关于Anthropic新成果的一些笔记

Lobsters Hottest 论文

摘要

Anthropic发布了两篇使用其未发布的Claude Mythos模型进行的密码分析论文,攻击了HAWK签名方案和简化轮数的AES,凸显了AI有效结合现有密码工具的能力。

<p><a href="https://lobste.rs/s/g9bkak/some_notes_about_anthropic_s_new_results">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/07/29 15:56

# 关于 Anthropic 新密码分析结果的一些思考 来源:https://blog.cryptographyengineering.com/2026/07/29/some-notes-about-anthropics-new-results/ 昨天,Anthropic 发布了两项新的密码分析结果([第一项](https://www-cdn.anthropic.com/e8d50c167ad47beeb03d6109a4a484be95cb38ea/hawk_key_recovery.pdf),[第二项](https://www-cdn.anthropic.com/c88771e1bf5ee8885349eed05e5484c0e5f7e02b/aes_mobius_bridge.pdf)),两者都是 Claude Mythos(他们\(仍未\)发布的先进模型)的输出。第一项结果攻击了一种名为 HAWK 的签名方案,第二项则是对减轮 AES 的改进攻击。Anthropic 还发布了一篇[博客文章](https://www.anthropic.com/research/discovering-cryptographic-weaknesses),描述了产生这些结果的研究过程。网上有些人问这到底意味着什么。虽然我不确定自己是否掌握了所有答案,但我觉得不妨写点我现在理解的东西。这些*仅仅是我的个人想法*,其他人的看法可能不同(包括这两个领域的专家),所以请自行斟酌。 这两项新结果涵盖了完全不同的领域,而且质量上也大相径庭。在我们就此对世界大势妄下结论,或者考虑是否要抛售所有加密货币之前,我们先花点时间谈谈实质内容。 **HAWK。** 第一项是针对非标准签名方案 [HAWK](https://hawk-sign.info/) 的新密钥恢复算法。HAWK 是一种基于模块格同构问题(module-LIP)的拟态后量子安全签名方案。关于该结果本身的简要 Claude 撰写的摘要,请[参见此处](https://blog.cryptographyengineering.com/summary-of-the-hawk-attack/)。关于这个结果,你需要了解五件事: 1. HAWK 并非已部署或标准化算法,它是一个*被提议的算法*。它与正在标准化中的 [Falcon 签名方案](https://falcon-sign.info/) 有关,但该攻击无法直接迁移到后者(后者基于一个不同的困难问题)。 2. 然而,HAWK 在评估未来标准的进程中已经走了相当远的一段路。 3. 该攻击并没有在科幻意义上“攻破”真实部署的 HAWK。最终的攻击仍然是指数级时间,但大致将算法的安全“比特”数量减半。这意味着理论上可以通过加倍密钥大小来修复。缺点是这降低了方案的效率,而由于 HAWK 的存在价值完全在于它比其他方案更高效,这一攻击使得该方案的存在正当性变得难以维持。 4. 该攻击产生了实际代码,可以在几个小时的挂钟时间内运行,*针对的是作者为此提供的弱化版“挑战实例”HAWK*。虽然该实例并未使用真实部署所提议的参数,但它足以说明密码分析上的弱点。 5. 尤其令人担忧(因此特别适合 AI 发挥)的是,该攻击并没有发明全新的数学原理。它只是扩展了一系列现成且众所周知的工具,就取得了不错的结果。 最后一点很重要。我问过 Claude 的看法,它直言不讳:“真正有趣的地方——而且老实说,对领域而言有点尴尬——在于没有任何一个要素是奇异的。”简单来说,就是有人更彻底地应用了我们所有已知的工具。简而言之:这正是攻击型 AI 擅长的事情。 **AES。** 第二项结果是对减轮 AES 的新攻击。这个结果乍听起来更令人兴奋,因为大多数人听到“针对 AES 的攻击”就会恐慌。然而,这也是那个*远、远*不那么有趣的结果。 大多数阅读本博客的人都知道,AES 是一种标准的分组密码,几乎无处不在。它自 2001 年起就成为标准,迄今为止,已部署的版本经受住了所有重大挑战:包括 [NSA 进行的大量非公开测试](https://csrc.nist.gov/csrc/media/projects/cryptographic-module-validation-program/documents/cnss15fs.pdf)。由于攻击完整密码非常困难,密码分析者通常针对弱化版或“减轮”版本进行分析。