Cytat Anthropic Simona Willisona ujawnia prawdziwy test kryptoanalizy AI
Materiały Anthropic i Simona Willisona niosą teraz wyraźniejsze ostrzeżenie: Claude dokonał dwóch postępów w kryptografii, ale żaden z ataków nie narusza bezpieczeństwa systemów działających obecnie. Istota konfliktu leży gdzie indziej. Kryptoanaliza AI rozwija się, podczas gdy rządy i inżynierowie wybierają matematyczne fundamenty, które przez dekady muszą chronić systemy cyfrowe.
28 lipca 2026 roku Anthropic poinformował, że Claude Mythos Preview ulepszył ataki na HAWK oraz na zredukowaną liczbę rund AES-128. HAWK to proponowany postkwantowy schemat podpisu. AES jest uznanym szyfrem symetrycznym stojącym za niezliczonymi bezpiecznymi aplikacjami, choć Anthropic testował wyłącznie celowo osłabiony wariant.
Simon Willison zwrócił uwagę na te prace, zanim 29 lipca zacytował kryptografa z Johns Hopkins, Matthew Greena. Green argumentował, że kryptoanaliza AI pojawia się w wyjątkowo użytecznym momencie. Branża odchodzi od podpisów RSA i krzywych eliptycznych na rzecz nowszych problemów, które mają opierać się komputerom kwantowym.
To czasowe zbieżność tworzy główne napięcie. Wyniki Claude’a mogą wzmocnić publiczną weryfikację, zanim standardy trafią do produkcji. Jednak szybsza zautomatyzowana kryptoanaliza może także przeciążyć ludzkie instytucje odpowiedzialne za walidację odkryć, koordynację ujawniania informacji i zastępowanie uszkodzonych projektów.
Badania Anthropic i Simona zmieniły punkt odniesienia dla kryptoanalizy
Ważna zmiana nie polega na tym, że Claude złamał wdrożone szyfrowanie, ponieważ tego nie zrobił. Claude osiągnął ulepszenia na poziomie badawczym wobec dwóch starannie ograniczonych celów.
Pierwszy wynik Anthropic dotyczył HAWK, opartego na sieciach schematu podpisu cyfrowego rozważanego w dodatkowym procesie NIST dotyczącym postkwantowych podpisów. Podpis cyfrowy pozwala oprogramowaniu weryfikować tożsamość i wykrywać nieautoryzowane zmiany bez ujawniania prywatnego klucza podpisującego.
HAWK przeszedł już dwie rundy publicznej oceny w okresie około dwóch lat. Według badań kryptograficznych Anthropic, Mythos ulepszył najlepszy znany atak po około 60 godzinach pracy.
Model zidentyfikował nietrywialny automorfizm, czyli matematyczną symetrię w bazowej strukturze sieci HAWK. Wcześniejsze badania wykazały, że znalezienie takiej symetrii umożliwiłoby atak. Nie wykazały jednak, że istotna symetria jest dostępna w HAWK.
Anthropic twierdzi, że wynikający z tego atak enumeracyjny zmniejszył efektywne bezpieczeństwo najmniejszego parametru wyzwania HAWK-256. Oczekiwany koszt odzyskania klucza spadł z około 2^64 operacji do 2^38 operacji.
Ta różnica jest znacząca. Między tymi szacunkami występuje współczynnik 2^26, co w podanym modelu oznacza około 67 milionów razy mniej pracy. Mimo to HAWK-256 jest niewielkim parametrem wyzwania, a nie konfiguracją produkcyjną.
Atak nadal ma złożoność wykładniczą, więc jego koszt szybko rośnie wraz z większymi kluczami. Anthropic twierdzi, że atak na większe parametry HAWK pozostaje niepraktyczny. Słabość dotyczy także konkretnie HAWK, a nie kryptografii opartej na sieciach jako całości.
Drugi wynik był wymierzony w siedmiorundowy AES-128. Produkcyjny AES-128 stosuje dziesięć rund powtarzanych transformacji, natomiast badacze celowo usuwają rundy, aby badać zachowanie jego marginesu bezpieczeństwa.
