top of page

AnthropicとSimon Willisonの発言が示す、AI暗号解読における真の試練

AnthropicとSimon Willisonをめぐる報道は、より明確な警告を含むものとなった。Claudeは暗号研究で2つの進展をもたらしたが、いずれの攻撃も現在稼働中のシステムを破るものではない。問題は別のところにある。政府やエンジニアが、今後何十年にもわたりデジタルシステムを守る数学的基盤を選定するなかで、AIによる暗号解読は進歩している。

2026年7月28日、Anthropicは、Claude Mythos PreviewがHAWKおよびラウンド数を削減したAES-128に対する攻撃を改善したと発表した。HAWKは、量子耐性署名方式として提案されている。AESは無数の安全なアプリケーションを支える確立済みの共通鍵暗号だが、Anthropicが検証したのは意図的に弱められた変種だけだった。

Simon Willisonはこの研究を取り上げた後、7月29日にJohns Hopkins Universityの暗号研究者Matthew Greenの発言を引用した。Greenは、AIによる暗号解読が非常に有用なタイミングで到来していると論じた。業界では、RSAや楕円曲線署名から、量子コンピュータへの耐性を意図した新しい問題へと移行が進んでいる。

このタイミングが中心的な緊張関係を生む。Claudeの成果は、標準が本番導入に至る前の公開レビューを強化し得る。一方で、自動化された暗号解読が加速すれば、発見の検証、情報開示の調整、損なわれた設計の置換を担う人間の制度を圧倒する可能性もある。

AnthropicのSimonに関する研究が暗号解読の基準線を変えた

重要なのはClaudeが実運用中の暗号を破ったことではない。実際には破っていない。Claudeが示したのは、慎重に範囲を限定した2つの標的に対する研究レベルの改善である。

Anthropicの最初の成果は、NISTの追加的な量子耐性署名プロセスで検討されている、格子ベースのデジタル署名方式HAWKに関するものだった。デジタル署名は、秘密署名鍵を公開せずに、ソフトウェアが本人性を検証し、不正な変更を検知できるようにする。

HAWKは、約2年にわたる公開評価の2ラウンドをすでに通過していた。Anthropicの暗号研究によると、Mythosは約60時間の作業で既知の最良の攻撃を改善した。

このモデルは、HAWKの基盤となる格子構造における数学的対称性である、非自明な自己同型を特定した。先行研究では、この種の対称性を見つけられれば攻撃が可能になることが示されていた。ただし、HAWKで該当する対称性に到達可能かどうかは示されていなかった。

Anthropicによれば、これに基づく列挙攻撃は、最小のHAWK-256チャレンジパラメータに対する実効的な安全性を低下させた。想定される鍵復元コストは、およそ2^64回の演算から2^38回の演算へと下がった。

この差は大きい。これらの見積もりには2^26倍の差があり、提示されたモデルでは作業量がおよそ6700万分の1になることを意味する。それでも、HAWK-256は小規模なチャレンジパラメータであり、本番用の構成ではない。

この攻撃は依然として指数時間を要するため、鍵が大きくなるとコストは急速に上昇する。Anthropicによれば、より大きなHAWKパラメータへの攻撃は実用的ではないままである。この弱点は格子暗号全般ではなく、HAWKに固有のものでもある。

2つ目の成果は、7ラウンドのAES-128を標的にした。実運用のAES-128は反復変換を10ラウンド適用する一方、研究者は安全性マージンの挙動を調べるため、意図的にラウンド数を削減する。

Mythosは、Möbius Bridgeと呼ばれるフィンガープリント手法を開発した。Anthropicによれば、これは既存の中間一致攻撃から256通りの推測ステップを排除し、追加のストレージと引き換えに計算量を減らすものだ。

そのほかの最適化により、従来の攻撃に比べて推定200倍から800倍の高速化が得られた。しかしこの実験でも、2^105個の選択平文へのアクセスが前提であり、実用的な運用では不可能な規模である。

