top of page

Claudeが暗号の弱点を発見し、AnthropicとGoogleのセキュリティ競争が先鋭化

Anthropicによると、Claude Mythos Previewは、専門家による2年間の検証を経た耐量子署名候補に対する攻撃を含む、2件の暗号攻撃を発見した。AnthropicとGoogleのセキュリティ関係は今、通常のソフトウェア防御よりも難しい問いに直面している。最先端研究所は、暗号研究者のように機能するAIシステムを安全に管理できるのだろうか。

この発見によって、オンラインバンキング、暗号化メッセージ、あるいは運用中のGoogleサービスが侵害されるわけではない。一方は、National Institute of Standards and Technologyが評価している、まだ配備されていないデジタル署名提案のHAWKを対象とする。もう一方は、広く使われている暗号方式を意図的に弱めた研究用バージョンである7ラウンドAESへの攻撃を改善したものだ。

この制約は重要だが、研究をありふれたものにするわけではない。Mythosは約60時間でHAWK攻撃を見つけ、その作業の大半を限られた人間の指示のもとで行った。また、既存の理論的AES攻撃を200倍から800倍高速化する新しい手法も開発した。

Googleは、Anthropicのパートナーであると同時に、最先端研究における競合相手としてこの物語に登場する。同社はAnthropicのセキュリティ施策Project Glasswingに参加する一方、Geminiや独自の数理推論システムを開発している。この構図により、今回の成果は共同防衛、競争力、責任ある開示を試すものとなる。

Claudeはコーディングエラーの発見から暗号設計の検証へ進んだ

重要な変化は、Claudeが単にソフトウェア実装のミスを探したのではなく、提案されたアルゴリズムの背後にある数学を攻撃した点にある。

ソフトウェアの脆弱性と暗号の弱点は関連しているが、同じものではない。実装バグは、開発者が健全な設計を動作するコードへ誤って変換した場合に生じる。暗号解析上の弱点は、設計そのものに含まれる前提に関わる。

Claudeはすでに、暗号ライブラリの実装上の問題を発見していた。これらの事例では、コードが暗号アルゴリズムを誤って利用していた。Anthropicの暗号研究によれば、Mythos Previewは現在、研究者が与えたアルゴリズムに対する改良された数学的攻撃を発見している。

最初の対象は、耐量子デジタル署名方式であるHAWKだった。デジタル署名により、システムは署名者の秘密鍵を公開せずに本人性を検証し、不正な改変を検出できる。

耐量子暗号は、従来型コンピューターと、将来的に暗号解読能力を持つ量子コンピューターの双方に耐えることを目指す。こうした機械は、RSAや楕円曲線署名を含む広く使われている公開鍵方式を脅かす可能性がある。

HAWKは、追加のデジタル署名標準を選定するNISTのプロセスにおける候補のままである。その公開評価は、政府や企業が依存する前に弱点を明らかにするよう設計されている。

このプロセスではすでに、約2年間にわたってHAWKに対する2ラウンドの専門家分析が行われていた。その後Mythosは、この方式を支える数理格子に、これまで利用されていなかった対称性を特定した。

格子とは、コンピューターにとって解くのが難しいと考えられる問題を構成するために使われる、構造化された点のグリッドである。HAWKは、特定の格子間の関係を見つけることの難しさに依存している。

Mythosは、格子の構造を保つ隠れた対称性を意味する、非自明な自己同型を発見した。先行研究では、そのような対称性を見つけられれば攻撃が可能になることが示されていた。ただし、関連する対称性がHAWKで利用可能であることは確立されていなかった。

その結果得られた攻撃は、最小のHAWK-256鍵を復元するのに必要と見積もられる作業量を、2^64回の演算から2^38回へと削減した。より大きいHAWKパラメーターは依然として実用的に攻撃不可能であり、この手法は格子暗号全般を損なうものではない。

それでも、HAWKの設計にとって実務上の影響は重大である。Anthropicによると、意図した安全性を維持するには、鍵サイズをおよそ2倍にする必要がある。この変更により、提案の背景にある重要な効率上の利点は失われる。