完整的 AES 根据密钥大小运行 10、12 或 14 轮。Anthropic 的新结果攻击了该密码的一个较弱的 7 轮变体。 关键在于,针对 7 轮 AES 的攻击并非新事:之前已经有过几个。事实上,这项 Anthropic 的新结果只是对[早在 2013 年](https://www.di.ens.fr/~fouque/pub/fse13b.pdf)[的先前工作](https://eprint.iacr.org/2012/477) 进行了适度的常数因子改进。为了让您了解这些攻击离真正“攻破”AES 还有多远,我注意到头条结果:新攻击需要 \(2^{89}\) 次密码运算,更糟糕的是,这项工作只有在您设法说服一个真实的加密者在其私钥下产生 \(2^{105}\) 个选定明文加密后才能进行!这两者在现实世界中都完全不切实用。虽然新结果比之前的结果适度加快了攻击速度,但甚至不清楚这个加速效果有多“真实”:由于实际攻击需要 \(2^{89}\) 次运算,根本无法真正“运行”,我们所拥有的只是一个纸面分析,如果所有细节都真正落实,它可能带来实际的运行时间改进,也可能不会。 这并不意味着这个结果不好!实际上,从技术角度来看,它仍然很有趣。但它非常只是我们知识的一个微小增量,而不是像 HAWK 工作那样实用的新攻击。所以简而言之:这里没有惊天动地的新数学结果。但仍然是让科学家们兴奋的真正密码分析进展。当然,HAWK 的结果非常有意义,因为该方案曾有真正的机会被标准化,而现在(很可能)不会了。 现在我们来谈谈我们是如何走到这一步的,以及这一切意味着什么。 ### Anthropic 是如何获得这些结果的? [Anthropic 的文章](https://www.anthropic.com/research/discovering-cryptographic-weaknesses) 详细说明了他们做了什么,老实说,这有点滑稽。不,Anthropic 团队并非由大量领域专家组成,精心调整他们的 AI 以寻找新颖结果。他们似乎只是告诉 AI 去获取一些结果,然后就让 AI 埋头苦干直到找到为止。如果你不信,这里有一些他们使用的提示示例(引自他们的文章): [](https://blog.cryptographyengineering.com/wp-content/uploads/2026/07/image.png) 所以是的,AI 已经变得相当不错了。简而言之:它们现在能够理解现有的密码分析结果,将其综合成真正的新攻击,甚至加以扩展。显然,它们可以在没有详细人工干预的情况下做到这一点。这还不是超级智能的密码分析,但已经相当令人印象深刻了。 ### 可验证性现在是瓶颈 作为一名研究员,我也花了很多时间与模型讨论各种想法。当我说它们显然正在变得更好,甚至在过去几个月里也是如此时,我想我不会让任何人感到惊讶。虽然我没有 Mythos 和十万美元可花,但我*确实*能够查询至少一个未发布的先进新模型,并且对我几年来一直感兴趣的一些问题,我也收到了一些令人惊讶的新“结果”。 这就引出了真正的问题:仅仅因为模型吐出一个看似新的结果,*这并不意味着该结果是真实的*。即使模型善于产生真实结果,它们也更善于产生看起来*真实*但具有误导性的结果。这可能非常令人沮丧,并且往往意味着人类的关注比以往任何时候都更加必要。 这个规则也有例外:对于像 HAWK 这样的“完整”攻击,攻击只需几个小时就能运行(针对方案的弱化版本),验证就极其容易。你只需把代码发过去,让任何人检查它是否能恢复密钥并签署真实选定的消息。对于像 AES 结果这样更微妙的加速攻击,验证有效性就不那么容易了。这里的方法更具体:形式上可验证的 [Lean](https://lean-lang.org/) 证明可以有所帮助,但(即使这些证明很容易做出),此类证明仍然高度依赖于*你如何表述定理陈述*,而这通常需要人类专家来检查。 你可能会注意到,许多[最近令人兴奋的](https://terrytao.wordpress.com/2026/07/21/a-digestion-of-the-jacobian-conjecture-counterexample/)[数学结果](https://www.newscientist.com/article/2580932-extremely-basic-ai-prompt-cracks-decades-old-maths-problem/) 都具有这种特点:它们要么包含一个机器可检查的、对已有充分理解的定理的证明,要么(如雅可比猜想)涉及找到一个你可以计算的简单反例。或者,一大群专家花了很多时间审查该结果,最终被说服。这种需要一些人类来检查工作的需求将减缓我们的进展。对于非毁灭性的密码分析例子,我们可能将在一段时间内处于这种状态。 ### 对现实世界有什么影响? 这个问题的答案确实取决于你是在谈论密码学的消费者、科学家,还是整个人类。我们一个一个来看。 **对于密码学用户:** 有两个好消息和一些好坏参半的消息。