top of page

Anthropic Schneier观察:LLM密码分析发现新攻击,但现代密码算法依然稳固

Anthropic研究人员协助测试了一项新基准:前沿AI模型在其中发现了此前未报告的密码攻击,尽管它们仍未能攻破最难的生产级目标。anthropic schneier这一信号值得关注,因为Bruce Schneier强调,安全专业人士应当密切观察这些结果,而不应将其视为又一次推理演示。

CryptanalysisBench用于测试AI智能体能否将数学分析转化为针对密码方案的可执行攻击。其191项任务涵盖六类密码原语,包括分组密码、哈希函数、认证加密和公钥系统。

核心矛盾如今已可量化。AI辅助密码分析可以在部署前加强防御性审查;与此同时,这种能力最终也可能帮助攻击者以人类专家无法匹敌的规模审查系统。当前模型距离攻破全强度AES或同样成熟的密码算法仍相去甚远,但该基准表明,它们已经能够贡献原创性工作。

CryptanalysisBench将研究主张转化为可执行攻击

该基准要求提供可运行的攻击代码,而不是具有说服力的解释或由另一个模型打出的分数,从而改变了围绕AI推理的讨论。

研究人员在一篇2026年7月预印本中介绍了CryptanalysisBench。作者来自ETH Zurich、Anthropic、University of Haifa、Technische Universität Berlin和Tel Aviv University。

该基准主要取材于四项National Institute of Standards and Technology竞赛。这些项目评估了AES、SHA-3、轻量级密码学和后量子密码学的候选方案。

该集合包含191项任务,覆盖六类原语。原语是基础性的密码算法,用于提供加密、认证、抗碰撞性或数字签名等属性。

每项任务向AI智能体提供源代码、文档以及对形式化安全博弈的访问权限。安全博弈精确定义了攻击者可以查询什么,以及何种结果算作成功。

模型必须选择攻击目标并生成一个自包含脚本。独立控制器持有密钥,并且只能通过接口响应获准的请求。

随后,验证程序会使用新的随机性运行该脚本。密钥恢复、伪造和碰撞攻击必须在无需人工干预的情况下满足各自的成功条件。

一些概率性博弈要求不止一次成功尝试。对于这些任务,基准会运行20个独立实例,并要求至少17次获胜。论文估计,随机猜测通过这一门槛的概率约为0.1%。

这种结构缓解了AI基准中长期存在的问题:模型可以写出看似合理的数学论述、引用熟悉的攻击,或说服语言模型评审,却无法给出有效结果。

CryptanalysisBench转而提出一个二元的操作性问题:提交的攻击是否能在既定规则下攻破该方案?

这些任务分为两个层级和一个挑战集。第1层包含49种已有已知实用攻击的算法,因此用于衡量模型能否复现或独立重新发现既有弱点。

第2层包含142种没有已知实用攻破方法的算法,或攻击成本过高而无法执行的算法。研究人员同时测试全强度设计和轮数更少、密钥更短或参数经过修改的降级版本。

挑战集覆盖接近已发表密码分析边界的生产级密码算法,其中包括AES、ChaCha、Katan-32、Present-80、Simon-32/64、Speck-32/64和Skinny-64/64。

这一区别至关重要。攻破旧的竞赛候选方案、降轮密码算法或存在缺陷的参考代码,并不意味着AI已经攻破了保护当前网络流量的加密技术。

Schneier的安全评估恰当地体现了应有的态度。他称这些结果仍处于早期阶段,同时强调该基准值得关注。

新闻并不是现代加密技术突然失效,而是自动化系统已经跨越了从讨论密码分析到产出部分可验证、且显然具有原创性的攻击这一步。

Anthropic Schneier信号意味着原创工作,而非AES被攻破

最强的结果是证明了原创密码分析贡献的证据;最重要的限制则是,全强度生产级密码算法仍未被攻破。

研究评估了五个前沿模型:Claude Opus 4.8、Claude Sonnet 5、Claude Mythos 5、GPT-5.5,以及开放权重模型GLM-5.2。Anthropic通过与研究人员的合作提供了Mythos 5的访问权限。

