Anthropic 与 Google 的 AI 竞赛遇上 Claude 被误报的后量子安全测试
- Olivia Johnson

- 7月30日
- 讀畢需時 13 分鐘
Anthropic 表示,Claude 在 60 小时内发现了针对一种后量子签名候选方案的新攻击,而非一些标题所称的不到四小时。这一区别很重要。Claude Mythos Preview 确实产出了严肃的密码学研究成果,但它并未攻破已部署的后量子安全机制,也没有暴露当前系统的漏洞。
这一结果将密码分析纳入更广泛的 Anthropic 与 Google 竞争之中:前沿模型是否能够开展原创科学研究。Google 研究人员近期已利用 Gemini 解决公开数学问题。Anthropic 现在则主张,Claude 能够在一个错误会直接带来安全后果的领域拓展专家工作。
Claude 还改进了针对 AES-128 缩减版(七轮)的攻击。完整的 AES-128 使用十轮,未受影响。因此,真正的故事既不像加密紧急事件那样严重,却也比又一次基准测试胜利更具意义。
Claude 在 HAWK 测试中实际发现了什么
Claude 发现了一个拟议签名方案中的数学弱点,但已披露的测试并不代表已部署后量子安全机制被攻破。
Anthropic 于 2026 年 7 月 28 日公布了研究结果。其研究人员使用 Claude Mythos Preview 调查 HAWK——一种正由美国国家标准与技术研究院考虑的数字签名设计。
数字签名能够证明消息或软件包来自预期发送者,且未被篡改。后量子签名旨在面对未来量子计算机时仍保持这种保障。
HAWK 是 NIST Additional Digital Signatures 流程中剩余的候选方案之一。该流程有意让提案在任何算法成为标准前接受公开分析。
根据 Anthropic 的研究结果,HAWK 已历经约两年的两轮专家审查。随后,Claude 在约 60 小时的工作中帮助识别出一种改进的密钥恢复攻击。
这一时间线直接反驳了源标题中“不到四小时”的说法。Anthropic 的详细说明称,发现、开发并验证 HAWK 攻击总计耗时约 60 小时。
该模型在一个代理式框架内半自主运行。该框架结合了提示词、多个 Claude 工作代理、已发表论文、数学软件,以及用于计算实验的沙盒。
一名人类研究人员偶尔提供项目指导。Anthropic 表示,这名操作者具备理论计算机科学经验,但并非格密码学专家。
Claude 首先进行了文献综述,审查了早期攻击,并测试数学假设。两名工作代理探索了最终成功的思路,尽管其中一名起初认为其不切实际。
关键洞见涉及一个非平凡自同构,即支撑 HAWK 的数学格中的一种对称性。早期研究已证明,找到这类对称性将能实现更强的攻击。
Claude 的贡献在于识别出 HAWK 特定构造中可利用的对称性。随后,它构建了一个端到端验证流程,可针对生成的密钥测试该攻击。
对于较小的 HAWK-256 挑战参数,Anthropic 报告称,预估攻击成本从 2^64 次操作降至 2^38。这一降幅使小型测试参数能够在实践中被恢复。
不过,这一结果并不意味着 Claude 击败了所有 HAWK 配置。Anthropic 表示,针对更大拟议密钥尺寸的攻击在计算上仍不可行。
该攻击也仅针对 HAWK。它不会自动迁移到其他基于格的系统,或 NIST 已选定的后量子标准。
这一范围对于理解该事件至关重要。Claude 并未危及当前生产环境中的通信、银行系统、已存储密码或软件签名。
相反,该模型是在专为发现此类问题而设立的审查过程中找到了设计弱点。这是一场成功的压力测试,而非真实安全事件的证据。
为什么 Anthropic 与 Google 的研究竞赛如今包括密码学
Anthropic 与 Google 的竞争正从回答问题转向产出需要人类专家独立验证的研究成果。
多年来,前沿 AI 实验室一直通过编程测试、科学问答和标准化推理基准来比较模型。这些评估通常有已知答案和明确评分规则。
密码分析改变了标准。一项有价值的结果必须具备新颖性、数学有效性、计算可复现性,并与算法周围的安全假设相关。
因此,Anthropic 的工作以更高难度的能力衡量标准,对 Google、OpenAI 及其他模型开发者形成压力。问题不再是模型能否复述专家知识。