したがって、このモデルが実運用のAESを解読したわけではない。弱められた実験室版を対象とする専門的な研究ラインを前進させたのである。この違いが、意義のある科学的成果と差し迫ったサイバーセキュリティ緊急事態とを分ける。

両方の研究トラックは高コストだった。Anthropicは、主要な成果ごとにAPI利用額がおよそ10万ドルに達したと見積もっている。AESの調査では、公開された手法に到達するまでに約10億の出力トークンが生成された。

AnthropicとSimonをめぐる議論が重要なのは、Willisonが、専門家によるプロンプトがほとんど必要なかったように見える点に焦点を当てたからだ。人間のオペレーターは、タスクは実現不可能だというモデルの当初の結論を受け入れず、より難しい成果を追求するよう繰り返し促した。

こうした介入は重要だったが、最終的な数学的洞察を含んでいたわけではない。モデルは候補となる変換を提案し、失敗した手法を退け、代替案を検証し、エージェント的な研究プロセスを通じて中核となるフィンガープリントを開発した。

これにより議論は、AIが既知の暗号研究文献を言い換えられるかどうかを超える。より難しい問いは、持続的なモデル推論、計算ツール、基本的な研究方針の組み合わせが、有用な新たな攻撃を生み出せるかどうかだ。

Matthew Greenがタイミングをほぼ理想的と呼ぶ理由

AIによる暗号解読は、セキュリティコミュニティが最も重要な公開鍵基盤を置き換えている最中に台頭しており、防御的レビューの価値を例外的に高めている。

Greenの議論は量子耐性への移行から始まる。現在の公開鍵システムは一般にRSAまたは楕円曲線暗号に依存しており、その安全性は、十分に能力の高い量子コンピュータなら効率的に解ける可能性のある数学問題に基づいている。

この脅威は、暗号解読に実用的な量子コンピュータが現在存在することを意味しない。そのようなマシンが利用可能になる前に、長期運用されるシステムには代替アルゴリズムが必要だという意味である。

移行には何年もかかる。暗号技術は、OS、ブラウザ、アイデンティティサービス、組み込み機器、証明書、決済インフラ、エンタープライズソフトウェアの奥深くに組み込まれているからだ。保存済みの暗号化情報も、「今収集して後で復号する」攻撃にさらされ得る。

NISTは2016年に量子耐性暗号の正式な標準化を開始した。2024年8月には、汎用暗号化とデジタル署名を対象とする最初の主要な量子耐性標準3件を確定した。

同機関は追加の署名方式の評価も続けている。組織ごとに性能上の制約が異なるため、多様性は重要である。また、単一の数学的系統に依存すると、システム全体のリスクが集中しかねない。

HAWKは、格子同型に基づくコンパクトな署名設計として、このより広い探索に加わった。署名サイズ、鍵サイズ、実装上のトレードオフが重要な場面で魅力的となり得る特性を備えていた。

Claudeの成果はその均衡に疑問を投げかける。Anthropicは、意図された安全性マージンを回復するにはHAWK鍵をより大きくする必要があり、提案を魅力的にしていた特徴のいくつかが失われると主張している。

この結果は、公開標準化が失敗した証拠ではない。公開コンペティションは、ソフトウェアベンダーや政府が依存する前に、候補アルゴリズムを敵対的分析にさらすために設計されている。

歴史的な記録は、その理由を示している。別の量子耐性候補であるSIKEは、研究者が2022年に壊滅的な古典的攻撃を見つけるまで、何年もの研究を耐え抜いた。この解読は、一般的なノートPCで実行できたと報じられている。

GreenはAIを、それが最大の防御的リターンをもたらす期間に、この敵対的能力を拡張する手段と見ている。Simon WillisonのMatthew Greenの発言は、この時期を公開AI暗号解読にとって「perfect time」と表現している。