したがって、HAWKの評価は、公開暗号レビューが果たすべき役割を果たしている。設計が敵対的な検証プロセスに入り、配備前に弱点が明らかになり、レビュー担当者は標準化判断のための証拠を得た。

逆転しているのは、その証拠を誰が提供したかである。格子暗号の専門的訓練を受けていない研究者に支えられた言語モデルが、既存の専門家が公表していなかった中心的な着想を見つけた。

AnthropicとGoogleのパートナーシップは、より敏感な最前線を扱うようになった

AnthropicとGoogleの関係は、防御側により強力な分析手段をもたらす一方、常に即時公開できるとは限らない成果について共同責任を生む。

Googleは、重要なソフトウェアへClaude Mythosを適用するAnthropicのプログラム、Project Glasswingに参加する複数のテクノロジー企業の1社である。ほかの名前が挙がっている参加者には、Apple、Microsoft、Amazon Web Services、Cisco、NVIDIA、Linux Foundationが含まれる。

このグループによりAnthropicは、経験豊富なセキュリティチームと広範に配備されたシステムにアクセスできる。また、発見事項の検証、パッチ適用の調整、技術的詳細をいつ安全に公開できるかの判断のための経路も生まれる。

暗号技術では、こうした調整に関する問題はより難しくなる。ソフトウェア脆弱性には通常、特定可能な保守担当者とパッチ適用の経路がある。運用中の暗号プリミティブの弱点は、プロトコル、ハードウェア、証明書、アイデンティティシステム、保存済み情報に影響し得る。

アルゴリズムの置き換えには何年もかかる場合がある。組織はまず、そのアルゴリズムが使われているすべての場所を特定しなければならない。その後、互換性のある代替手段、更新済みハードウェア、移行された鍵、ベンダーの支援、古いデータに関するルールが必要となる。

Googleは、この移行に直接的な利害を持つ。同社のブラウザー、クラウドサービス、オペレーティングシステム、アイデンティティ基盤は暗号技術に依存している。また、既存の公開鍵方式をいつ置き換える必要があるかの見積もりに情報を与える量子コンピューティング研究も行っている。

AnthropicはHAWK分析を、暗号解読能力を持つ量子コンピューターの登場までの期間が短縮しているというGoogleの議論に結び付けた。Googleの量子リスク見積もりは、そのような機械が固定された予定で到来することの証明ではない。主要研究所が移行計画を現在進行形のエンジニアリング課題として扱っていることを示す証拠である。

AnthropicとGoogleのパートナーシップは、特異な市場構造も示している。両社は防御的セキュリティで協力する一方、ますます高性能になる汎用モデルの開発では競争している。

GoogleはGeminiが行った数理研究を報告している。AnthropicはClaudeの暗号解析を、専門家レベルの研究能力の証拠として提示している。OpenAIも、難しい数学問題に取り組むモデルについて同様の主張をしている。

これらの成果は、競争をチャットボットの品質やコーディングベンチマークの先へと移す。研究所は今、文献を探索し、仮説を提案し、実験を行い、失敗したアプローチを退け、専門家レビューに耐える成果を生み出せるモデルを求めている。

暗号解析は、特に示唆に富む試験である。多くの提案された攻撃は、数学的論証や実行可能な実証によって検証できる。そのため、自由形式のエッセイやビジネス上の提言よりも成功を評価しやすい。

この分野は、結果の重大性も例外的に高い。誤った主張は専門家の数週間分の作業を無駄にする可能性がある。運用中のシステムに対する正しい成果は、即時の開示問題を生む可能性がある。

これが、AnthropicとGoogleのつながりが従来のパートナーシップ発表以上に重要である理由だ。対象となる製品はモデルだけではない。モデルを取り巻く研究者、安全なインフラ、検証手順、ベンダー、政府との連絡先から成る統合システムである。

企業も同様の教訓を得るべきだ。高度なモデルへのアクセスを購入しても、暗号プログラムが生まれるわけではない。組織には、アルゴリズムの棚卸し、責任を負うレビュー担当者、管理されたテスト環境、信頼できる発見をエスカレーションする経路が必要である。