第一,我们的对称密码非常杂乱且鲁棒。想象一个农民把一辆拖拉机拖到一片流沙里,然后用水泥把它埋起来。对称密码设计就是这样;它被刻意设计成具有快速且易于应用,但非常杂乱且难以解开的结。增加大量新的原始智能工时可能不会神奇地改善这一点。AI 最终或许能够使用全新的技术在这些问题上取得真正进展,但到目前为止,它们并没有展示出所需的那种真正突破性的直觉。即使它们*确实*做到了:也有充分的理由希望它们能够改进密码本身,使其更难被破解。 公钥密码就更加混乱了。公钥密码需要一个数学对象,它允许在一个方向上快速计算,但在另一个方向却不能,同时还要有一个方便的“陷门”,让一方能够逆转这个过程。我们人类只提出了少数几种非常便捷结构的数学对象来实现这一点:它们涉及推测的“困难问题”,如 (EC)DLP 问题、RSA、格问题,以及编码理论领域的各种问题。尽管我们已竭尽全力,但专攻这些问题(即使是像 RSA 这样的老问题)的人类研究人员数量根本不够,以至于我们无法绝对确定没有更多好的攻击存在。对于像基于编码的密码学和甚至基于格的密码学这样新颖的领域尤其如此。 这意味着 AI 有着大量肥沃的土壤来取得真正进展。 话虽如此,我提到了有*好消息*,我是认真的。现在我们正处于一个历史性的过渡时期,从基于椭圆曲线密码学和 RSA 的传统公钥算法,转向基于新颖问题的新的*后量子*算法。这就是为什么有这么多像 HAWK 这样的标准被考虑。如果说有哪个完美的时机可以让一个大规模的新公开密码分析能力上线,*我们正身处其中。*所以,除非 AI 成功地彻底破坏了我们所有的困难问题(或者我们生活在 [Impagliazzo 的 Minicrypt 世界](https://blog.computationalcomplexity.org/2004/06/impagliazzos-five-worlds.html) 中),那么现在正是 AI 擅长密码分析的最佳时机。在最好的情况下,结果是我们对我们已识别的问题有了真正的信心,而密码分析文献也会变得更加健壮。希望如此。 **对于科学家:** 这也是一个美妙的时代。你现在有了一个塑料伙伴,和他在一起很有趣,你可以和他讨论你最困难的问题。同时,它还没有聪明到可以在没有你协助的情况下解决所有问题。而且更好的是,新发现的步伐正在大大加快。这大多是好事!如果你精力充沛的话。我仍然有很多问题,比如:“这些新结果的功劳应该归功于谁?”以及“谁会审阅所有这些新结果?”,但到目前为止,我还没有恐慌。世界正在适度变好。目前如此。 **对于世界:** 我不知道。如果你认为这些模型只是“美化版的自动补全”,或者进展正在放缓,我需要敦促你:*停止这种想法。*这些模型非常智能和有能力,它们正在快速进步。我可以引用过去五个月中,在我要求它们查看的特定类型问题上取得的可衡量的、令人印象深刻的进展。如果存在天花板,我还没有看到证据。认为模型蠢笨的人大多在使用谷歌的免费 AI 搜索结果,而不是与高端产品交互(后者只需 20 美元,并非遥不可及)。而且他们大多不在新领域工作。 *另一方面:如果你*认为模型具有超级智能,或者 AGI 已经到来,你也应该停止这种想法。使用这些工具就像在一个水底突然急剧下降的池塘里游泳。一分钟前你还在舒适地涉水,脚下有支撑。然后你突然越过某条特定的线,又回到了独自游泳的状态。这个比喻是我解释那种从有帮助到突然变得无知的感觉的最佳方式。目前,如果你在做高级研究,人类很容易找到那条线,所以你知道智力在哪里消失。但那条线正在移动。你可以感觉到它在你脚下缓缓向外漂移。 这是好是坏,取决于你更喜欢人类应该涉水还是游泳,也取决于你是否应该安心在一个水底本身也在移动的池塘里游泳。 我能与你分享的唯一好消息是,我们都同舟共济:科学家、律师、销售人员,甚至水管工。无论接下来发生什么,它很可能发生在我们所有人身上。让我们希望这是一件好事。

相似文章

使用Claude发现密码学弱点

Simon Willison's Blog

Anthropic的研究人员使用Claude Mythos,通过大量提示使其持续工作并找到可发布的结果,发现了HAWK和一种弱化版AES变体中的数学弱点,API调用花费约10万美元。该工作还产生了一个新的密码分析基准:CryptanalysisBench。

Mythos 对第三轮 PQC 算法候选者的攻击使其退出竞争

Ars Technica

Anthropic 的 Mythos AI 安全模型在 HAWK 后量子数字签名算法中发现了一个致命弱点,促使其退出 NIST 的第三轮评估。虽然该攻击是渐进式的,且使用了弱化的测试实例,但它展示了 AI 在密码分析方面日益增强的能力。

Anthropic 新模型一个月内发现超一万个安全漏洞

Reddit r/ArtificialInteligence

Anthropic 的新 AI 模型 Claude Mythos 在一个月内识别出全球系统软件中超过一万个高危和严重安全漏洞,其误报率优于人类测试人员,显著推动了 AI 驱动的网络安全。