Claude 做密码分析,真正难的是把“找到思路”变成可验证结果

发布时间:2026/7/30 5:43:39
Claude 做密码分析,真正难的是把“找到思路”变成可验证结果 Anthropic 7 月 28 日公布了两项由 Claude Mythos Preview 参与的密码分析研究。一项改进了对后量子签名候选方案 HAWK 的攻击另一项针对修改后的七轮 AES提出比此前方法快 200 到 800 倍的攻击。两项结果都没有要求现有生产系统改动HAWK 尚未部署七轮 AES 也不是完整十轮 AES。如果只看“AI 找到密码算法弱点”工程团队很容易忽略研究中最费力的部分。HAWK 的发现、发展和验证用了约 60 小时AES 路线中Claude 累计输出约 10 亿 tokenAnthropic 研究人员随后花了数百小时、接近一个月才把结果验证到可发表程度。模型提出思路与密码学结论成立之间隔着一条很长的证据链。先固定主张再搭实验密码分析不能从“模型说发现攻击”直接跳到结论。第一步要把主张写成可证伪句子攻击对象是哪一个算法和参数集攻击者拥有怎样的查询能力目标是密钥恢复、区分还是减少某一步猜测复杂度按时间、数据还是内存衡量。HAWK 结果的主张边界很具体。针对较小的 HAWK-256完整密钥恢复预期成本从原先认为的2^64降至2^38。它仍是指数时间攻击不是多项式时间也只针对 HAWK不影响其他 NIST 后量子签名候选或整个格密码体系。AES 结果同样需要完整限定。标准 AES-128 有十轮研究对象是较弱的七轮变体。攻击依赖极大规模、现实中不成立的 chosen-plaintext 条件即使如此实现攻击仍可能需要数亿美元。官方明确表示它没有现实生产影响。一张主张卡可以防止实验逐渐跑偏算法与精确版本 参数集或轮数 攻击目标 攻击者能力与数据假设 基线方法 声称改善的指标时间 / 数据 / 内存 / 猜测数 不受影响的对象 生产影响有 / 无 / 尚不确定没有这张卡团队很可能把七轮结果和十轮标准混在图表里或者把2^38写成算法“只剩 38 位安全”却没有说明攻击模型和参数对象。文献、代码和计算结果必须能互相对上研究工作台至少有四类材料论文与算法说明、模型产生的推导、可执行实验、人工复核记录。它们不能各自成立却彼此断开。文献记录要保存版本、页码或定理位置尤其是比较“此前最佳攻击”时。模型可能引用旧版本、误读符号或把不同成本模型放在一起。代码实验则要能回到公式每个循环、矩阵维度、概率估计对应哪一步推导测试参数为何比真实参数小从小参数到目标参数的外推依据是什么。对随机化算法单次成功没有说服力。应记录随机种子、运行次数、成功率、均值与尾部情况。若计算量太大只能验证缩小版本就要明确哪些部分得到了端到端验证哪些仍靠数学证明或复杂度估算。Anthropic 的 HAWK 研究包含人类研究者间歇指导。AES 项目则由研究者先搭好假设、实验和验证 scaffold发现过程更接近自主。这说明“自主”也不是没有人类工作问题定义、工具环境、验证标准和最后的论文审查仍由研究人员承担。把反例搜索加入验证流程很多实验只证明“在我选的参数上能跑”。密码分析还需要主动找让结论失效的条件。可以安排独立验证者从四个方向攻击结果复算复杂度检查是否漏掉预计算、内存或数据收集成本。改变参数和随机种子看优势是否只出现在特定样本。对照原算法定义检查实现是否错误简化了轮数、密钥调度或采样分布。取消最强攻击者假设判断结果离现实威胁还有多远。AES 研究中的 chosen-plaintext 假设就是第四类边界。攻击者需要取得规模极大的特定明文查询这与常见生产环境相距很远。若报道只保留“快 200 到 800 倍”不保留数据假设就会把学术改进误写成现实漏洞。下面这份验证表可用于模型辅助研究证据原作者独立复核失败时动作数学推导模型/研究者另一名密码学研究者标注未证并退回参考实现实验负责人独立重写或差分测试查实现偏差复杂度估算论文作者重新计入数据、内存、预计算降低主张强度参数外推研究组多参数实验与理论界限定适用参数生产影响安全团队对照真实系统和威胁模型发布明确无影响说明成本账不能只记 API 费用Anthropic 估算每个主要结果约花费 10 万美元 API 成本。这个数字醒目却不是完整研究成本。还要包括研究人员搭建实验、筛选方向、学习相关密码学、复核代码、写论文和协调披露的时间。AES 结果后续的数百小时人工验证说明模型输出越多验证负债也可能越大。团队可以给每个候选发现记录四种成本生成 token 与计算、可执行实验、专家复核、披露与修订。还要记录被放弃的路线。否则只看到最后一篇论文会低估大量错误或无效假设的筛选工作。一个实用的停止规则是如果模型连续产生无法用小规模实验区分的猜想先暂停扩展搜索补充能排除路线的测试。继续增加 token 不一定提高证据强度可能只是增加待验证文本。发布前做端到端复现最终复现应从原始算法说明和固定环境开始不读取模型的自然语言结论只使用明确的攻击定义。运行后输出原始数据、成功率、耗时、内存和失败样本再由另一人对照论文主张。同时准备影响说明。HAWK 是 NIST Additional Digital Signatures 第三轮候选发现弱点是公开标准化评审本来就要完成的工作该方案尚未部署。AES 研究只涉及七轮变体。两项都不应触发企业紧急换算法。Anthropic 还与 ETH Zurich、Tel Aviv University、University of Haifa 建立 CryptanalysisBench用来评估模型在密码分析任务上的能力。基准可以帮助比较模型但也不能替代一项新攻击的同行验证。能在题库上得分与能对现实算法提出并证明新结论是两种证据。这次研究最值得借鉴的工程经验是给模型创造空间去搜索同时把主张卡、可执行实验、独立复核、反例搜索和影响说明做成硬门。没有这些门模型生成的是候选思路走完整条证据链后才有资格叫研究结果。官方来源Anthropic Research《Discovering cryptographic weaknesses with Claude》2026-07-28及其 HAWK、AES 技术论文链接。