top of page

Anthropic 与 Google 的安全竞赛加剧,Claude 发现密码学弱点

Anthropic 表示,Claude Mythos Preview 发现了两种密码攻击,其中一种针对的是一项已历经两年专家审查的后量子签名候选方案。Anthropic 与 Google 的安全合作如今面临着一个比普通软件防御更棘手的问题:前沿实验室能否安全管理那些日益像密码学研究人员一样开展工作的 AI 系统?

这些发现并未危及网上银行、加密消息或已部署的 Google 服务。其中一项针对 HAWK——美国国家标准与技术研究院正在评估、尚未部署的数字签名提案。另一项则改进了对七轮 AES 的攻击;后者是广泛部署的 AES 密码算法一个被刻意弱化、用于研究的版本。

这一限制很重要,但并不意味着这项研究稀松平常。Mythos 在约 60 小时后发现了 HAWK 攻击方法,并在有限的人类指导下完成了大部分工作。它还开发了一项新技术,使现有的一种理论 AES 攻击速度提升了 200 至 800 倍。

Google 在这一事件中既是 Anthropic 的合作伙伴,也是前沿研究领域的竞争对手。它参与了 Anthropic 的 Project Glasswing 安全计划,同时也在开发 Gemini 及自身的数学推理系统。这种安排使该结果成为对共同防御、竞争能力与负责任披露机制的一次考验。

Claude 从发现编码错误转向检验密码设计

关键变化在于,Claude 攻击的是拟议算法背后的数学基础,而不只是软件实现中的错误。

软件漏洞与密码学弱点相互关联,但不能混为一谈。实现漏洞出现在开发者将可靠设计错误地转化为可运行代码时。密码分析弱点则涉及设计本身的假设。

Claude 此前已在密码库中发现过实现问题。这些案例涉及代码对加密算法的错误使用。Anthropic 的密码学研究称,Mythos Preview 现已针对研究人员提供给它的算法,找到了更优的数学攻击方法。

第一个目标是 HAWK,这是一种后量子数字签名方案。数字签名可让系统在不暴露签名者私钥的情况下验证身份,并检测未经授权的篡改。

后量子密码学旨在抵御传统计算机以及未来具有密码学意义的量子计算机。此类机器将威胁包括 RSA 和椭圆曲线签名在内的广泛使用的公钥系统。

HAWK 仍是 NIST 追加数字签名标准遴选流程中的候选方案。其公开评估旨在让弱点在政府和企业依赖它之前暴露出来。

在此之前,这一流程已让 HAWK 经历了约两年、两轮的专家分析。随后,Mythos 识别出了支撑该方案的数学格中一种此前未被利用的对称性。

格是一种具有结构的点阵,用于构造被认为对计算机而言难以解决的问题。HAWK 的安全性依赖于找出特定格之间关系的难度。

Mythos 发现了一个非平凡自同构,即一种保持格结构不变的隐藏对称性。此前研究表明,定位这种对称性将能够实现攻击;但并未证明相关对称性在 HAWK 中可以被利用。

由此产生的攻击将恢复最小 HAWK-256 密钥所需的估计工作量从 2^64 次操作降至 2^38 次。更大参数的 HAWK 仍难以被实际攻击,这一方法也不会破坏整个格密码学领域。

不过,对 HAWK 的设计而言,实际后果依然严重。Anthropic 表示,要维持预期的安全性,大致需要将其密钥尺寸翻倍。这项改变将消除该提案背后重要的效率优势。

因此,HAWK 评估正在发挥公开密码学审查应有的作用:一项设计进入对抗性流程,弱点在部署前出现,而审查者获得了用于标准化决策的证据。

变化在于提供这一证据的主体。一名由不具备专业格密码学训练的研究人员支持的语言模型,找到了知名专家尚未发表的核心思路。

Anthropic 与 Google 的合作如今覆盖了更敏感的前沿领域

Anthropic 与 Google 的关系让防御者可以获得更强的分析能力,同时也对无法立即公开发布的结果形成了共同责任。

Google 是参与 Project Glasswing 的多家科技公司之一。该项目是 Anthropic 将 Claude Mythos 应用于重要软件的计划。其他已点名参与者包括 Apple、Microsoft、Amazon Web Services、Cisco、NVIDIA 和 Linux Foundation。

