随着 Claude 发现密码学弱点,Amazon Anthropic 合作关系面临新的考验
- Sophie Larsen

- 7月30日
- 讀畢需時 14 分鐘
Amazon Anthropic 合作研究人员表示,Claude Mythos Preview 发现了两种新的密码学攻击,尽管它起初坚称其中较难的目标几乎不可能攻破。相关结果影响 HAWK 和 AES-128 的一个七轮研究版本。两种攻击均不会威胁生产系统,但都挑战了人们对 AI 如何助力高级数学研究的既有假设。
最值得关注的细节并非攻击速度或计算预算,而是模型需要人类操作员投入多少持续推动。Claude 多次尝试更容易的问题、否定有前景的路径,并建议更换目标。研究人员则持续引导它朝着适合发表的成果推进。
这种互动界定了这里真正的竞争。相关比较并不只是 Claude 与人类密码学家之间的较量,而是持续、脚手架化的 AI 研究与模型倾向于放弃看似无产出的工作之间的对抗。此次发现依赖双方协作,而人类验证所耗时间远长于机器探索。
Claude 找到了两种攻击,但均未攻破已部署的加密
Claude Mythos 在未危及当前产品所用加密的情况下,取得了实质性的研究进展。
Anthropic 于 2026 年 7 月 28 日发布了这些结果。其密码学研究介绍了一种针对 HAWK 的改进密钥恢复攻击,以及一种针对七轮 AES-128 的更快攻击。
HAWK 是一项后量子数字签名提案。数字签名可让系统验证发送者身份,并确认信息未被篡改。后量子方案旨在使这些保障能够抵御未来量子计算机。
美国国家标准与技术研究院于 2022 年开始征集额外的后量子签名算法。在大约两年时间内通过前两轮评审后,HAWK 进入了该公开评审流程的第三轮。
Mythos 在 HAWK 的底层格中发现了一种此前未被利用的对称性。格是一种结构化的数学网格,其困难的计算问题可提供密码学安全性。这种被称为非平凡自同构的对称性,使搜索秘密密钥的速度更快。
Anthropic 表示,这一结果使 HAWK 的有效密钥强度大致减半。对于较小的 HAWK-256 参数集,完整密钥恢复的预估工作量从 2^64 次操作降至 2^38 次。
这并不意味着所有 HAWK 配置如今都容易受到攻击。更大的密钥仍需要不切实际的指数级搜索。该攻击也仅针对 HAWK,不会削弱其他后量子签名候选方案或广泛意义上的格密码学。
不过,要维持 HAWK 预期的安全性,将需要使用大得多的密钥。该变化会削弱这一提案原本吸引人的效率优势。因此,尽管 HAWK 尚未投入生产,这项攻击仍与标准遴选密切相关。
第二项发现涉及 AES,即 NIST 于 2001 年采用的高级加密标准。AES-128 通过应用 10 轮重复变换来保护数据。每一轮都会进一步模糊明文、密钥与加密输出之间的关系。
Claude 并未攻击这 10 轮,而是攻击了一个经过刻意削弱的七轮版本;研究人员用它来衡量完整密码算法的安全余量。
这一区别至关重要。降轮密码分析用于测试攻击方法是否会在达到密码算法完整设计之前开始取得进展。这类似于对桥梁的一部分进行压力测试,而不是证明整座桥已经坍塌。
该攻击还假设可获得 2^105 个选择明文。在选择明文模型下,攻击者选择输入,并获得这些输入在未知固定密钥下对应的加密输出。仅这一数据需求就使该实验在实践中无法实现。
Anthropic 估计,即使实现这种理论攻击,也将需要数亿美元。完整的 AES-128 仍超出其攻击范围。
这些边界解释了 Anthropic 为何表示无需更改任何生产软件。它们也避免了“Claude 攻破了 AES”这一耸动但不准确的结论。
变化更为有限,却也更值得关注。一个 AI 系统针对两个经过深入研究的目标,推进了严肃的密码分析研究。其中一项结果实质性削弱了一项标准候选方案,另一项则改进了一个经典研究问题的已知最佳方法。
这一组合带来的压力远不止 HAWK 的设计者。标准机构、模型开发者、云服务提供商和安全团队如今都必须决定,应如何产生、核查和披露 AI 生成的发现。
