る。モデルファミリーは頻繁に変化し、安全性の振る舞いもバージョンごとに異なり得る。

独立した確認は、忠実度の問題も明らかにする。研究者には、トークン数の一致だけでなく、回復されたコンテンツを既知の平文や計測されたテストシステムと比較する、制御可能な方法が必要である。

コンテキストをまたぐトレースの再生が一貫して不可能であれば、報告された緩和策を裏付けることになる。新たな抽出結果は、ブロック検証が依然として断片化されていることを示すだろう。

第3のシグナルは、エージェントプラットフォームが過去および共有のトランスクリプトをどう扱うかである。成熟した製品は、エクスポートから不要な暗号化状態を除去し、共有前にユーザーへ警告し、再開可能なセッションと公開用フォーマットを分離すべきだ。

セキュリティ制御は、不透明な推論をデフォルトで機微なものとして扱うべきである。エクスポートツールは、その平文を表示できない場合でも、保持される状態をリスクカテゴリとして可視化すべきだ。

組織はまた、露出したエージェント履歴に本番の秘密情報が関与していた場合、認証情報をローテーションすべきである。公開ログを削除しても、それ以前に誰も暗号化ブロックをコピーしていないことは保証されない。

現在の開発者にとって、実務的な対応はまず棚卸しから始まる。完全なモデル応答を保持しているシステムはどれか、それらの応答はどこに記録されているか、そして誰がダウンロードできるのかを特定する必要がある。

次に、運用継続性と長期保存用の記録を分ける。稼働中のエージェントには保護された推論状態が必要になる場合がある一方、監査アーカイブに必要なのはプロンプト、ツール呼び出し、出力、構造化された意思決定の要約だけかもしれない。

モデルの認証情報を不要なコンテキストから遠ざける。最小権限の原則でツールを制限し、機密環境を分離し、外部転送や破壊的コマンドには承認を求める。

最も重要なのは、暗号化されていることを、持ち運び可能なオブジェクトが適切に認可されている証拠として扱わないことだ。暗号化が答えるのは、特定の鍵のもとで誰がデータを読んだり変更したりできるかである。そのデータがどこに属すべきかを自動的に示すものではない。

Stealing AI Reasoning Tracesは、主要プロバイダー3社のエコシステムにまたがって、この区別の欠如を露呈させた。報じられるところでは、直接的な攻撃は封じられたが、そのアーキテクチャ上の教訓は、どの単一のモデル世代よりも長く残るだろう。

今後、AIプラットフォームが不透明な状態を返してくるたびに、開発者はより難しい問いを投げかけるべきだ。このオブジェクトは戻ってきたとき、どのアイデンティティ、モデル、そして将来の行為を認可できるのか。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page