Mythos opracował metodę odcisków zwrotnych nazwaną Möbius Bridge. Anthropic twierdzi, że usunęła ona krok zgadywania spośród 256 możliwości z istniejącego ataku meet-in-the-middle, który wymienia dodatkową przestrzeń pamięci na mniejsze zapotrzebowanie obliczeniowe.
Inne optymalizacje przyniosły szacowany wzrost szybkości od 200 do 800 razy względem wcześniejszych ataków. Eksperyment nadal zakładał jednak dostęp do 2^105 wybranych tekstów jawnych, czyli niemożliwego wolumenu dla jakiejkolwiek praktycznej operacji.
Model nie złamał więc AES w formie wdrożonej. Rozwinął wyspecjalizowaną linię badań dotyczącą słabszej wersji laboratoryjnej. To rozróżnienie oddziela istotny wynik naukowy od natychmiastowego kryzysu cyberbezpieczeństwa.
Obie ścieżki badawcze były kosztowne. Anthropic oszacował wykorzystanie API na około 100 000 dolarów dla każdego głównego wyniku. Badanie AES wygenerowało około miliarda tokenów wyjściowych, zanim doprowadziło do opublikowanej metody.
Dyskusja Anthropic i Simona ma znaczenie, ponieważ Willison skupił się na tym, jak niewiele eksperckiego prowadzenia najwyraźniej było potrzebne. Operatorzy wielokrotnie polecali modelowi dążyć do trudniejszych wyników, zamiast zaakceptować jego początkowy wniosek, że zadanie jest niewykonalne.
Te interwencje były ważne, ale nie zawierały końcowej matematycznej intuicji. Model proponował kandydackie transformacje, odrzucał nieudane podejścia, testował alternatywy i opracował kluczowy odcisk zwrotny w ramach agentowego procesu badawczego.
Przenosi to debatę poza pytanie, czy AI potrafi odtworzyć znaną literaturę kryptograficzną. Trudniejsze pytanie brzmi, czy długotrwałe wnioskowanie modelu, narzędzia obliczeniowe i podstawowe ukierunkowanie badań mogą tworzyć użyteczne nowe ataki.
Dlaczego Matthew Green uważa ten moment za niemal idealny
Kryptoanaliza AI pojawia się w chwili, gdy społeczność bezpieczeństwa zastępuje swoje najważniejsze fundamenty kryptografii klucza publicznego, co nadaje obronnej weryfikacji wyjątkowo dużą wartość.
Argument Greena zaczyna się od przejścia postkwantowego. Współczesne systemy klucza publicznego zazwyczaj opierają się na RSA lub kryptografii krzywych eliptycznych, których bezpieczeństwo bazuje na problemach matematycznych, jakie wystarczająco wydajne komputery kwantowe mogłyby efektywnie rozwiązać.
To zagrożenie nie oznacza, że kryptograficznie istotny komputer kwantowy istnieje już dziś. Oznacza ono, że systemy o długim cyklu życia potrzebują algorytmów zastępczych, zanim taka maszyna stanie się dostępna.
Migracja trwa latami, ponieważ kryptografia jest głęboko osadzona w systemach operacyjnych, przeglądarkach, usługach tożsamości, urządzeniach wbudowanych, certyfikatach, infrastrukturze płatniczej i oprogramowaniu przedsiębiorstw. Przechowywane zaszyfrowane informacje mogą też stać się celem ataków typu „zbierz teraz, odszyfruj później”.
NIST rozpoczął formalną standaryzację postkwantową w 2016 roku. W sierpniu 2024 roku sfinalizował pierwsze trzy główne standardy postkwantowe, obejmujące szyfrowanie ogólnego zastosowania i podpisy cyfrowe.
Agencja nadal ocenia dodatkowe podejścia do podpisów. Różnorodność ma znaczenie, ponieważ organizacje mają różne ograniczenia wydajnościowe, a poleganie na jednej rodzinie matematycznej może koncentrować ryzyko systemowe.
HAWK wszedł do tych szerszych poszukiwań jako kompaktowy projekt podpisu oparty na izomorfizmie sieci. Miał cechy, które mogły czynić go atrakcyjnym tam, gdzie znaczenie mają rozmiar podpisu, rozmiar klucza lub kompromisy implementacyjne.