また、証拠と判断の永続的な記録も必要となる。検索可能なエンジニアリング・ナレッジベースは、長期にわたる移行の中で、テスト結果、実装の背景、レビュー担当者の結論をチームが維持する助けになる。

圧力が最も強くかかるのは、暗号技術を依然として静的なインフラと見なしているセキュリティリーダーだ。AI支援による研究は継続的な評価をより現実的にする一方、前提が崩れた際に対応できる時間を短縮する。

AnthropicとGoogleの研究者は、新たな検証ボトルネックに直面している

Claudeは、Anthropicの研究者が確信を持って検証し、公開に向けて準備できる速度を上回って、発見候補を生成した。

HAWKの取り組みでは、複数のClaudeインスタンスが発見事項を交換し、計算ツールを利用できる制御環境であるマルチエージェント・ハーネスが使われた。このシステムは、Python、Sage数学ソフトウェア、公開済みの暗号研究にアクセスできた。

人間のオペレーターは、プロジェクト管理と、時折の非技術的な指示を提供した。オペレーターには理論計算機科学の経験があったが、格子暗号の専門家ではなかった。

2人のモデルワーカーが、攻撃の中心となった対称性を独立して調査した。一方はこのアプローチを早まって退けた。もう一方はさらに発展させ、証拠を共有し、最終的に相手を納得させた。

その後Mythosは、エンドツーエンドの検証パイプラインを構築した。この段階により、人間のオペレーターは、提案された鍵復元手法が説明どおりに機能するかを試せた。

Anthropicが初期の足場を構築した後、AES実験では直接的な指示が少なくて済んだ。AES、すなわちAdvanced Encryption Standardは、秘密鍵のもとで固定長ブロックを繰り返し変換することでデータを暗号化する。

AES-128は10ラウンドを使用する。研究者は、安全性マージンを測定し、構造的な弱点を明らかにする可能性のある手法を開発するため、ラウンド数を減らしたバージョンを研究している。7ラウンドを破っても、完全に配備された暗号方式が破られるわけではない。

従来の7ラウンド攻撃では、中間一致法が使われていた。この手法は中間計算を保存し、攻撃者が反対方向からの部分計算を接続できるようにする。

ある段階では、256通りの個別の推測と検索が必要だった。Mythosは、これらの推測の間で変化しないフィンガープリントを作成し、その探索部分を排除した。

Claudeはこの構成をMöbius Bridgeと呼んだ。追加の最適化によって新しい変換の計算コストが相殺され、報告された200倍から800倍の高速化が実現した。

この攻撃ではなお、2^105個の選択平文へのアクセスを前提としている。選択平文モデルでは、攻撃者は未知の鍵のもとで選んだメッセージの暗号化を要求できる。このデータ要件により、この成果は完全に非実用的となる。

Anthropicはまた、この攻撃を実装するには並外れた計算資源が必要になるとしている。さらに重要なのは、この手法がAES-128で使われる10ラウンドではなく、7ラウンドに適用される点だ。

したがってこの研究は、日常的な暗号化への実用的な攻撃を生み出すことなく、ラウンド数を減らしたシステムについて公表されている理解を変える。両方の記述は同時に真であり得る。

注目すべきは、発見に要する時間と検証に要する時間の差だ。Mythosは大量の中間成果を生み出した後、約1週間でAESに関するアイデアを見つけた。人間の研究者はその後、暗号学を学び、結果を確認するために数百時間を費やした。

Anthropicによると、2人の研究者がこの手法に確信を持つまでにはほぼ1カ月を要したという。この不均衡こそが、業界全体に広がる問題を動かす要因となっている。

モデルは多くの仮説的な調査を並行して実行できる。一方、人間の専門家は各結果が正しいか、新規性があるか、関連性があるか、安全に開示できるかを判断しなければならない。前者だけを拡大し、後者を拡大しなければ、レビュー待ちのキューは膨らみ続ける。

新たなCryptanalysisBench studyは、この傾向を測定可能にした。著者らは、6つの暗号プリミティブ群と3段階の難易度にまたがる191のタスクを集めた。