这一群体让 Anthropic 能够接触到经验丰富的安全团队和广泛部署的系统。它也为验证发现、协调修复,以及决定技术细节何时可以安全公开提供了渠道。

密码学使这些协调问题变得更复杂。软件漏洞通常有明确的维护者和修补路径。已部署密码原语中的弱点则可能影响协议、硬件、证书、身份系统和归档信息。

替换一种算法可能需要数年时间。组织首先必须识别算法出现的每一个位置,随后还需要兼容的替代方案、更新后的硬件、迁移后的密钥、供应商支持以及针对旧数据的规则。

Google 对这一转型有直接利益关系。其浏览器、云服务、操作系统和身份基础设施都依赖密码学。它还开展量子计算研究,为何时需要替换现有公钥系统提供判断依据。

Anthropic 将其 HAWK 分析与 Google 对具有密码学意义的量子计算机时间窗口缩短的讨论联系起来。Google 的量子风险评估并不能证明此类机器会按固定时间表到来,但它表明主要实验室将迁移规划视为一项正在推进的工程问题。

Anthropic 与 Google 的合作也展现出一种不同寻常的市场结构。这些公司一边在防御性安全领域合作,一边竞争开发能力日益强大的通用模型。

Google 曾报告由 Gemini 完成的数学研究。Anthropic 则将 Claude 的密码分析成果视为其具备专家级研究能力的证据。OpenAI 也曾就模型解决困难数学问题提出类似主张。

这些结果将竞争从聊天机器人质量和编程基准测试,扩展到了更广的领域。实验室如今希望模型能够检索文献、提出假设、运行实验、排除失败路径,并产出适合专家审查的结果。

密码分析是一项格外具有揭示性的测试。许多拟议攻击都可以通过数学论证或可执行演示进行检验。这使得其成功与否比开放式文章或商业建议更容易评估。

该领域的后果也格外重大。一项错误主张可能浪费数周专家时间;而针对已部署系统的正确结果,则可能立即带来披露难题。

这正是 Anthropic 与 Google 的联系比传统合作公告更重要的原因。相关产品不只是模型,还包括围绕模型形成的研究人员、安全基础设施、验证流程、供应商和政府联络网络所构成的整体系统。

企业也应吸取类似教训。购买先进模型的使用权限,并不能建立一个密码学项目。组织需要算法清单、明确责任的审查人员、受控测试环境,以及上报可信发现的渠道。

它们还需要持久保存证据和决策记录。可搜索的工程知识库可以帮助团队在漫长的迁移过程中保存测试结果、实现背景和审查结论。

压力最直接地落在仍将密码学视为静态基础设施的安全负责人身上。AI 辅助研究让持续评估变得更现实,同时也缩短了假设失效后可供响应的时间。

Anthropic 与 Google 的研究人员面临新的验证瓶颈

Claude 生成候选发现的速度,超过了 Anthropic 研究人员能够有把握地验证并为发表做好准备的速度。

HAWK 项目采用了一个多智能体框架,即一个受控环境,其中多个 Claude 实例可以交换发现并使用计算工具。该系统可访问 Python、Sage 数学软件以及已发表的密码学研究。