Wynik Claude’a podważa tę równowagę. Anthropic argumentuje, że przywrócenie zamierzonego marginesu bezpieczeństwa wymagałoby większych kluczy HAWK, eliminując kilka cech, które czyniły tę propozycję atrakcyjną.
Ten wynik nie świadczy o porażce publicznej standaryzacji. Otwarte konkursy celowo wystawiają kandydackie algorytmy na analizę przeciwników, zanim dostawcy oprogramowania i rządy zaczną od nich zależeć.
Historia pokazuje dlaczego. SIKE, inny postkwantowy kandydat, przetrwał lata badań, zanim badacze znaleźli w 2022 roku niszczycielski klasyczny atak. Według doniesień złamanie działało na zwykłym laptopie.
Green postrzega AI jako sposób na zwiększenie tej zdolności do analizy przeciwnika w okresie, gdy oferuje ona największy zwrot obronny. Cytat Matthew Greena przytoczony przez Simona Willisona opisuje ten moment jako „idealny czas” dla publicznej kryptoanalizy AI.
Korzyść wykracza poza eliminowanie słabych kandydatów. Powtarzające się, wiarygodne ataki mogą pomóc badaczom określić, którym założeniom należy ufać, a które wzorce projektowe tworzą ukryte zagrożenie.
Kryptografia nie zyskuje zaufania dlatego, że nikt jeszcze nie znalazł ataku. Zaufanie rośnie przez lata publicznych prób, opublikowanych porażek, ulepszonych ataków, skorygowanych dowodów i niezależnych reprodukcji.
AI może zwiększyć liczbę hipotez badanych w tym procesie. Może przeszukiwać mało znane artykuły, przekładać warunki matematyczne na eksperymenty, pisać kod weryfikacyjny i utrzymywać aktywność wielu gałęzi badawczych.
Ta zdolność ma znaczenie, ponieważ uwaga ekspertów jest ograniczona. Wiele algorytmów otrzymuje znacznie mniej analiz niż AES, którego projekt jest nieprzerwanie badany od wyboru przez NIST w 2001 roku.
Najlepszy argument obronny przypomina ciągłe automatyczne testowanie matematyki. Modele proponują ataki, narzędzia obliczeniowe odrzucają słabe pomysły, eksperci walidują ocalałe propozycje, a projektanci poprawiają swoje schematy.
Deweloperzy śledzący te prace nie powinni interpretować każdego wyniku dotyczącego zredukowanej liczby rund jako powodu do porzucenia zatwierdzonych prymitywów. Powinni natomiast odróżniać wpływ na produkcję od dowodów dotyczących przyszłej zdolności badawczej.
Zarządzanie wiedzą staje się tu istotne, ponieważ weryfikacja wymaga zachowania promptów, artykułów źródłowych, nieudanych hipotez, kodu, komentarzy recenzentów i decyzji dotyczących ujawniania informacji. Przeszukiwalna baza wiedzy inżynierskiej może utrzymać te dowody w powiązaniu podczas długich przeglądów.
Przejście postkwantowe daje kryptoanalizie AI wyraźny cel obronny. Systemy kandydackie są publiczne, wdrożenia pozostają ograniczone, a instytucje mają już procesy przyjmowania krytycznych analiz.
Ta korzystna zbieżność nie będzie trwać wiecznie. Gdy podatny prymityw zostanie szeroko wdrożony, zidentyfikowanie jego słabości stworzy pilne koszty zastąpienia i potencjalnie niebezpieczny problem ujawniania informacji.
Prawdziwy wyścig to odkrywanie przez AI kontra ludzka weryfikacja
Głównym przeciwnikiem nie jest Claude kontra ludzcy kryptografowie. Jest nim szybkość zautomatyzowanego odkrywania kontra ograniczona ludzka zdolność potrzebna do ustalenia prawdy.
Anthropic opisuje Mythos jako w dużej mierze autonomiczny podczas obu badań. Odkrycie i akceptacja pozostawały jednak odrębnymi etapami, a drugi z nich przebiegał znacznie wolniej.