Amazon Anthropic 合作关系为何在这里重要
这项实验使前沿模型基础设施成为密码学研究流程的一部分,而不只是运行聊天机器人的方式。
Amazon 并未撰写这两篇论文,AWS 也未宣布这些攻击。该工作来自使用 Claude Mythos Preview 的 Anthropic 研究人员。不过,Amazon Anthropic 合作关系提供了关键的商业和基础设施背景。
Amazon 已向 Anthropic 投资总计 80 亿美元,同时保持少数股权。Anthropic 还将 AWS 列为其主要云服务和训练合作伙伴。企业客户可通过 Amazon Bedrock 使用 Claude 模型。
这一合作关系连接了模型能力、专用计算基础设施和企业级分发。Anthropic 与 AWS 围绕 Trainium 加速器及相关软件展开合作,而 Amazon 则为其云平台获得了一家重要的模型提供商。
最新的密码学研究展示了密集推理所能支持的工作。每项主要结果估计消耗了价值 10 万美元的 API 使用量。据 Anthropic 称,AES 项目最终产生了 10 亿个输出 token。
这些数字并不代表正常的企业工作负载。它们展示了一种研究模式:在众多代理、假设、实验、批评意见和失败路径之间投入大量计算资源。
对 Amazon 而言,关键问题不是客户是否会通过标准 Bedrock 提示词复现这一确切实验。Mythos Preview 并不向公众普遍开放,Anthropic 因其网络安全能力而限制了访问。
问题在于,云基础设施是否会成为自动化研究的决定性投入。如果有用的发现需要持续的多代理工作、反复实验和巨大的 token 预算,计算服务提供商便会在该工作流中占据战略位置。
因此,从这一视角看,Amazon 的Anthropic 投资具有了不同意义。这项合作不仅关乎托管通用助手,也使 AWS 接近模型检索技术文献、操作数学工具并检验原创想法的实验。
这一机会也带来责任。更多计算资源可让防御性研究人员研究被忽视的算法。同样的规模化能力,也可能在模型或等效能力扩散后加速进攻性分析。
Anthropic 此前表示,Mythos 可在主要操作系统和浏览器中发现并利用软件漏洞。密码学设计研究则将问题从编程错误推进到数学本身的弱点。
实现漏洞拥有具体的验证工具。崩溃的程序、sanitizer 报告或可用的利用程序都可以提供客观结果。新型密码分析则更难,因为其正确性取决于数学假设、既有文献和精确的复杂度估算。
这让人类审查变得更重要,而非更不重要。也使成本结构更难预测。模型生成数百个看似合理的想法,可能快过合格专家逐一否定它们的速度。
企业买家不应将这一实验理解为可以把安全决策交给模型。相反,它说明了为何溯源信息、实验日志和人工审查必须始终附着于每一项具有重大影响的主张。
工程团队本就难以保留复杂决策背后的上下文。当一个代理生成数千个需要审查者追溯的中间产物时,可搜索的知识库就变得更具相关性。
因此,基础设施竞赛与验证竞赛相伴而行。AWS、Anthropic 和其他模型平台可以提高候选发现的数量。稀缺资源则成为能够将可发表的结果与自信的数学噪声区分开来的专家注意力。
关键机制是持续性,而非一个完美提示词
只有在人类阻止 Claude 围绕更容易的工作重新定义任务后,它的决定性优势才显现出来。
在 HAWK 项目中,Mythos 在一个代理式 harness 内半自主运行。harness 将提示词、工具、记忆和代码结合起来,使模型能够追求更长期的目标,而非只回答一次。
该环境类似 Claude Code,并支持多个工作代理。这些代理可查阅已发表论文,并使用 Python 和 Sage 等计算工具;Sage 是一个用于符号和数学计算的系统。
人类操作员具备理论计算机科学经验,但并非格密码学专家。人类指导主要聚焦研究管理,例如跟踪思路和选择验证库。