新的测试考察 AI 系统能否在搜索广阔技术空间后拓展这些知识。它还必须经受理解底层数学的专家审查。
Google 已提供了一个重要对照点。Anthropic 的研究指出,Google 研究人员曾使用 Gemini 解决若干公开的 Erdős 数学问题。
OpenAI 研究人员也报告了在公开数学猜想方面的进展。这些案例表明,竞争更广泛地围绕研究级推理展开,而非公司对公司之间的密码学较量。
Anthropic 与 Google 的比较仍然重要,因为两家公司都在将通用模型与专业工具相结合。这些工具让模型能够阅读文献、编写代码、运行实验并协调并行尝试。
HAWK 的结果说明了这种组合为何重要。Claude 并非通过一次对话回复就生成了成功攻击。
它在一个长期项目中运行,涉及多名工作代理、外部参考资料、数学软件和反复验证。这一工作流更像一个计算研究团队,而非传统聊天机器人会话。
Anthropic 还将这一结果与 CryptanalysisBench 配套发布,该基准由其与 ETH Zurich、Tel Aviv University 和 TU Berlin 的研究人员共同开发。该基准包含横跨六类密码学方案的 191 项任务。
其三个层级包括已知的实用攻破案例、带有缩小变体的更强方案,以及接近研究前沿的生产级原语。这种设计能够区分被回忆的攻击与要求更高的密码分析工作。
据称,五个前沿模型解决了第一层级方案中的 65% 至 86%。它们还以完整强度攻破了若干第二层级方案,并对其他设计提出了新发现。
这些数据并不能证明模型能够常规性地攻破生产级加密。它们表明,密码分析已变得足够可衡量,能够追踪能力的快速变化。
这会促使 Google 和其他实验室发布可比较的方法论。若没有对话记录、可复现代码、技术论文和外部审查,原创研究的主张就缺乏说服力。
它也会给标准制定机构和密码学设计者带来压力。候选算法现在可以在部署前接受更多自动化审查,前提是审查者能够验证由此产生的工作量。
竞争优势可能属于构建最佳研究系统的实验室,而不只是拥有最高基准分数模型的实验室。工具访问、实验设计、验证与专家监督都会成为产品的一部分。
这一发展为 Anthropic 与 Google 的竞赛赋予了标准数学成果所不具备的安全维度。错误的定理会浪费研究时间,而遗漏的密码学缺陷则可能影响数字基础设施。
机制比 60 小时的标题更重要
Claude 最强的贡献是持续穿梭于文献、数学与实验之间进行搜索,而不是一次机器直觉的灵光乍现。
Anthropic 描述了一套多代理流程,多名 Claude 工作代理在其中交换假设与批评。这种结构让系统能够探索相互竞争的方向,而无需让一次对话保留每一个细节。
成功的 HAWK 思路源于分歧。一名工作代理否定了对称性路径,另一名则找到了利用它的方法。
这一事件说明了 AI 辅助研究的一种有效机制。并行代理能够质疑过早的结论,并保留某条推理路径所舍弃的想法。
Claude 还可使用 Sage——一套用于数学计算的软件系统。它能够编写代码、生成示例、测试猜想,并将输出与理论预期进行比较。
计算验证并未取代数学推理。它缩小了搜索范围,并帮助确认抽象攻击是否能针对实际 HAWK 实例生效。
端到端实现很重要,因为密码学论证可能因一个小小的假设或复杂度错误而失效。恢复一个已知测试密钥,比单凭有说服力的文字提供了更强的证据。
不过,这一过程并非完全自主。人类负责管理项目、建议组织方式,并引导 Claude 使用有用的计算库。
Anthropic 还咨询了外部学者,并于 6 月与 HAWK 作者分享了这项攻击。该公司通过相关 NIST 邮件列表协调公开披露。
这一过程展示了新兴的分工模式。模型可以生成并测试大量候选思路,而人类负责选择目标、质疑假设并管理负责任披露。
Claude 的 AES 工作进一步提升了自主性。一名研究人员构建了一个脚手架,使模型能够提出假设、运行实验,并淘汰失败路径。
目标是 AES-128 的七轮版本。完整 AES-128 会进行十轮变换,因此研究人员使用缩减版本来研究攻击技术是否接近完整密码算法。
Claude 起初认为取得有意义改进的可能性不大。人类提示词反复要求系统坚持这一目标,并在简单路径之外继续搜索。
数天后,模型开发出一种称为 Möbius Bridge 的指纹识别方法。该方法从一种既有的中间相遇攻击中移除了一个猜测步骤。