利点は弱い候補を取り除くことにとどまらない。繰り返される信頼性の高い攻撃は、どの仮定に信頼を置くべきか、どの設計パターンが隠れた脆弱性を生むのかを研究者が見極める助けになる。

攻撃がまだ見つかっていないからといって、暗号技術が信頼を得るわけではない。信頼は、何年にもわたる公開の試行、公表された失敗、改善された攻撃、修正された証明、独立した再現を通じて育まれる。

AIは、その過程で検討される仮説の数を増やせる。難解な論文を探索し、数学的条件を実験へと翻訳し、検証コードを書き、複数の研究分岐を並行して維持できる。

この能力が重要なのは、専門家の注意が希少だからだ。NISTが2001年に選定して以来、継続的な精査を受けてきたAESと比べ、多くのアルゴリズムははるかに少ない分析しか受けていない。

最も有望な防御の姿は、数学に対する継続的な自動テストに似ている。モデルが攻撃を提案し、計算ツールが弱いアイデアを退け、専門家が生き残ったものを検証し、設計者が方式を改訂する。

この研究を追う開発者は、ラウンド数を削減した結果が出るたびに、承認済みのプリミティブを捨てる理由だと解釈すべきではない。代わりに、本番環境への影響と、将来の研究能力に関する証拠とを区別すべきだ。

ここではナレッジマネジメントも関係する。検証には、プロンプト、原論文、失敗した仮説、コード、レビュー担当者のコメント、開示判断を保存する必要がある。検索可能なエンジニアリング知識ベースは、長期にわたるレビューでこの証拠をつなぎ続けられる。

量子耐性への移行は、AI暗号解読に明確な防御目標を与える。候補システムは公開され、導入はまだ限定的であり、機関にはすでに重要な分析を受け取るプロセスが存在する。

この好都合な整合は永遠には続かない。脆弱なプリミティブが広く導入された後に弱点を特定すれば、緊急の置換コストと、潜在的に危険な情報開示の問題が生じる。

真の競争はAIの発見力と人間の検証力の間にある

主たる対立軸はClaude対人間の暗号研究者ではない。自動化された発見の速度と、真実を確立するために必要な限られた人間の能力との競争である。

Anthropicは、Mythosが両方の調査で大半を自律的に進めたと説明している。ただし、発見と受容は別の段階であり、後者ははるかにゆっくり進んだ。

HAWKへの攻撃は、研究者が鍵復元パイプラインをエンドツーエンドで実装できたため、比較的検証しやすかった。検証者は鍵を生成し、攻撃を実行して、秘密を復元できたかどうかを確認できる。

AESの成果は異なる課題を突きつけた。その要件は依然として実行可能な規模をはるかに超えているため、レビュー担当者は主張された規模で攻撃全体を単純に実行することはできなかった。

そのため、数学を精査し、より小さなインスタンスをテストし、計算量を分析し、すべての削減が説明どおりに機能することを確認する必要があった。Anthropicによれば、2人の研究者がその作業に数百時間を費やした。

モデルはAESのアイデアをおよそ1週間で開発した。その後、人間の研究者は主張に集中的に取り組んだにもかかわらず、確信に至るまでほぼ1か月を要した。

Anthropicはまた、研究者が暗号学の専門家ではなかったことも認めている。手法を検証し、論文を準備するためには、その分野を十分に学ぶ必要があった。

この開示は2通りに解釈できる。モデルが非専門家でも高度な成果に到達する助けとなり得ることを示す一方で、その成果が分野に受け入れられる前に独立した専門家レビューが必要である理由も示している。

モデルは、微妙な誤りを含んだまま説得力のある数学的文章を生成し得る。長い導出が、1つの不当な仮定、見落とされた先行論文、あるいは現実的なメモリコストでは成り立たない計算量見積もりに依存している場合もある。

新規性も別の問題を生む。文献調査が不完全であれば、埋もれた成果の再発見が新しい発見に見えることがある。このリスクは、関連する研究が数十年、複数の言語、ワークショップ、プレプリント、専門的な記法にまたがり得る暗号学において、さらに高まる。

