Claude 做密码分析,真正难的是把“找到思路”变成可验证结果

Claude 做密码分析,真正难的是把“找到思路”变成可验证结果

Anthropic 7 月 28 日公布了两项由 Claude Mythos Preview 参与的密码分析研究。一项改进了对后量子签名候选方案 HAWK 的攻击,另一项针对修改后的七轮 AES,提出比此前方法快 200 到 800 倍的攻击。两项结果都没有要求现有生产系统改动:HAWK 尚未部署,七轮 AES 也不是完整十轮 AES。

如果只看“AI 找到密码算法弱点”,工程团队很容易忽略研究中最费力的部分。HAWK 的发现、发展和验证用了约 60 小时;AES 路线中,Claude 累计输出约 10 亿 token,Anthropic 研究人员随后花了数百小时、接近一个月,才把结果验证到可发表程度。模型提出思路与密码学结论成立之间,隔着一条很长的证据链。

先固定主张,再搭实验

密码分析不能从“模型说发现攻击”直接跳到结论。第一步要把主张写成可证伪句子:攻击对象是哪一个算法和参数集,攻击者拥有怎样的查询能力,目标是密钥恢复、区分还是减少某一步猜测,复杂度按时间、数据还是内存衡量。

HAWK 结果的主张边界很具体。针对较小的 HAWK-256,完整密钥恢复预期成本从原先认为的2^64降至2^38。它仍是指数时间攻击,不是多项式时间;也只针对 HAWK,不影响其他 NIST 后量子签名候选或整个格密码体系。

AES 结果同样需要完整限定。标准 AES-128 有十轮,研究对象是较弱的七轮变体。攻击依赖极大规模、现实中不成立的 chosen-plaintext 条件;即使如此,实现攻击仍可能需要数亿美元。官方明确表示它没有现实生产影响。

一张主张卡可以防止实验逐渐跑偏:

算法与精确版本: 参数集或轮数: 攻击目标: 攻击者能力与数据假设: 基线方法: 声称改善的指标:时间 / 数据 / 内存 / 猜测数 不受影响的对象: 生产影响:有 / 无 / 尚不确定

没有这张卡,团队很可能把七轮结果和十轮标准混在图表里,或者把2^38写成算法“只剩 38 位安全”,却没有说明攻击模型和参数对象。

文献、代码和计算结果必须能互相对上

研究工作台至少有四类材料:论文与算法说明、模型产生的推导、可执行实验、人工复核记录。它们不能各自成立却彼此断开。

文献记录要保存版本、页码或定理位置,尤其是比较“此前最佳攻击”时。模型可能引用旧版本、误读符号或把不同成本模型放在一起。代码实验则要能回到公式:每个循环、矩阵维度、概率估计对应哪一步推导;测试参数为何比真实参数小;从小参数到目标参数的外推依据是什么。

对随机化算法,单次成功没有说服力。应记录随机种子、运行次数、成功率、均值与尾部情况。若计算量太大只能验证缩小版本,就要明确哪些部分得到了端到端验证,哪些仍靠数学证明或复杂度估算。

Anthropic 的 HAWK 研究包含人类研究者间歇指导。AES 项目则由研究者先搭好假设、实验和验证 scaffold,发现过程更接近自主。这说明“自主”也不是没有人类工作:问题定义、工具环境、验证标准和最后的论文审查仍由研究人员承担。

把反例搜索加入验证流程

很多实验只证明“在我选的参数上能跑”。密码分析还需要主动找让结论失效的条件。可以安排独立验证者从四个方向攻击结果:

  1. 复算复杂度,检查是否漏掉预计算、内存或数据收集成本。
  2. 改变参数和随机种子,看优势是否只出现在特定样本。
  3. 对照原算法定义,检查实现是否错误简化了轮数、密钥调度或采样分布。
  4. 取消最强攻击者假设,判断结果离现实威胁还有多远。

AES 研究中的 chosen-plaintext 假设就是第四类边界。攻击者需要取得规模极大的特定明文查询,这与常见生产环境相距很远。若报道只保留“快 200 到 800 倍”,不保留数据假设,就会把学术改进误写成现实漏洞。

下面这份验证表可用于模型辅助研究:

证据原作者独立复核失败时动作
数学推导模型/研究者另一名密码学研究者标注未证并退回
参考实现实验负责人独立重写或差分测试查实现偏差
复杂度估算论文作者重新计入数据、内存、预计算降低主张强度
参数外推研究组多参数实验与理论界限定适用参数
生产影响安全团队对照真实系统和威胁模型发布明确无影响说明

成本账不能只记 API 费用

Anthropic 估算每个主要结果约花费 10 万美元 API 成本。这个数字醒目,却不是完整研究成本。还要包括研究人员搭建实验、筛选方向、学习相关密码学、复核代码、写论文和协调披露的时间。AES 结果后续的数百小时人工验证说明,模型输出越多,验证负债也可能越大。

团队可以给每个候选发现记录四种成本:生成 token 与计算、可执行实验、专家复核、披露与修订。还要记录被放弃的路线。否则只看到最后一篇论文,会低估大量错误或无效假设的筛选工作。

一个实用的停止规则是:如果模型连续产生无法用小规模实验区分的猜想,先暂停扩展搜索,补充能排除路线的测试。继续增加 token 不一定提高证据强度,可能只是增加待验证文本。

发布前做端到端复现

最终复现应从原始算法说明和固定环境开始,不读取模型的自然语言结论,只使用明确的攻击定义。运行后输出原始数据、成功率、耗时、内存和失败样本,再由另一人对照论文主张。

同时准备影响说明。HAWK 是 NIST Additional Digital Signatures 第三轮候选,发现弱点是公开标准化评审本来就要完成的工作;该方案尚未部署。AES 研究只涉及七轮变体。两项都不应触发企业紧急换算法。

Anthropic 还与 ETH Zurich、Tel Aviv University、University of Haifa 建立 CryptanalysisBench,用来评估模型在密码分析任务上的能力。基准可以帮助比较模型,但也不能替代一项新攻击的同行验证。能在题库上得分,与能对现实算法提出并证明新结论,是两种证据。

这次研究最值得借鉴的工程经验,是给模型创造空间去搜索,同时把主张卡、可执行实验、独立复核、反例搜索和影响说明做成硬门。没有这些门,模型生成的是候选思路;走完整条证据链后,才有资格叫研究结果。

官方来源:Anthropic Research《Discovering cryptographic weaknesses with Claude》(2026-07-28)及其 HAWK、AES 技术论文链接。