一名人类操作员提供项目管理和偶尔的非技术性指导。该操作员具备理论计算机科学经验,但并非格密码学专家。

两个模型工作者独立研究了后来成为攻击核心的对称性。其中一个过早地否定了该路径,另一个则进一步发展这一思路、分享证据,并最终说服了同伴。

随后,Mythos 构建了一个端到端验证流程。这一步让人类操作员能够测试所提出的密钥恢复方法是否如描述般有效。

在 Anthropic 建立初始框架后,AES 实验需要的直接指导较少。AES,即高级加密标准,通过在密钥控制下反复变换固定大小的数据块来加密数据。

AES-128 使用 10 轮变换。研究人员会研究缩减轮数的版本,以衡量安全余量并开发可能揭示结构性弱点的技术。攻破七轮并不意味着攻破完整部署的密码算法。

此前的七轮攻击采用了中间相遇法。这种技术存储中间计算结果,使攻击者能够从相反方向连接部分计算。

其中一个阶段需要进行 256 次独立猜测和查找。Mythos 创建了一种在这些猜测中保持不变的指纹,从而消除了这部分搜索。

Claude 将这一构造称为 Möbius Bridge。额外的优化抵消了计算新变换的成本,实现了所报告的 200 至 800 倍加速。

该攻击仍假设可以获取 2^105 个选择明文。选择明文模型允许攻击者请求在未知密钥下对选定消息进行加密。这样的数据需求使该结果完全不具备实际可行性。

Anthropic 还表示,实现该攻击将需要极其庞大的计算资源。更重要的是,该方法适用于七轮,而 AES-128 使用的是 10 轮。

因此,这项研究改变了人们对缩减系统的已发表认知,却没有形成针对日常加密的可行攻击。这两种说法可以同时成立。

值得关注的是,发现时间与验证时间之间的差异。Mythos 在产出大量中间工作后,大约一周内找到了 AES 思路。随后,人类研究人员花费了数百小时研究密码学并核查结果。

Anthropic 表示,两名研究人员用了将近一个月才对该方法建立信心。这种失衡正是推动更大行业问题的机制。

模型可以并行开展大量推测性研究。人类专家则必须判断每项结果是否正确、新颖、相关,以及是否可以安全披露。只扩大第一类活动的规模、却不扩大第二类,就会形成不断膨胀的审查队列。

最新的 CryptanalysisBench study 让这一趋势得以量化。其作者汇集了涵盖六类密码原语、三个难度层级的 191 项任务。

据称,五个前沿模型攻破了第一层级方案中的 65% 至 86%。它们还在更强和缩减版任务中发现了攻击方法,其中包括作者认为此前未知的结果。

这些基准测试发现仍属于研究主张,而非可靠自主密码分析能力的保证。不过,它们提供了比 Anthropic 两个头条案例更广泛的测试。

对 Anthropic Google 安全网络而言,运营层面的问题如今已很明确:模型访问可以扩大探索能力,但合作伙伴仍需要稀缺的专家来验证模型产出的结果。

AES 结果意义重大,但并非加密紧急事件

这两项发现均未攻破生产环境中的密码系统,夸大这一点反而会掩盖研究真正的重要性。

最容易造成误导的标题会是 Claude 攻破了 AES。事实并非如此。Mythos 改进的是针对一个修改版本的理论攻击,该版本使用了 AES-128 的 10 轮中的 7 轮。

密码学家会有意研究缩减轮数的设计,因为全强度算法通常难以直接分析。这些更小的目标有助于研究人员测试思路,并理解额外轮数能提供多少保护。

更好的攻击方法可以缩小人们认知中的密码安全裕度。但它不会自动迁移到完整密码算法上,尤其是在仍有多轮未被触及的情况下。

NIST 于 2001 年将 AES encryption 标准化。该算法经历了数十年的公开分析,仍是数字通信、存储和身份验证系统的核心。

Mythos 的结果延续了这一研究传统。它在极端数据假设下改进了当前已知最佳攻击,但完整的 AES-128 未受影响。

HAWK 同样没有带来即时的生产环境风险。NIST 尚未将其标准化或部署。根据 Anthropic 的分析,新攻击不会影响其他后量子签名候选方案。

这一边界应当抑制“Claude 发现了威胁当前互联网安全的弱点”之类的说法,但不应抹去这项工作的速度与新颖性。

CyberScoop 的一篇独立报道援引 Keyfactor 高管 Ellen Boehm 的话称,HAWK 的结果证明 NIST 的评估流程正在发挥作用。公开审查本就应当在候选方案被采用前淘汰脆弱方案。