中间相遇攻击会存储中间计算结果,并从两个方向对其进行匹配。这种技术以庞大的内存需求换取更低的计算时间。
Anthropic 表示,新方法将此前攻击加速了 200 至 800 倍。不过,底层威胁模型仍假设攻击者可获得 2^105 个选择明文。
这一要求超出了实际收集能力。该攻击也仅针对七轮,完整的十轮密码算法并未受到影响。
Anthropic 的研究人员随后花费数百小时验证 AES 发现。据称,两名研究人员花了近一个月才确信其正确性。
这一验证差距或许是整个事件中最重要的机制。AI 产出看似合理的技术发现,可能比合格人类验证其正确性的速度更快。
使用这些系统的组织将需要持久的研究记录。一个可搜索的工程知识库可以保存假设、代码、失败的实验、评审和披露决策。
没有这些记录,快速生成反而会成为负担。团队将难以区分真正的攻击与看似精妙但无效的推理链。
这些数字没有揭示什么
这两项结果都不会威胁当今的生产环境加密,Anthropic 的证据仍需持续接受独立审查。
HAWK 的发现之所以听起来颇具冲击力,是因为它几乎将该方案的有效密钥强度减半。但这一描述需要两点限定。
首先,HAWK 是候选方案,并非已被采用的生产标准。组织并未依赖它来保护正在运行的系统。
其次,较大参数的 HAWK 仍不具备实际攻击可行性。该结果削弱了设计,也可能损害其标准化前景,但并不意味着每种配置都会立即被攻破。
密钥强度也并非通过简单的物理操作而下降。2^64 和 2^38 这些数字描述的是在既定攻击模型下的预估计算工作量。
它们并不表示任何计算机上的实际耗时。硬件、实现选择、内存和并行化都会影响实际执行。
AES 结果更需要谨慎解读。Claude 并未破解当前计算环境中广泛使用的 AES-128 加密。
它改进的是针对七轮版本的学术攻击,而非标准的十轮版本。研究降轮设计有助于研究人员衡量安全余量,但这些设计本就被刻意削弱。
假定需要 2^105 个选择明文同样使该攻击不可行。即使速度获得大幅提升,这种方法也不会因此成为可实际操作的工具。
独立密码学家已强调这一差异。参与格密码研究的密码学教授 Chris Peikert 将 HAWK 结果描述为针对候选方案的一项严肃数学攻击。
其他研究人员则警告,不应将 AES 结果解读为普通加密数据已暴露。两种观点都可以成立,因为研究进展与其即时运营影响是不同的问题。
Anthropic 本身表示,两项主要结果均不影响生产系统。部署中的软件无需因这些发现而改变。
该公司还称,HAWK 攻击不会影响其他 NIST 后量子候选方案。每当讨论该结果时,都应明确这一边界。
历史先例支持保持谨慎,但并不意味着应轻视这项工作。SIKE 后量子候选方案曾历经多年关注,最终研究人员在一台普通笔记本电脑上破解了它。
这一失败并不表明所有后量子密码学都不可靠。它表明,开放标准化通过淘汰存在隐藏弱点的候选方案而发挥作用。
HAWK 现在面临类似考验。其设计者可以修订构造、增大参数、质疑分析,或者接受其权衡已不再足以支持标准化。
“不到四小时”的说法带来了另一项可信度问题。Anthropic 的源材料显示,HAWK 的发现和验证过程耗时 60 小时。
较小的 HAWK-256 攻击在开发完成后或许能快速执行。Anthropic 还描述了一种针对降轮 LEA 的较新攻击,其运行时间不到一小时。
这些彼此独立的事实可能被压缩成了不准确的标题。读者不应将这种压缩表述视为事件已获验证的时间线。
如果被当作记分牌来看待,Anthropic 与 Google 的叙事还可能造成另一种扭曲。Google 并未提交 HAWK,也没有报道称 Gemini 直接参与了这项测试。
Google 的角色更多在于提供背景。其数学研究表明,多个前沿模型项目正朝着原创科学工作迈进。
最有力的结论仍应更为克制。Claude 协助发现了一个拟议后量子方案中的严重弱点,并改进了针对两种既有密码算法弱化版本的研究。
这为 AI 辅助密码分析提供了令人瞩目的证据。但这并不意味着 Claude 能够解锁当前的加密通信。
AI 密码分析将瓶颈转移至人工审查
眼下的压力落在审查者、标准机构和安全团队身上:他们必须以前所未有的速度验证机器生成的发现。
传统密码学审查依赖于规模相对较小的专家群体。研究人员提出构造、分析证明、测试实现,并在数年间挑战安全假设。
前沿模型能够成倍增加尝试攻击的数量。它们可以阅读海量文献,并在不受正常工作时间限制的情况下运行计算实验。