Atak na HAWK był stosunkowo prosty do walidacji, ponieważ badacze mogli wdrożyć pełny proces odzyskiwania klucza od początku do końca. Weryfikator mógł wygenerować klucz, uruchomić atak i potwierdzić, czy odzyskał sekret.
Wynik AES stanowił inne wyzwanie. Jego wymagania nadal znacznie przekraczają możliwości praktycznego wykonania, więc recenzenci nie mogli po prostu uruchomić całego ataku w deklarowanej skali.
Zamiast tego musieli sprawdzić matematykę, testować mniejsze instancje, analizować złożoność i potwierdzać, że każde ograniczenie działa zgodnie z opisem. Anthropic twierdzi, że dwóch badaczy poświęciło na tę pracę kilkaset godzin.
Model opracował pomysł AES w około tydzień. Następnie ludzcy badacze potrzebowali niemal miesiąca, aby nabrać pewności, mimo intensywnego skupienia na twierdzeniu.
Anthropic przyznał również, że jego badacze nie byli specjalistami od kryptografii. Musieli nauczyć się wystarczająco dużo z tej dziedziny, aby zwalidować metodę i przygotować artykuł.
To ujawnienie wspiera dwie interpretacje. Pokazuje, że model może pomóc niespecjalistom osiągać zaawansowane wyniki. Pokazuje też, dlaczego niezależna ocena ekspertów pozostaje konieczna, zanim dziedzina zaakceptuje takie wyniki.
Model może generować przekonującą prozę matematyczną wraz z subtelnymi błędami. Długie wyprowadzenie może zależeć od jednego nieuzasadnionego założenia, pominiętego wcześniejszego artykułu lub szacunku złożoności, który zawodzi przy realistycznych kosztach pamięci.
Nowość stanowi kolejny problem. Ponowne odkrycie mało znanego wyniku może wyglądać na nowe, gdy przeszukiwanie literatury jest niepełne. Ryzyko to rośnie w kryptografii, gdzie istotne prace mogą obejmować dekady, języki, warsztaty, preprinty i wyspecjalizowaną notację.
Niezależne badanie CryptanalysisBench zapewnia szerszy kontekst. Jego autorzy zgromadzili 191 zadań obejmujących sześć rodzin kryptograficznych i trzy poziomy trudności.
Według doniesień pięć modeli z czołówki przełamało od 65% do 86% schematów o znanych praktycznych atakach. Rozwiązały one również od sześciu do dwunastu zadań o pełnej sile z trudniejszego drugiego poziomu.
Liczby te nie potwierdzają nieograniczonych zdolności eksperckich. Benchmarki upraszczają środowisko, wybrane problemy mogą różnić się od otwartych badań, a wyniki zależą od rusztowania, budżetów inferencyjnych i zasad ewaluacji.
Wyniki wspierają jednak węższe twierdzenie Anthropic, że współczesne modele potrafią wykonywać rzeczywistą pracę kryptoanalityczną. Istotne pytanie nie brzmi już, czy taka zdolność w ogóle istnieje.
Wąskie gardło przesuwa się teraz w stronę weryfikacji rosnącej liczby wiarygodnych wyników. Anthropic przewiduje, że kryptografia akademicka może stanąć przed taką samą presją triage’u, która już pojawia się w badaniach nad podatnościami oprogramowania.
Nie jest to jedynie problem administracyjny. Fałszywe twierdzenie może zmarnować tygodnie pracy ekspertów, podważyć zaufanie do solidnego standardu lub wywołać publiczną panikę wokół systemów, które pozostają bezpieczne.
Prawidłowe twierdzenie może być jeszcze trudniejsze do opanowania. Recenzenci muszą je odtworzyć, zidentyfikować dotknięte systemy, skontaktować się z projektantami, skoordynować działania z organizacjami standaryzacyjnymi i zdecydować, kiedy szczegóły techniczne powinny zostać upublicznione.
Duże budżety inferencyjne pogłębiają tę nierównowagę. Praca nad AES zużyła miliard tokenów wyjściowych, podczas gdy ludzie nie mogą bezpośrednio przeczytać ani przeprowadzić audytu takiej ilości materiału.
