据雷峰网8月28日报道,Anthropic为Claude Code新增了实验性跨会话消息通信功能,让多个并行运行的会话可以直接互相传递任务信息。同日有研究人员披露,Claude、GPT和Gemini的隐藏推理可被同一厂商的其他模型恢复成可读文本,打破了厂商对这层数据的安全预期。
Cross-session messaging允许同时运行的多个Claude Code会话互相发送消息。雷峰网举例说,三个会话分别负责数据库、后端API和测试时,数据库会话修改完Schema后可以直接通知后端会话字段变化,测试会话发现接口回归也能将结果发给正在修改相关代码的会话。Claude可以自行判断何时需要通知其他会话,也可按照开发者要求联系指定会话。
该功能不改变会话隔离。跨会话传递的是文本,而非完整的对话历史或上下文窗口。每个本地会话会把注册信息写入磁盘并绑定一个Inbox Socket,Claude通过ListAgents查找目标会话,再通过SendMessage发送消息。同机消息直接走Socket,不经过Anthropic服务器;跨机器或Claude Code Web上的会话才经由服务器和Remote Control通信。如果两个会话的文件系统彼此隔离,即使运行在同一台电脑也可能无法发现对方,例如Host与独立Container的情况。
消息送达后不会立刻打断正在运行的工具。如果目标会话处于空闲状态,消息可触发新的操作;如果已经在处理请求,则会在两个工具调用之间读取。另一会话发来的消息不被视为用户授权,因此不能替用户批准权限提示或修改配置。接收端可以把消息设为接受、保留或拒绝,已经因权限被拒绝的操作也不能转由其他高权限会话执行。
安全漏洞方面,研究人员@kotekjedi_ml公布实验称,主流AI模型API返回的隐藏推理数据可以被恢复。这些推理本应加密成不可读的block,客户端无法直接查看,下一轮调用再原样交回服务器。问题在于,这些加密数据并未始终和原始模型、会话严格绑定。在某些情况下,同一家厂商的另一个模型可以继续读取这段推理,研究人员于是把强模型生成的block放入兼容性更好的模型上下文,让后者把内容转录出来。
实验用120道Codeforces问题验证恢复结果,恢复文本长度与API记录的thinking token数高度对应。研究人员还从GitHub和Hugging Face收集了6708条公开Agent运行记录,处理出超过31万个推理block,恢复后出现了API key、密码、access token、私人邮箱等信息,其中部分内容未曾在公开对话历史中出现,表明并非模型根据可见聊天重新推理。
这一发现还改变了模型蒸馏的成本结构。公开Agent日志中已有大量加密推理,提取方只需找到能读取这些block的兼容模型即可恢复高质量推理,无需再调用昂贵的高端模型生成。在Agent场景中,恶意内容可以隐藏进入推理状态,在新会话加载后影响模型行为,形成一种不依赖明文输入的注入方式。