The Pulse
I ricercatori nascondono 8 bit in circa 50 token generati da LLM
Un abstract su arXiv descrive BAM, un metodo di codifica con feedback per la steganografia con LLM a scatola nera.

AI.info Team ·
I ricercatori riferiscono tassi di errore dei messaggi compresi tra 0 e 0,1% quando nascondono un payload di 8 bit in circa 50 token di testo generato da LLM. A lunghezze comparabili, il baseline a scatola nera più efficace produce tassi di errore dei messaggi dal 10% al 17%, secondo un articolo su arXiv presentato il 21 settembre 2026.
L’articolo, «La codifica con feedback consente comunicazioni agentiche occulte in fase di inferenza», è stato scritto da Sidong Guo, Sajani Vithana, Atefeh Gilani, Lalitha Sankar, Oliver Kosut e Flavio P. Calmon. Presenta un sistema chiamato Burnashev Adaptive Posterior Matching, o BAM.
Il lavoro tratta la steganografia con LLM a scatola nera come un problema di comunicazione sequenziale. In questo contesto, un mittente usa il testo generato come copertura per un messaggio nascosto, mentre il destinatario si basa sul testo stesso, senza bisogno di accedere ai pesi del modello o al prompt. L’abstract descrive i metodi esistenti a scatola nera come basati soprattutto su tecniche di watermarking a lunghezza fissa e a circuito aperto, che possono avere tassi di errore di decodifica elevati quando la lunghezza del testo generato varia.
BAM usa il feedback di ogni token
BAM modifica questo schema ricorrendo a un feedback causale e senza rumore. Ogni token generato è visibile sia al mittente sia al destinatario, e la trascrizione condivisa può guidare le successive decisioni di incorporamento.
Il metodo combina il posterior matching con una fase di decodifica e conferma. Il posterior matching serve a ridurre progressivamente l’incertezza del destinatario su quale messaggio sia stato inviato. La fase di conferma verifica poi che il destinatario abbia raggiunto una decisione di decodifica affidabile prima che la comunicazione termini.
Questa struttura basata sul feedback intende risolvere un problema dei metodi a lunghezza fissa: la quantità di testo generato non è sempre nota in anticipo. Un protocollo sequenziale può proseguire finché permane l’incertezza e ricorrere a una fase di conferma prima di fermarsi. L’abstract descrive il metodo come ispirato ai principi classici della codifica con feedback della teoria dell’informazione.
L’articolo afferma inoltre che la sicurezza di BAM è dimostrata tramite una prova di riduzione crittografica. Questa affermazione riguarda le proprietà di sicurezza dello schema di codifica proposto, alle condizioni ipotizzate dagli autori; non dimostra che ogni sistema di generazione del testo possa veicolare informazioni nascoste né che ogni forma di ispezione della trascrizione sia destinata a fallire.
Risultati su tre modelli open-weight
L’esperimento descritto riguarda tre modelli linguistici open-weight, un payload di 8 bit e 1.000 prove. BAM raggiunge un tasso di errore empirico dei messaggi compreso tra 0 e 0,1% in circa 50 token. L’abstract confronta questo risultato con un tasso di errore dei messaggi dal 10% al 17% per il baseline a scatola nera più efficace, a una lunghezza comparabile.
I valori riportati si riferiscono agli errori dei messaggi, non al numero medio di bit errati. Un messaggio è conteggiato come errato quando la decodifica fallisce, quindi la misura indica se il payload completo è stato recuperato correttamente.
L’abstract riferisce anche la realizzazione di un protocollo di comunicazione da capo a fondo basato sull’algoritmo di steganografia proposto. Negli esperimenti condotti in diversi contesti conversazionali, gli autori affermano che il protocollo raggiunge velocità di comunicazione elevate. L’abstract non fornisce ulteriori dettagli sui contesti, sui risultati per ciascun modello o sul contenuto esatto delle conversazioni.
Un contesto di comunicazione circoscritto
BAM dipende da un mittente in grado di influenzare la generazione dei token del modello e da un destinatario che possa osservare la trascrizione risultante. L’approccio descrive quindi una specifica modalità di comunicazione, non una capacità generale disponibile con ogni chatbot commerciale.
Il risultato centrale dell’articolo è che la codifica con feedback può ridurre notevolmente gli errori di decodifica dei brevi messaggi nascosti nella steganografia con LLM a scatola nera. Le prestazioni riportate si basano sugli esperimenti degli autori condotti con tre modelli open-weight e 1.000 prove, mentre le affermazioni più ampie sulla sicurezza e sulla comunicazione dipendono dalle ipotesi e dalle condizioni di valutazione descritte nell’articolo completo.