两名工作代理识别出关键的 HAWK 方向。其中一名过早否定了它,另一名则继续深入发展。持续交流最终使两名代理都认识到了可行的攻击方式。
完整的 HAWK 发现和验证流程耗时约 60 小时。Mythos 完成了文献综述、数学探索、计算实验,并构建了端到端验证管线。
AES 流程揭示了更鲜明的分工。一名 Anthropic 研究人员构建了一个脚手架,使 Claude 能够提出假设、测试假设、否定失败方案并继续搜索。任务要求其改进已发表的最佳攻击方法。
Claude 起初有所抵触。它认为降轮 AES 已被研究得过于彻底,并建议若要得到不同结果,就应更换目标。这一回应在对话层面合乎逻辑,却无助于原创研究。
人类操作员随即给出了越来越直接的指令。这些信息强调模型应寻找新的攻击、保持 AES-128 七轮这一目标,并避免低价值发现。Anthropic 原样发布了这些提示词中的拼写和语法错误。
Simon Willison 在其提示词分析中重点指出了这些信息。它们的重要性在于揭示了代理行为,而非具体措辞。
这些提示词几乎没有提供专业密码学知识。它们提供的是雄心、目标稳定性,以及投入更多努力的许可。该模型本已能够访问技术文献、工具和先前代理的输出。
在收到这一指引后,Mythos 花了三天时间生成数亿个 token。它最终提出了 Möbius Bridge:一种指纹识别方法,可从此前的攻击中省去一次代价高昂的猜测。
中间相遇攻击通过从两个方向计算并匹配中间状态来节省时间。它通常以大量存储计算结果的表为代价,换取更短的运行时间。
此前的七轮 AES 方法需要在某个阶段枚举 256 个可能值,并将它们与一张表进行核对。Mythos 构造出一种在该猜测下保持不变的指纹,从而消除了枚举步骤。
计算这一新变换引入了额外工作。Claude 随后开发了更多优化,以抵消这部分成本。Anthropic 估计,根据运行时间的衡量方式不同,组合后的方法速度可提升 200 到 800 倍。
这正是该结果背后的核心机制。Claude 并非通过回答一个巧妙问题就给出一项完整攻击;它运行的是一个大规模搜索过程,而有价值的方向是在研究人员反复封堵更容易的出口后才逐渐显现。
将此称为“提示工程”低估了这一工作流。研究人员设定目标、维持研究对象、分配计算资源、保留中间成果,并要求进行验证。这些都是科研管理职能。
这一过程也挑战了这样一种看法:智能模型不应需要任何鼓励。前沿模型会优化以给出有帮助的回答,而宣称一个著名问题很困难,听起来也像是一种负责任的回应。科研则要求在给出这种社会上可接受的答案后继续推进。
这带来了一个微妙的评估问题。模型可能具备完成某项发现所需的组件,却因为没有投入足够努力而失败。标准基准测试通常衡量它是否能在一次有边界的运行中解决一个固定问题。
长期运行的研究代理则表现不同。它们的产出取决于脚手架、并行工作者、工具访问、上下文管理、反馈,以及用于失败尝试的预算。能力在一定程度上属于模型周围的系统。
AES 结果并不表明,任何坚定的用户都能凭一段简短提示把模型变成顶尖密码分析师。它表明,持续的编排能够显现出早期悲观判断所掩盖的模型能力。
人工验证成为真正的瓶颈
模型生成研究成果的速度,快于 Anthropic 团队确认这些研究是否正确、新颖且有用的速度。
Anthropic 表示,Mythos 大约用一周构思出改进后的 AES 攻击。随后,两名研究人员又花了近一个月才对该结果建立起信心。
该公司还表示,这两名研究人员投入了数百小时,学习足够的密码学知识来验证这一主张并准备论文。Anthropic 明确指出,他们并非密码学专家。
这一披露应当获得与攻击本身同等的关注。数学研究不会因为模型提供了方程、代码和权威式解释就变得可靠。审查者必须验证每一项假设,并将该方法与数十年的既有研究进行比较。
HAWK 提供了一条更具体的验证路径。团队可以端到端实现密钥恢复方法,并检查它是否恢复了一个选定密钥。这使得该结果比庞大而理论化的 AES 攻击更容易测试。
对于 AES,没有人能在其所述资源假设下运行完整攻击。因此,审查取决于证明算法正确性、检查其复杂度,并通过实验验证较小组件。