这一发现也类似于此前后量子标准化中的失败案例。另一候选方案 SIKE 曾受到大量关注,之后研究人员发现了一种可在普通硬件上运行的毁灭性攻击。

密码学竞赛预期会有方案出局。其目的就是在标准变得难以替换前,集中对其施加对抗性研究压力。AI 为这一过程增加了另一种对抗性研究力量。

最有力的质疑点在于外部验证。Anthropic 制造了模型、设计了测试框架、雇用了研究人员,并发布了对结果的头条解读。

该公司称其咨询了学术界人士,通知了 HAWK 作者,发布了论文,并提供了演示代码。这些举措使独立审查成为可能,但审查仍需要时间。

AES 论文还带来了另一层复杂性。Anthropic 承认,其研究人员并非密码学专家,并花费了大量时间学习足够的材料,以核查 Claude 的工作。

这一承认很有价值,因为它揭示了验证缺口。但它也意味着,外部密码学家应当审查所声称的新颖性、运行时间分析、假设条件,以及与既有攻击方法的关系。

对于 HAWK 而言,可复现代码提供了更有力的证据,因为研究人员可以针对测试密钥运行恢复过程。AES 结果则更依赖详尽的数学与复杂度分析。

即便底层论证存在细微错误,AI 系统也能生成看似可信的技术叙述。长时间自主运行会让这些错误更难定位,因为审查者必须检查大量中间推理。

Anthropic 发布了某次相关 Claude 会话的改写记录。它还指出,许多会话失败,后续会话则不断完善核心思路。

这一披露有助于读者理解过程,但并未提供简单的成功率。公众不能据此推断:把任何高难度密码算法交给 Claude,就能获得有效发现。

更恰当的结论应当更为有限:一个经过精心搭建框架的前沿模型,在受控研究条件下产出了两项严肃的密码分析结果。其中一项可直接测试,另一项则仍需持续的专家审查。

这一区分保护了报道的两面。它既避免了毫无根据的加密恐慌,也承认 AI 辅助密码分析已经跨越了一个有意义的能力门槛。

真正的竞赛是发现速度与防御响应之间的较量

AI 让密码学审查更容易扩展规模,但也可能让攻击者拥有更多机会,找到防御者遗漏的那一个弱点。

传统密码学研究依赖于一个规模有限的数学家、安全工程师和协议专家群体。每个人一次只能追求少量思路。

智能体系统改变了这一约束。它们能够阅读论文、编写实验代码、提出猜想,并启动并行搜索,而无需等待增聘人类研究人员。

大多数路径都会失败。这不一定会削弱模型的价值。安全研究往往奖励的是数百个被否决思路中那一条成功路径。

HAWK 工作流展示了这种搜索优势。一个智能体放弃了有价值的方向,但另一个继续推进。它们的共享环境让一个有前景的想法得以避开个体错误而存续。

同样的能力也带来不对称风险。防御者必须找出并修复其维护系统中的每一个可利用弱点。攻击者只需要一个被忽视的弱点,以及一条可行的利用路径。

密码学提高了风险,因为一个原语可能位于众多产品的底层。某个缺陷可能影响在其公开发现前已被记录的数据,尤其是在对手保存加密流量以待日后分析的情况下。

这里并未发生此类故障。HAWK 尚未部署,完整 AES 仍完好无损。担忧在于,当同样的研究流程触及研究较少的生产环境算法时会发生什么。

Anthropic 表示,它已测试其他密码算法的缩减版本。该公司报告了涉及 LEA、Serpent-128、Salsa20、Poseidon 和 SHA-1 的初步工作。

该公司谨慎限定了这些说法。多项攻击仅适用于缩减轮数的变体,其他报告中的改进则仍较为有限,或等待更全面的研究。

不过,这种长尾关注非常重要。安全领域的注意力集中在 AES、TLS 和广泛部署的签名系统等标准上。专用算法可能获得的持续分析要少得多。

模型不会因阅读晦涩论文或测试小众设计而疲倦。一旦具备了有能力的框架,研究人员就可以将其重新导向大量目标。

Anthropic Google 合作关系为防御者提供了早期协调优势。Google 和其他 Glasswing 成员可以识别关键系统、贡献领域专业知识,并在更广泛的访问开放前准备修复渠道。