報告によると、5つの最先端モデルは第1階層の方式の65%から86%を破った。また、より強力なタスクや縮小版タスクにも攻撃を見出し、その中には著者らが従来知られていなかったとみなした結果も含まれていた。

これらのベンチマーク結果は、信頼できる自律的な暗号解読を保証するものではなく、あくまで研究上の主張にとどまる。ただし、Anthropicが示した2つの主要事例よりも広範な検証となっている。

AnthropicとGoogleによるセキュリティネットワークにとって、運用上の問いは明確になった。モデルへのアクセスは発見能力を拡大できるが、パートナーには依然として、モデルが生み出す結果を検証する希少な専門家が必要だ。

AESの結果は重要だが、暗号化の緊急事態ではない

どちらの発見も実運用の暗号システムを破ったわけではなく、その点を誇張すれば研究の本当の重要性を見失う。

最も誤解を招きやすい見出しは、「ClaudeがAESを破った」というものだろう。実際にはそうではない。Mythosは、AES-128の10ラウンド中7ラウンドを使う改変版に対する理論攻撃を改善した。

暗号学者が意図的に縮小ラウンド設計を研究するのは、完全強度のアルゴリズムが直接解析に抵抗することが多いためだ。こうした小さな標的は、研究者がアイデアを検証し、追加ラウンドがどれほどの保護をもたらすかを理解する助けになる。

より優れた攻撃は、暗号の想定される安全余裕を狭める可能性がある。しかし、特に複数のラウンドが手つかずで残っている場合、それが完全版の暗号に自動的に適用されるわけではない。

NISTは2001年にAES encryptionを標準化した。このアルゴリズムは数十年にわたる公開解析を受けており、デジタル通信、ストレージ、認証システムの中核であり続けている。

Mythosの結果は、この研究の伝統をさらに進めるものだ。極端なデータ仮定の下で既知最良の攻撃を改善したが、完全版のAES-128には影響しない。

HAWKも、直ちに実運用上の危険をもたらすものではない。NISTはこれを標準化も導入もしていない。Anthropicの分析によれば、この新たな攻撃は他の耐量子署名候補には影響しない。

この境界を踏まえれば、Claudeが現在のインターネットセキュリティを脅かす弱点を見つけたという主張は抑制されるべきだ。ただし、それによって研究の速度や新規性が損なわれるわけではない。

CyberScoopの独立した報道は、Keyfactorの幹部Ellen BoehmがHAWKの結果を、NISTの評価プロセスが機能している証拠だと述べたと伝えている。公開レビューは、採用前に弱い候補を排除するためのものだ。

この発見は、過去の耐量子標準化の失敗にも似ている。別の候補であるSIKEは、大きな注目を集めながらも、最終的には研究者が通常のハードウェアで実行できる壊滅的な攻撃を発見した。

暗号コンペティションでは脱落が想定されている。その目的は、標準が置き換えにくくなる前に、敵対的な検証努力を集中させることだ。AIはこのプロセスに、もう一つの敵対的な検証力を加える。

最も強い懐疑的な論点は、外部検証に関するものだ。Anthropicはモデルを開発し、ハーネスを設計し、研究者を雇用し、主要な解釈を公表した。

同社は、学術研究者に相談し、HAWKの著者に通知し、論文を公開し、実証コードを提供したとしている。これらの措置は独立した精査を可能にするが、精査にはなお時間が必要だ。

AES論文には別の複雑さもある。Anthropicは、研究者が暗号学の専門家ではなく、Claudeの成果を確認するために十分な知識を得るまでかなりの時間を費やしたことを認めている。

この認識は、検証のギャップを明らかにするという点で価値がある。同時に、外部の暗号学者が、主張される新規性、実行時間分析、前提条件、既存攻撃との関係を精査すべきことも意味する。

再現可能なコードは、研究者がテスト鍵に対して復元プロセスを実行できるため、HAWKに関してより強い証拠を提供する。AESの結果は、詳細な数学的分析と計算量分析への依存度がより高い。

AIシステムは、根底にある論証に微妙な誤りが含まれていても、もっともらしい技術的説明を生成できる。長時間にわたる自律実行では、レビュアーが膨大な中間推論を調べなければならないため、こうした誤りを見つけることがさらに難しくなる。