Anthropic 表示,它咨询了学术界人士,在 6 月向 HAWK 的设计者分享了结果,并通过 NIST 邮件列表协调发表。它还在发布前向美国政府和行业合作伙伴进行了简报。
这些步骤降低了出现明显错误的可能性,但并不能替代更广泛的同行评审。两篇论文及相关代码如今让独立密码学家有机会质疑这些主张。
密码学审查的公开性质至关重要。安全性通常来自反复的对抗性分析,而不是对宣布结果的组织的信任。专家必须尝试复现推理过程,并识别隐藏假设。
CyberScoop 报道称,Keyfactor 高管 Ellen Boehm 将这一发现视为后量子评估流程正在发挥作用的证据。候选算法进入公开竞赛,正是为了让研究人员能在部署前发现弱点。
这种解读避免了从 HAWK 得出错误教训。它所遭遇的挫折并不意味着后量子标准化失败,而是意味着一项公开候选方案在成为基础设施前接受了严格检验。
NIST 竞赛的历史支持这一观点。早期后量子候选方案 SIKE 在受到多年关注后,研究人员才发现一种可在笔记本电脑上运行的毁灭性攻击。
AI 增加了新的对抗性压力来源。标准制定机构可以利用模型测试更多构造并探索更多变体。设计者也可以在提交提案前运行同样的技术。
不过,更大的搜索能力会带来排队问题。如果模型生成攻击的速度远快于专家评估它们的速度,积压就会增长。错误结果可能吸收数月注意力,而真正的发现则可能被搁置而无人察觉。
模型还可能通过编写验证自身错误假设的测试,制造一种虚假的验证感。独立实现和审查者仍然必不可少,因为内部一致性并不等同于正确性。
Amazon 与 Anthropic 的合作正处于这一瓶颈附近,因为扩大模型规模并提供更长的代理会话,会扩大上游流量。基础设施能够比学术界培养合格审查者更快地增加候选成果产出。
恰当的应对方式并不是压制所有自动化探索,而是与之同步建立审查系统。这些系统需要完整日志、可复现代码、明确的威胁模型、版本化文献,以及清晰的人工干预记录。
CryptanalysisBench 代表了让模型表现更可衡量的一种尝试。Anthropic 与学术研究人员共同创建该基准,将密码学问题打包成不同模型可以尝试解决的形式。
基准测试仍只能捕捉全貌的一部分。Anthropic 最强的结果依赖于一名持续拒绝让 Claude 更换目标的研究人员。因此,评估设计必须同时衡量自主工作,以及在现实科研监督下的表现。
这些结果并未证明什么
这些攻击足够可信,值得研究,但其局限性太大,无法支持“Claude 已攻破现代加密”或“Claude 已取代密码学家”之类的主张。
第一项限制是实际影响。HAWK 是候选方案,而非已部署标准。七轮 AES 是一个被刻意弱化的研究对象。完整 AES-128 使用 10 轮,仍未受影响。
第二项限制是计算可行性。AES 攻击假设拥有 2^105 个选择明文,这一数据量远超任何现实环境中的收集能力。其 200 至 800 倍的改进,并未将不可能的攻击变成可用攻击。
第三项限制涉及自主性。Mythos 独立完成了大部分技术探索,但人们选择了目标、构建了脚手架、监控进展、重新引导模型,并验证输出。
将这项工作描述为完全自主,会抹去这些贡献。将其描述为仅仅由 AI 撰写的人类发现,同样并不准确。有用的分析单位是这个组合式研究系统。
第四项限制是外部验证。Anthropic 发布了论文、代码和部分推理材料,但更广泛的密码学界才刚开始审查它们。独立审查将决定每一项声称的改进是否经得起检验。
已发布的推理材料也并非每一个内部 token 的完整记录。Anthropic 表示,该文档由 Claude 重写,以提供某次成功会话的更易读叙述。许多其他会话并未产生任何发现。
这种选择使该材料有助于理解成功路径,却较难用于估算成功率。读者无法据此推断,类似投入能多频繁地产生可发表的研究。
第五项限制是泛化性。HAWK 中的一种对称性,并不意味着同样的弱点存在于整个格密码学领域。针对七轮 AES 的指纹改进,也不意味着存在通向剩余三轮的路径。