Badacze potrzebują uporządkowanych dowodów, a nie surowych transkrypcji modeli. Użyteczne systemy muszą rejestrować, które twierdzenia przeszły testy, jaki kod je wspiera oraz gdzie ludzka ocena zmieniła kierunek badania.
Laboratoria AI potrzebują również zachęt nagradzających ostrożne negatywne ustalenia. Publikowanie dramatycznych nagłówków w rodzaju „AI złamała szyfrowanie” może przyciągać uwagę, nawet gdy celem jest system niewdrożony lub celowo osłabiony.
Simon Willison uniknął tej pułapki, podkreślając wyraźne zastrzeżenie Anthropic: żaden z wyników nie wpływa na obecne systemy produkcyjne. Jego ujęcie utrzymało uwagę na metodzie badawczej i jej przyszłych konsekwencjach.
O wyniku zadecyduje zatem infrastruktura weryfikacji. Same szybsze modele nie uczynią kryptografii bezpieczniejszą, jeśli kolejki do przeglądu będą rosły szybciej, niż zaufani eksperci zdołają je obsłużyć.
Czego narracja Anthropic i Simona nie może nadmiernie twierdzić
Ataki Claude’a zasługują na uwagę, lecz nie dowodzą, że szyfrowanie internetu się załamuje ani że AI pokonała współczesną kryptografię.
Wynik dotyczący HAWK dotyczy jednego proponowanego schematu podpisu. Nie osłabia on wystandaryzowanych algorytmów postkwantowych już wybranych przez NIST, innych kandydatów na algorytmy podpisu ani każdej konstrukcji opartej na kratach.
HAWK nie ma też ugruntowanej obecności produkcyjnej. Usunięcie go lub zmiana podczas oceny oznaczałaby, że proces standaryzacji działa przed szerokim wdrożeniem.
Wynik dotyczący AES jest jeszcze łatwiejszy do błędnego przedstawienia. Pełny AES-128 używa dziesięciu rund, podczas gdy Mythos zaatakował siedem. Usunięcie trzech rund zmienia analizowany obiekt.
Badacze studiują szyfry o zredukowanej liczbie rund, ponieważ ulepszenia mogą ujawnić wnioski strukturalne. Atak na siedem rund nie rozszerza się jednak automatycznie na osiem, dziewięć ani dziesięć.
Istotne są również jego wymagania dotyczące danych. Poprzedni atak zakładał 2^105 wybranych tekstów jawnych, a ulepszenie Anthropic nie uczyniło tego wymogu operacyjnie realistycznym.
Dla skali, 2^105 to około 40 undecylionów wejść. Żaden atakujący nie może zebrać, przesłać, przechować ani przetworzyć tak wielu wybranych szyfrowań przeciwko rzeczywistej usłudze.
Własny przypis Anthropic mówi, że wdrożenie ataku na wersję o zredukowanej liczbie rund nadal kosztowałoby setki milionów dolarów. Nawet ten szacunek dotyczy osłabionego szyfru, a nie wdrożonego AES-128.
Firmie należy się uznanie za wyraźne przedstawienie tych ograniczeń. Materiały wtórne i posty w mediach społecznościowych nadal mogą je jednak wymazać, zmieniając „ulepszony atak akademicki” w „AI złamała AES”.
Pozostają także pytania dotyczące przypisania zasług. Anthropic opublikował materiały pokazujące aktywność modelu, lecz każdy złożony przepływ pracy agentowej łączy wyniki modelu z projektem rusztowania, dostępem do narzędzi, wyborem celu i informacją zwrotną od ludzi.
Ludzkie prompty były krótkie, czasem składały się głównie z zachęty. To jednak ludzie wybrali cel badawczy, zbudowali środowisko, oceniali wyniki i decydowali, które gałęzie zasługują na dalsze obliczenia.
Nazywanie tej pracy w pełni autonomiczną byłoby zatem przesadą wobec dostępnych dowodów. Trafniejszy opis to długotrwałe badania agentowe z ograniczonym merytorycznym prowadzeniem i szeroko zakrojoną walidacją przez ludzi.