独立したCryptanalysisBench studyは、より広い文脈を提供している。同研究の著者らは、6つの暗号分野と3段階の難易度にまたがる191件のタスクを集めた。

報告によれば、5つのフロンティアモデルは、既知の実用的攻撃がある方式の65%から86%を破った。また、より難しい第2階層では、完全強度のタスクを6件から12件解いた。

これらの数値は、制約のない専門家レベルの能力を示すものではない。ベンチマークでは環境が単純化され、選ばれた問題は未解決の研究課題とは異なる可能性があり、性能は足場となる仕組み、推論予算、評価ルールに左右される。

それでも、この結果は、現代のモデルが実質的な暗号解読作業を行えるというAnthropicのより限定的な主張を裏づける。問うべきはもはや、その能力がまったく存在するかどうかではない。

現在のボトルネックは、もっともらしい出力が増え続ける中でのレビューに移る。Anthropicは、学術暗号研究も、すでにソフトウェア脆弱性研究で生じつつあるのと同じトリアージ圧力に直面する可能性があると予測している。

これは単なる事務上の懸念ではない。誤った主張は専門家の時間を数週間浪費させ、健全な標準への信頼を損ない、依然として安全なシステムをめぐる公衆の不安を招きかねない。

有効な主張は、さらに扱いが難しい場合がある。査読者は再現を行い、影響を受けるシステムを特定し、設計者に連絡し、標準化団体と調整し、技術的詳細をいつ公開すべきか判断しなければならない。

大規模な推論予算は、この不均衡を深める。AESの研究では10億出力トークンが消費されたが、人間はその量を直接読んだり監査したりできない。

研究者に必要なのは、生のモデル出力記録ではなく、構造化された証拠だ。有用なシステムは、どの主張がテストを通過したか、どのコードがそれを支えるか、どこで人間の判断が調査を変えたかを記録しなければならない。

AI研究所にも、慎重な否定的知見を評価するインセンティブが必要だ。対象が未配備または意図的に弱体化されている場合でも、「AIが暗号を破った」という劇的な見出しを公表すれば注目を集められる。

Simon Willisonは、どちらの結果も現行の本番システムには影響しないというAnthropicの明示的な限定を強調することで、その落とし穴を避けた。彼の枠組みは、研究手法とその将来的な帰結に焦点を保った。

したがって、競争の行方を決めるのは検証インフラだ。信頼できる専門家が処理できる速度を上回ってレビュー待ち行列が増えるなら、モデルが高速化しても暗号の安全性は高まらない。

AnthropicとSimonをめぐる論点で過大に主張してはならないこと

Claudeによる攻撃は注目に値するが、インターネット暗号が崩壊しつつあることや、AIが現代暗号を打ち破ったことを示すものではない。

HAWKの結果は、提案された署名方式の一つに影響する。NISTがすでに選定した標準化済みの耐量子アルゴリズム、ほかの署名候補、あるいは格子に基づくすべての構成を弱めるものではない。

HAWKには確立された本番導入実績もない。評価中にこれを削除または改訂することは、広範な配備前に標準化プロセスが機能したことを意味する。

AESの結果は、さらに誤って伝えられやすい。完全なAES-128は10ラウンドを使用する一方、Mythosが攻撃したのは7ラウンドだった。3ラウンドを取り除けば、分析対象そのものが変わる。

研究者がラウンド数を削減した暗号を研究するのは、改善が構造的な洞察を示し得るためだ。しかし、7ラウンドへの攻撃が8、9、10ラウンドへ自動的に拡張されるわけではない。

必要なデータ量も重要だ。従来の攻撃は2^105件の選択平文を仮定しており、Anthropicの改善によっても、その要件が実用的にもっともらしくなったわけではない。