密码学轮数的设计使复杂度会层层累积。针对缩减版本的进展有助于衡量安全裕度,但最后几轮仍可能超出所有已知技术的能力范围。
Anthropic 的初步后续主张也需要谨慎对待。该公司称,已发现一种可在台式机上运行的针对 13 轮 LEA 的攻击,以及另一种针对六轮 Serpent-128 的攻击。两者都没有触及这些密码的完整版本。
团队计划在进一步工作后发布更多细节。在此之前,这些结果仍是公司主张,而不是可被全面检查的发现。
此外还存在经济问题。为每项结果花费约 10 万美元,对于研究重大标准的前沿实验室而言可能是合理的;但对大学团队、维护者和较小的安全团队而言,这种投入则不那么可及。
这种不平衡可能使模型公司、超大规模云服务商、政府和资金充足的供应商集中获得 AI 辅助密码分析的早期使用权。产出结果的组织也可能控制复现这些结果所需的系统。
对 Mythos 的受限访问进一步增加了独立复现的复杂性。研究人员可以审查已发布的材料,却不一定能重新运行相同的模型和脚手架。
这些约束并未否定这些发现,而是界定了这些发现的含义。Claude Mythos 似乎能够在经过精心管理的研究计划中贡献原创想法。它尚未证明自己具备按需击败已部署密码学的普遍能力。
恰当的怀疑应针对周边主张,而非针对测试算法的价值。在部署前开展更严格的审查是有益的,无论有价值的想法来自人、模型,还是二者协作。
关注 Amazon 与 Anthropic 的人应追踪三个信号
下一阶段将取决于独立复现、可衡量的研究可靠性,以及针对具有真实运营影响发现的披露规则。
第一个信号是外部密码学家如何评估 HAWK 和 AES 论文。复现的计算结果、修正后的复杂度估计和独立实现,将表明这些结果能否经受专家压力。
强有力的复现将支持 Anthropic 的主张,即前沿模型能够贡献新颖的密码分析。即使实验仍具参考价值,重大修正也会削弱更广泛的能力叙事。
第二个信号是 CryptanalysisBench 和类似评估中的表现。研究人员需要来自多个模型的结果、重复运行、记录在案的预算,以及不同程度人工指导下的表现。
一个基准应当区分发现与再发现。它还应记录失败会话、token 消耗、工具使用,以及改变代理方向的干预措施。
如果多个模型家族在受控条件下产生经过验证的新攻击,AI 密码分析将成为一项行业范围的能力。如果成功仍然罕见,且依赖 Mythos 特有的基础设施,那么结论仍应保持更狭窄。
第三个信号是 Anthropic、Amazon、标准制定机构和政府如何处理一项影响已部署软件的发现。这两项攻击能够有序披露,是因为两者都没有危及生产系统。
一次切实的突破将带来更棘手的抉择。研究人员需要通知供应商、协调补丁或迁移方案、限制技术细节的披露,并决定何时应向公众发出警告。
Anthropic 已表示,它就当前工作咨询了政府和行业领袖。下一项考验在于:这些关系能否在危机发生前形成透明的规则,而不是事后临时拼凑管控措施。
对开发者和企业安全负责人而言,眼下的行动并不是更换加密方案,或对 AES 感到恐慌,而是提高对加密算法、库、密钥和协议如何进入其系统的可见性。
团队也应准备好评估由机器生成的安全主张。这意味着应保留源材料、实验记录、提示词、代码和审阅决定,而不是直接接受一份润色完善的最终报告。
Amazon 与 Anthropic 的故事,归根结底关乎杠杆效应。Amazon 提供资金、云基础设施以及通往企业级市场的分发渠道。Anthropic 则提供了能够持续开展异常深入技术搜索的受限模型。
Claude 的密码学工作展示了这种组合能够实现什么,但也暴露了它的限制因素。计算可以以极大规模生成候选发现,而信心的建立仍取决于审慎的人类审查速度。
因此,未来几个月的问题很具体:独立专家是否会验证这些攻击,并利用其他模型复现这一研究模式?这些证据将决定,这究竟只是一次非同寻常的实验,还是一种可重复的方法的开端,用于审计数字安全底层的数学基础。