Koszt również ogranicza możliwość uogólnienia. Około 100 000 dolarów na wynik to kwota możliwa do udźwignięcia dla laboratorium z czołówki lub programu rządowego. Nie jest to rutynowy wydatek dla większości grup uniwersyteckich ani zespołów standaryzacyjnych.
Przyszłe modele mogą obniżyć ten koszt. Na razie wynik pokazuje, co może osiągnąć duży, skoncentrowany budżet inferencyjny, a nie co każdy deweloper może odtworzyć w krótkiej sesji czatu.
Dowody z benchmarków wymagają podobnej powściągliwości. Sukces na znanych przełamaniach potwierdza zdolność wyszukiwania i rozumowania, lecz nie dowodzi, że modele będą niezawodnie identyfikować nieznane wady w kryptografii produkcyjnej.
Wybór tematów badawczych może tworzyć stronniczość widoczności. Udane badania stają się publikacjami, podczas gdy nieudane uruchomienia, zduplikowane wyniki i niemożliwe do zweryfikowania twierdzenia otrzymują mniej uwagi publicznej.
Anthropic zaznaczył, że wiele sesji nie przyniosło żadnych odkryć. Ten szczegół powinien pozostać kluczowy przy ocenie efektywności i niezawodności tego podejścia.
Niezależne potwierdzenie będzie najsilniejszym testem. Autorzy HAWK, uczestnicy NIST i zewnętrzni kryptografowie muszą przeanalizować szacunki bezpieczeństwa ataku oraz jego konsekwencje.
Techniczne omówienie CyberScoop podało, że Anthropic koordynował działania z naukowcami i ujawnił ustalenie dotyczące HAWK przed publikacją. Proces ten zwiększa zaufanie, lecz publikacja nadal rozpoczyna, a nie kończy publiczny przegląd.
Największa niepewność dotyczy tego, co nastąpi, gdy zmieni się cel. Proponowane schematy i szyfry o zredukowanej liczbie rund są bezpieczniejszymi tematami badań niż wdrożone algorytmy chroniące bieżącą komunikację.
Wada wygenerowana przez AI w powszechnym protokole stworzyłaby sprzeczne obowiązki. Badacze potrzebowaliby wystarczającej otwartości do niezależnej weryfikacji, lecz przedwczesna publikacja mogłaby dać atakującym operacyjną metodę.
Dostawcy modeli mogliby także dysponować istotnymi możliwościami, zanim zewnętrzne instytucje uzyskają porównywalny dostęp. Ta asymetria rodziłaby pytania o nadzór, harmonogramy ujawniania informacji i o to, kto decyduje, które badania są publikowane.
Te problemy z zarządzaniem nie podważają argumentów obronnych. Pokazują, dlaczego zdolność badawcza i zdolność instytucjonalna muszą rosnąć razem.
Trzy sygnały pokażą, czy AI czyni kryptografię bezpieczniejszą
Kolejna faza zależy od odtwarzalności, przyjęcia przez standardy i od tego, czy systemy weryfikacji będą skalować się wraz z odkryciami generowanymi przez modele.
Pierwszym sygnałem jest niezależne odtworzenie ataku na HAWK. Zewnętrzni badacze powinni potwierdzić nietrywialny automorfizm, szacunek 2^38 dla HAWK-256 oraz wpływ na większe parametry.
Odtworzenie wzmocniłoby twierdzenie, że model agentowy znalazł istotną słabość pominiętą podczas długotrwałego publicznego przeglądu. Znaczące korekty osłabiłyby twierdzenia o niezawodności badawczej Claude’a.
Drugim sygnałem jest sposób, w jaki NIST potraktuje HAWK i podobnych kandydatów. Recenzenci mogą odrzucić HAWK, zmienić jego parametry, zażądać dalszej analizy lub uznać, że inne zalety uzasadniają dalsze rozważanie.
Dokładny wynik ma mniejsze znaczenie niż proces. Organy standaryzacyjne potrzebują powtarzalnego sposobu przyjmowania zgłoszeń wspieranych przez AI bez obniżania wymogów dowodowych.
Kryptoanaliza generowana przez AI powinna podlegać takiej samej matematycznej kontroli jak praca ludzi. Może też wymagać dodatkowych zapisów obejmujących ustawienia inferencji, rusztowania, dostęp do narzędzi, nieudane ścieżki i interwencje człowieka.