規模感として、2^105はおよそ40無量大数の入力に相当する。現実のサービスに対し、攻撃者がそれほど多くの選択暗号化を収集、送信、保存、処理することは不可能だ。

Anthropic自身の脚注によれば、ラウンド数を削減した攻撃を実装しても、なお数億ドルの費用がかかる。その見積もりでさえ、配備済みのAES-128ではなく弱体化された暗号を対象としている。

同社はこうした境界を目立つ形で示した点で評価に値する。それでも二次報道やSNS投稿では、その限定が消え、「学術的攻撃の改善」が「AIがAESを破った」に変換されかねない。

帰属をめぐる未解決の疑問もある。Anthropicはモデル活動を示す資料を公開したが、複雑なエージェント型ワークフローは、モデル出力と足場設計、ツールアクセス、対象選定、人間からのフィードバックを混在させる。

人間のプロンプトは短く、ときには主に励ましだけで構成されていた。しかし人間は研究対象を選び、環境を構築し、出力をレビューし、どの分岐に計算を継続する価値があるかを決めた。

したがって、この作業を完全自律的と呼ぶのは証拠を過大評価することになる。より正確には、限定的な実質的指導と広範な人間による検証を伴う、持続的なエージェント型研究である。

コストも一般化を制限する。結果あたり約10万ドルは、フロンティア研究所や政府プログラムにとっては管理可能だが、ほとんどの大学研究グループや標準化チームにとって日常的な支出ではない。

将来のモデルはこのコストを下げるかもしれない。現時点でこの結果が示すのは、大規模かつ集中的な推論予算で達成できることに過ぎず、すべての開発者が短いチャットセッションで再現できることではない。

ベンチマークの証拠にも同様の抑制が必要だ。既知の破綻例での成功は探索力と推論能力を確認するが、モデルが本番暗号における未知の欠陥を確実に見つけられることを証明するものではない。

研究対象の選定は、可視性バイアスを生み得る。成功した調査は論文になる一方、失敗した実行、重複した結果、検証不能な主張は公の注目を受けにくい。

Anthropicは、多くのセッションでは発見が得られなかったと述べた。その点は、この手法の効率性と信頼性を評価する際に中心に据えるべきだ。

最も強い検証は独立した確認によって得られる。HAWKの著者、NISTの参加者、外部の暗号研究者は、攻撃の安全性見積もりと影響を検討する必要がある。

CyberScoopのtechnical accountは、Anthropicが学術関係者と協調し、公開前にHAWKの発見を開示したと報じた。このプロセスは信頼性を高めるが、公開は公的レビューの終わりではなく始まりにすぎない。

最大の不確実性は、対象が変わったときに何が起きるかにある。提案方式やラウンド数を削減した暗号は、現行通信を保護する配備済みアルゴリズムより安全な研究対象だ。

一般的なプロトコルにAI生成の欠陥が見つかれば、相反する義務が生じる。研究者は独立検証に十分な公開性を確保する必要がある一方、早すぎる公開は攻撃者に実用的な手法を与えかねない。

モデル提供者は、外部機関が同等のアクセスを得る前に、実質的な能力を保有する可能性もある。この非対称性は、監督、開示スケジュール、どの研究を公開するかを誰が決めるのかという問題を提起する。

こうしたガバナンス上の問題は、防御面での意義を無効にするものではない。研究能力と制度的能力をともに成長させる必要がある理由を示している。

AIが暗号をより安全にするかを示す3つのシグナル

次の段階は、再現性、標準化での採用、そして検証システムがモデル生成の発見と並行して拡張できるかどうかにかかっている。

第1のシグナルは、HAWK攻撃の独立再現だ。外部の研究者は、非自明な自己同型、HAWK-256に対する2^38という見積もり、より大きなパラメータへの影響を確認すべきである。

再現されれば、エージェント型モデルが長期にわたる公開レビューで見逃されていた意味のある弱点を発見したという主張が強まる。大幅な修正が必要になれば、Claudeの研究信頼性に関する主張は弱まる。