Anthropicは、関連するClaudeセッションの一つを再構成した記録を公開した。また、多くのセッションが失敗し、後続のセッションで中心的なアイデアが洗練されたことも指摘している。

この開示は読者がプロセスを理解する助けになるが、単純な成功率を示すものではない。Claudeに難しい暗号を任せれば有効な発見が得られる、と一般の人が推論できるわけではない。

適切な結論は、より限定的なものだ。慎重に足場を組んだ最先端モデルが、管理された研究条件の下で2つの重要な暗号解読結果を生み出した。一方は直接検証可能であり、もう一方には継続的な専門家レビューが必要である。

この区別は、物語の両面を守る。根拠のない暗号化パニックを避けつつ、AI支援型暗号解読が意味のある能力上の閾値を越えたことを認めるものだ。

真の競争は発見速度と防御対応の間にある

AIは暗号レビューをより低コストで拡大できる一方、攻撃者に対して、防御側が見落としたただ一つの弱点を見つける機会を増やす可能性もある。

従来の暗号研究は、限られた数の数学者、セキュリティエンジニア、プロトコル専門家に依存している。各人が同時に追求できるアイデアはごくわずかだ。

エージェントシステムはこの制約を変える。追加の人員採用を待つことなく、論文を読み、実験コードを書き、予想を生成し、並行探索を開始できる。

大半の経路は失敗するだろう。それは必ずしもモデルの価値を損なうものではない。セキュリティ研究では、何百もの却下されたアイデアの中から一つの成功経路が報われることが多い。

HAWKのワークフローは、この探索上の優位性を示している。あるエージェントは有望な方向を捨てたが、別のエージェントが継続した。共有環境により、有望なアイデアは個人の誤りを乗り越えて残ることができた。

同じ能力は非対称的なリスクも生み出す。防御側は、保守するシステム全体に存在する悪用可能な弱点をすべて発見し、修正しなければならない。攻撃者に必要なのは、見落とされた弱点が一つと、悪用可能な経路だけだ。

単一のプリミティブが多くの製品の基盤となり得るため、暗号学はリスクを高める。特に敵対者が暗号化トラフィックを後日の分析に備えて保存する場合、欠陥は公開前に記録されたデータに影響を与える可能性がある。

今回、そのような失敗は起きていない。HAWKは導入されておらず、完全版AESも健全なままだ。懸念されるのは、同じ研究プロセスが、より研究の進んでいない実運用アルゴリズムに到達したときに何が起きるかだ。

Anthropicは、すでに他の暗号の縮小版をテストしたとしている。LEA、Serpent-128、Salsa20、Poseidon、SHA-1に関する予備的な研究を報告した。

同社はこれらの主張を慎重に限定した。複数の攻撃は縮小ラウンド版にのみ適用され、他の報告された改善は控えめなものにとどまるか、さらなる調査を待っている。

それでも、このロングテールへの焦点は重要だ。セキュリティ上の注目はAES、TLS、広く導入された署名システムのような標準に集中する。特殊なアルゴリズムは、持続的な分析をはるかに受けにくい可能性がある。

モデルは、難解な論文を読んだりニッチな設計をテストしたりしても疲れない。有能な足場がいったん存在すれば、研究者はそれを多くの標的に振り向けられる。

AnthropicとGoogleの提携は、防御側に初期段階の協調上の優位性を与える。Googleやその他のGlasswingメンバーは、重要システムを特定し、ドメイン専門知識を提供し、より広いアクセスが拡大する前に修正チャネルを準備できる。

この優位性がいつまでも独占的に保たれることはない。競合する研究所は推論システムを改善しており、オープンモデルも進化を続け、公開された足場構築技術は研究グループ間に広がり得る。

したがって中心的なトレードオフは、アクセスと備えの間にある。有能なモデルを制限すれば悪用を遅らせられるが、それを活用できる防御者の数も制限される。

広範な公開は防御の範囲を拡大する一方で、ガバナンスが不十分な利用者が導入済みシステムを標的にする可能性を高める。また、保守担当者が処理すべき未検証の発見も増える。