Trzecim sygnałem jest obiecane przez Anthropic rozszerzenie publicznej ewaluacji. Firma poinformowała, że planuje warsztat akademicki i kolejne publikacje obejmujące ataki na inne szyfry o zredukowanej liczbie rund.
Anthropic podał, że wstępny atak na 13-rundowy LEA działa na współczesnym komputerze stacjonarnym w mniej niż godzinę. Pełny LEA używa 24 rund, więc wynik ten również nie ma bezpośredniego wpływu na systemy produkcyjne.
Opisano też atak na sześć rund Serpent-128, którego pełna konstrukcja używa 32 rund. Dodatkowe ograniczone ulepszenia miały według doniesień dotyczyć Salsa20, Poseidon i SHA-1.
Te kolejne twierdzenia wymagają publikacji, kodu, zewnętrznego przeglądu i precyzyjnych modeli zagrożeń. Stały strumień niezależnie potwierdzonych wyników wspierałby optymistyczną interpretację Greena.
Zalew niejasnych lub zduplikowanych twierdzeń wskazywałby natomiast na wąskie gardło weryfikacji. Dziedzina potrzebowałaby wtedy lepszego filtrowania przed zwiększeniem surowej liczby odkryć.
W dłuższej perspektywie badacze powinni obserwować, czy modele przechodzą od atakowania zredukowanych wariantów do oceny kompletnych projektów kandydackich. Pełnorundowe prymitywy produkcyjne stawiają znacznie wyższą poprzeczkę.
Powinni także mierzyć, jak często AI znajduje wady przed ludzkimi recenzentami. Pojedyncze historie sukcesu są pouczające, lecz systematyczne porównania pokażą, czy modele zwiększają pokrycie, czy głównie powielają pracę ekspertów.
Specyfikacja HAWK oraz powiązane materiały publiczne oferują właściwe środowisko dla tego testu. Otwarte specyfikacje pozwalają niezależnym zespołom kwestionować zarówno projekt, jak i analizę Anthropic.
Organizacje nie muszą zmieniać wdrożonego AES z powodu tych badań. Powinny nadal stosować zatwierdzone wytyczne kryptograficzne, inwentaryzować starsze zależności od kryptografii klucza publicznego i przygotowywać plany migracji postkwantowej.
Liderzy bezpieczeństwa powinni również ustanowić procedury przyjmowania ustaleń wspieranych przez AI. Procedury te potrzebują technicznego triage’u, wymogów odtwarzalności, kanałów ujawniania informacji i jasnej odpowiedzialności za decyzje dotyczące usuwania problemów.
Badacze powinni zachowywać wyniki negatywne. Nieudane podejścia mogą zapobiegać powielaniu pracy, ujawniać ograniczenia modeli i pokazywać, czy zgłoszony sukces wynikał z systematycznego wyszukiwania, czy z wyjątkowego szczęścia.
Wymiana między Anthropic a Simonem ostatecznie oddaje rzadkie zbieżne wystąpienie zdolności i potrzeby. AI staje się lepsza w matematyce adversarialnej właśnie wtedy, gdy świat potrzebuje szerszej kontroli nad nieznanymi założeniami bezpieczeństwa.
Optymizm Greena pozostaje warunkowy. Kryptoanaliza AI wzmacnia bezpieczeństwo tylko wtedy, gdy ludzie mogą walidować jej wyniki, poprawiać słabe projekty i koordynować ujawnienia, zanim atakujący uzyskają przewagę.
Czy organizacje standaryzacyjne zbudują tę zdolność, gdy cele wciąż nie są wdrożone? Deweloperzy, badacze i zespoły bezpieczeństwa powinni uważnie śledzić trzy sygnały: niezależne odtworzenie, odpowiedź NIST i jakość kolejnych ujawnień Anthropic.
Sygnały te pokażą, czy praca Claude’a rozpoczyna bezpieczniejszą erę ciągłego przeglądu kryptograficznego, czy jedynie tworzy szybszą kolejkę twierdzeń oczekujących na ludzką ocenę.