第2のシグナルは、NISTがHAWKや類似候補をどう扱うかだ。査読者はHAWKを却下し、パラメータを改訂し、追加分析を求めるか、あるいはほかの利点が継続的な検討を正当化すると判断するかもしれない。

正確な結果よりも重要なのはプロセスだ。標準化団体は、証拠要件を緩めることなく、AI支援の提出物を受け入れるための再現可能な方法を必要としている。

AI生成の暗号解読は、人間による研究と同じ数学的精査を受けるべきだ。さらに、推論設定、足場、ツールアクセス、失敗した経路、人間の介入を記録する追加の資料も必要になる可能性がある。

第3のシグナルは、Anthropicが約束した公開評価の拡大だ。同社は、学術ワークショップと、ほかのラウンド数を削減した暗号への攻撃を扱う追加公開を計画していると述べた。

Anthropicは、現代的なデスクトップで1時間未満で動作する13ラウンドLEAへの予備的攻撃を報告した。完全なLEAは24ラウンドを使用するため、この結果にも即時の本番影響はない。

また、完全設計が32ラウンドを使用するSerpent-128の6ラウンドへの攻撃も説明した。Salsa20、Poseidon、SHA-1についても、限定的な改善が報告されている。

こうした後続の主張には、論文、コード、外部レビュー、正確な脅威モデルが必要だ。独立確認された結果が継続的に現れれば、Greenの楽観的な見方を支えることになる。

一方で、不明確または重複した主張が氾濫すれば、検証のボトルネックを示すことになる。その場合、この分野は生の発見量を増やす前に、より良いフィルタリングを必要とする。

長期的には、モデルが縮小版への攻撃から、完全な候補設計の評価へと進むかを研究者は注視すべきだ。完全ラウンドの本番プリミティブは、はるかに高い基準を課す。

また、AIが人間の査読者より先に欠陥を見つける頻度も測るべきだ。個別の成功事例は参考になるが、体系的な比較によって、モデルが対象範囲を広げているのか、主に専門家の作業を重複しているだけなのかが明らかになる。

HAWK specificationと関連する公開資料は、その検証に適した環境を提供する。オープンな仕様により、独立チームは設計とAnthropicの分析の両方を検証できる。

組織は、この研究を理由に配備済みAESを変更する必要はない。承認済みの暗号ガイダンスに従い続け、旧式の公開鍵依存関係を棚卸しし、耐量子移行計画を準備すべきだ。

セキュリティ責任者は、AI支援による発見を受け取るための手順も整備すべきである。その手順には、技術的トリアージ、再現性要件、開示経路、修復判断の明確な責任者が必要だ。

研究者は否定的結果も保存すべきだ。失敗したアプローチは重複作業を防ぎ、モデルの限界を明らかにし、主張された成功が体系的探索によるものか例外的な幸運によるものかを示せる。

AnthropicとSimonのやり取りは最終的に、能力と必要性のまれな一致を捉えている。世界が未知のセキュリティ前提へのより広い精査を必要とするまさにその時に、AIは敵対的な数学において進歩している。

Greenの楽観論には条件がある。AI暗号解読がセキュリティを強化するのは、人間がその出力を検証し、弱い設計を改訂し、攻撃者が優位に立つ前に開示を調整できる場合に限られる。

標準化団体は、対象がまだ未配備のうちにその能力を構築できるのだろうか。開発者、研究者、セキュリティチームは、独立再現、NISTの対応、Anthropicによる次の開示の質という3つのシグナルを注意深く追うべきだ。

これらのシグナルは、Claudeの研究が継続的な暗号レビューによるより安全な時代の始まりとなるのか、それとも人間の判断を待つ主張の待ち行列を単に高速化するだけなのかを明らかにする。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

脳内に検索バーを追加

ただremioに尋ねるだけ

すべてを思い出す

何も整理しない

bottom of page