実行可能な対応には、能力と標的の感度に基づく段階的なアクセスが必要だ。無害なベンチマークタスクには、導入済みのアイデンティティシステムや重要インフラに対する探索ほどの統制は不要である。

研究チームには、発見を始める前から開示ルールも必要だ。そうしたルールは、発見結果を誰が受け取るか、どのように検証するか、いつベンダーに連絡するか、どの証拠を公開できるかを定めるべきだ。

Anthropicは、HAWKへの攻撃を6月に著者らと共有したとしている。公開はNISTの公開メーリングリストを通じて調整され、事前に政府および業界パートナーへの説明も行われた。

この手順が機能したのは、HAWKには特定可能な著者、標準化フォーラム、そして導入基盤がなかったためだ。広く組み込まれたプリミティブの欠陥であれば、はるかに複雑な判断が必要になる。

主な対戦相手は、もはやAnthropic対Googleではない。加速するAIによる発見と、検証、修正、移行を担うより遅い人間のシステムとの競争である。

Anthropic Googleセキュリティネットワークが次に証明すべきこと

次に必要な証拠は、別の単発の研究見出しではなく、再現可能な検証、責任あるアクセス、より迅速な防御的修正を示すものでなければならない。

最初に注目すべきシグナルは、HAWKとAESの論文が独立して再現されることだ。暗号学者は、両攻撃の実装、計算量見積もり、新規性、適用範囲を検証すべきである。

再現に成功すれば、Claudeが専門家レベルの暗号研究を行ったというAnthropicの主張は強まる。重大な誤りや見落とされた先行研究が見つかれば、より広範な能力論は弱まる。

第2のシグナルは、NISTがHAWKをどう扱うかだ。レビュアーは現行パラメータを却下し、再設計を求めるか、あるいはより大きな鍵が継続検討に十分な価値を保つと判断するかもしれない。

その対応は、Mythosが単に学術的な見積もりを調整しただけなのか、それとも進行中の標準化判断を変えたのかを示す。どちらの結果も、AI生成の証拠が正式な公開プロセスにどう入るかを実証することになる。

第3のシグナルは、Project Glasswingが導入済み暗号に対する発見をどう扱うかだ。この事例は、AnthropicとGoogleのセキュリティネットワークが、攻撃者に悪用される前に結果を検証、封じ込め、調整できるかを試すことになる。

責任あるシステムは、生のモデル出力と実行可能な脆弱性の主張を分けなければならない。また、影響を受けるベンダーに対し、ユーザーを不必要に危険にさらすことなく対応できる十分な証拠を提供する必要がある。

今後数カ月で、学術グループがCryptanalysisBenchを採用し、他のモデルから比較可能な結果を得るかどうかが明らかになるはずだ。独立した研究所で繰り返し成功が確認されることは、追加のAnthropic事例研究よりも重要である。

研究者は失敗率と総探索努力も報告すべきだ。膨大な探索の末に一つの有用な攻撃を見つけるモデルには価値があるが、その信頼性は一貫して機能する研究アシスタントとは異なる。

企業の購入者にとって、直ちに取るべき行動はAESを置き換えることでも、AIが生成したすべての暗号関連の主張に反応することでもない。暗号依存関係がどこにあるかを把握し、将来の移行に責任者を割り当てることだ。

セキュリティチームは、ベンダーに対して、アルゴリズムをどのように棚卸ししているか、AI支援による検出結果をどのように検証しているか、そして情報開示をどのように連携しているかを確認すべきです。また、アプリケーション全体を再構築することなく、鍵をローテーションし、暗号プリミティブを置き換えられる能力も維持する必要があります。

Claudeの結果は、暗号化の危機を告げるものではありません。防御を担う組織がなお人間の速度で動いている一方、研究のサイクルだけが加速したことを示しています。

決定的な問いは、Anthropic、Google、標準化団体、そして外部の暗号研究者が協力して、その対応サイクルを短縮できるかどうかです。それができなければ、次の有効な発見は、利用者が備える前に到来するかもしれません。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page