当模型在候选标准被采纳前进行检验时,这种扩展有利于防御方。在修改算法仍相对可控时,更严格的审查可以暴露薄弱假设。
同样的能力在部署后也会带来风险。针对被广泛使用原语的有效攻击,将需要审慎披露、快速验证、协调补丁以及清晰的公开沟通。
Anthropic 表示,在发布前曾咨询学者、政府代表、行业合作伙伴和 HAWK 作者。这一过程为处理 AI 生成的密码学结果提供了早期范例。
然而,验证仍要消耗昂贵的专家注意力。Anthropic 的 AES 案例所需的人工验证时间远多于模型发现所用时间。
如果模型输出的增长速度快于专家群体,这种不对称将进一步恶化。研究人员可能收到数百项在技术上看似可信的攻击,却没有足够时间逐一审查。
当某项主张能够产生可执行的密钥恢复时,自动化检查可以提供帮助。HAWK 测试密钥可以被生成、攻击,并与已知答案比对。
以证明为主的发现则更难处理。一项微妙的理论攻击可能依赖于测试代码无法完全捕捉的假设。
因此,密码标准机构将需要新的提交规则。机器辅助工作应包含可复现实验代码、完整的复杂度估算、假设、失败案例和详细溯源信息。
公司内部也同样适用这些要求。安全负责人不应仅因模型生成了看似有说服力的漏洞利用,就部署由 AI 生成的修复方案。
他们需要将发现与验证分离。不同的审查者、工具和模型运行应尝试证伪每一项主张。
NIST 标准流程已提供了部分这种结构。候选提交会在标准化前接受公开审查,使弱点能够显现,同时不让已部署用户暴露于风险中。
AI 可以增加审查量,但无法消除对治理的需求。一个能够发现攻击的系统,也会产生需要访问控制和披露纪律的敏感信息。
Anthropic 与 Google 的竞争带来了值得关注的激励因素。实验室会从其模型展现出专家级发现能力中获益。
这些激励可以推动有益的透明度,包括论文和可复现的成果物。但它们也可能在独立审查尚未形成共识前,鼓励戏剧化的公开表述。
因此,读者应区分三层证据。第一层是公司对模型所做工作的说明。
第二层是其他研究人员可以测试的可复现技术材料。第三层是对新颖性、正确性和影响的独立确认。
Anthropic 提供的不仅是一篇新闻稿。它发布了技术论文、HAWK 演示代码,以及 AES 推理过程的重写记录。
这些证据使相关主张可被检验。但这并不意味着严格审查可以省略。
Claude 安全测试后值得关注的三个信号
下一阶段将揭示:这究竟是一次孤立成功、可重复的研究方法,还是验证危机的开端。
第一个信号是 HAWK 在 NIST 流程中的状态。审查者必须判断,更大参数是否仍能保留足够的效率与安全性,使该提案保持竞争力。
如果 HAWK 得到成功修订,Claude 的工作将呈现为富有成效的部署前审查。如果该候选方案被撤回,这项发现就将改变一项真实的标准决策。
无论结果如何,都会加强 AI 辅助测试的价值。被淘汰并不意味着后量子密码学整体失败。
第二个信号是 AES 分析能否被独立复现。研究人员必须验证 Möbius Bridge 方法、其复杂度估算及所声称的速度优势。
成功复现将确立 Claude 的结果是长期密码分析研究脉络中的真实延伸。若出现重大修正,则会削弱关于自主专家级表现的主张。
第三个信号是未来基准版本上的表现。CryptanalysisBench 为分组密码、哈希函数和其他原语提供了共同测试。
研究人员应关注 Claude、Gemini、GPT 和开放权重模型能否在未受污染的情况下复现已知攻击。新颖结果也必须经受专家审查。
持续改进将使 Anthropic 与 Google 的竞争演变为科学研究系统的军备竞赛。不规律的结果则表明,脚手架设计和研究人员判断仍比模型品牌更具决定性。
安全团队无需因这一公告而替换生产环境加密。他们应转而审视,其审查和披露流程能否吸收更多机器生成的发现。
这种准备包括保存实验日志、将发现与审批分离,并在紧急主张出现前确定专家人选。它还包括跟踪标准指引,而非对被压缩的标题作出反应。
据称“不到四小时”的壮举不应成为这一故事的长期版本。经验证的 HAWK 项目耗时约 60 小时,且其目标并未被部署。
Claude 的真实成就比夸大的说法更有价值。它搜索了一个困难的数学空间,发现了可验证的弱点,并迫使人们重新审视密码学审查的速度。
这为每个安全与研究组织留下一个实际问题:如果下一次 AI 生成的攻击影响到已部署系统,谁会在标题超越证据之前完成验证?