这一优势不会永远专属。竞争实验室正在改进推理系统,开放模型也在持续进步,已发布的框架技术可以在研究团队之间传播。

因此,核心权衡是访问与准备之间的取舍。限制有能力模型的使用可以减缓滥用,但也会限制能够应用它的防御者数量。

广泛发布会扩大防御覆盖范围,同时增加治理不善的用户瞄准已部署系统的可能性。它也会为维护者制造更多需要处理的未经验证发现。

可行的应对方式需要依据能力和目标敏感度实施分级访问。良性基准任务所需的控制措施,应少于针对已部署身份系统或关键基础设施的搜索。

研究团队也需要在发现开始前制定披露规则。这些规则应明确谁将接收发现、如何进行验证、何时联系厂商,以及可以发布哪些证据。

Anthropic 表示,它于 6 月与 HAWK 作者分享了该攻击。它通过公开的 NIST 邮件列表协调发布,并在此之前向政府和行业合作伙伴进行了通报。

这一程序之所以有效,是因为 HAWK 有明确的作者、标准化论坛,而且没有部署基础。若某个广泛嵌入的原语存在缺陷,决策将复杂得多。

主要对手不再是 Anthropic 与 Google 之间的竞争,而是加速的 AI 发现能力与负责验证、修复和迁移的较慢人类系统之间的竞争。

Anthropic Google 安全网络接下来必须证明什么

下一步证据必须显示可重复的验证、负责任的访问方式和更快的防御修复,而非又一个孤立的研究头条。

第一个值得关注的信号,是 HAWK 和 AES 论文能否被独立复现。密码学家应验证两项攻击的实现、复杂度估计、新颖性和适用边界。

成功复现将强化 Anthropic 关于 Claude 开展了专家级密码学研究的主张。实质性错误或被忽略的既有工作,则会削弱更广泛的能力论证。

第二个信号是 NIST 对 HAWK 的处理方式。审查者可能拒绝当前参数、要求重新设计,或认定更大的密钥仍保留足够价值,值得继续考虑。

这一回应将显示 Mythos 只是调整了一项学术估计,还是改变了一项正在进行的标准化决策。无论结果如何,也将展示 AI 生成的证据如何进入正式的公开流程。

第三个信号是 Project Glasswing 如何处理针对已部署密码系统的发现。该案例将检验 Anthropic Google 安全网络能否在攻击者利用结果之前,对其进行验证、控制和协调。

一个负责任的系统必须将原始模型输出与可操作的漏洞主张区分开来。它还必须给予受影响厂商足够证据来作出响应,同时避免不必要地暴露用户。

未来几个月应当会揭示,学术团体是否采用 CryptanalysisBench,并从其他模型获得可比结果。跨独立实验室的重复成功,比 Anthropic 追加案例研究更重要。

研究人员也应报告失败率和总搜索工作量。一个模型在进行了海量探索后发现一次有用攻击仍有价值,但其可靠性不同于稳定一致的研究助手。

对企业买家而言,眼下的行动并不是替换 AES,或对每一项 AI 生成的密码学主张作出反应,而是梳理密码学依赖关系存在于何处,并为未来迁移指定负责人。

安全团队应询问供应商如何盘点算法、验证 AI 辅助发现,并协调披露流程。同时,他们还应保留在无需重建整个应用的情况下轮换密钥和替换密码原语的能力。

Claude 的结果并不意味着加密危机已经到来。它们宣告的是:研究循环正在加速,而防御机构仍以人类速度运转。

决定性的问题是,Anthropic、Google、标准制定机构和外部密码学家能否共同缩短这一响应循环。如果不能,下一项有效发现可能会在用户准备就绪之前出现。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page