第1层的表现从GLM-5.2的65.3%到Mythos 5的85.7%不等。Opus 4.8达到73.5%,Sonnet 5和GPT-5.5均达到75.5%。

这些结果显示,模型对具有已记录弱点的方案具备广泛能力。但它们本身并不能证明模型独立推导出了这些弱点。

LLM可能从训练数据中回忆起某种攻击、根据熟悉模式重构攻击,或从源代码中发现另一条路径。研究人员审计了执行轨迹,但承认这些轨迹无法完全区分记忆与重新发现。

更具影响力的结果来自全强度第2层方案。Mythos 5和Sonnet 5独立生成了针对SpoC的完整128位密钥恢复攻击;SpoC是NIST轻量级密码学流程中的一个认证加密候选方案。

带关联数据的认证加密,通常称为AEAD,能够同时保护消息的机密性与完整性。据报告,针对SpoC的攻击利用未修改方案中的设计层面缺陷,仅通过两次预言机查询便可实施。

Mythos 5还生成了针对KINDI的解密反应攻击。这种方法通过观察系统在被要求解密经过特殊构造的密文时的反应来提取信息。

根据论文,该攻击暴露了KINDI已发表的选择密文安全性证明中的错误。作者表示,KINDI问题和SpoC密钥恢复攻击此前均不为他们所知。

这种表述需要谨慎对待。根据研究人员的文献审查,这些攻击看起来具有新颖性;但预印本无法证明没有任何人曾私下发现它们。

受影响的方案也不能等同于AES、ChaCha或当前已标准化的后量子密码学获胜方案。SpoC是未能入选的竞赛候选方案,而KINDI并未成为已部署的NIST标准。

不过,落选或被淘汰的候选方案仍然是有价值的研究目标。人类密码学家曾在公开竞赛中审查其中许多方案,因此该基准比刻意设置漏洞的谜题提供了更严苛的测试。

该基准还记录到,全强度第2层的成功率介于4.4%至8.9%之间。Mythos 5以8.9%领先,其后是GPT-5.5的7.4%和Sonnet 5的6.7%。

这些百分比需要结合背景理解。一些成功攻击针对的是实现缺陷、未充分规定的行为,或不会破坏预期数学设计的漏洞。

论文将设计层面的密码分析与这类结果区分开来。它还识别出一些缩放伪影:参数缩减脚本意外引入了与原始原语无关的弱点。

因此,最站得住脚的结论是有限的:前沿模型能够发现真实漏洞,偶尔产出看似全新的攻击,并将分析转化为可运行代码。

它们尚未攻破全强度AES,也没有表明广泛部署的密码标准普遍容易受到自动化攻击。

为什么智能体式密码分析会给安全审查带来压力

直接压力首先落在密码审查流程上,因为AI可以开展更多并行调查、重新审查被忽视的候选方案,并持续测试可执行的假设。

传统密码分析依赖于少量专家。他们研究一种设计,将其与已知构造进行比较,提出数学假设,并投入大量时间实现攻击。

该基准为智能体提供了这种工作流的压缩版本。它可以检查代码、阅读规范、选择安全博弈、测试预言机行为、使用数学软件,并修改其攻击脚本。

这不只是让聊天机器人给出解释。模型在一个具备工具、运行环境、状态以及反复纠错机会的测试框架中运行。

研究发现,模型往往在失败前就识别出了正确的弱点。许多失败源于执行不佳,例如选择了不必要地困难的目标,或将不切实际的搜索交给通用求解器。

这一发现使未来进展更容易想象。更好的规划、更长的运行时间、改进的工具使用方式和更高效的协作,无需全新的密码学洞见,也能提高攻击完成率。

当基准允许更多测试时计算时,Mythos 5的优势似乎尤其明显。测试时计算指模型处理单个问题时所使用的计算预算,包括token、工具调用和并行尝试。

这形成了能力与风险之间的张力。防御方可以利用相同系统审查候选方案、扫描参考实现,并在部署前生成攻击。

攻击者则可以利用它们重新审查冷门算法、专有协议或审计不足的产品。如果系统依赖于较弱的自定义原语或存在缺陷的实现,他们并不需要攻破AES。

Anthropic一直以受控的防御性部署来定位先进网络模型。其密码学研究介绍了对Hawk和降轮AES弱点的研究,以及更广泛的基准工作。

降轮AES会出于研究目的移除密码算法的一些重复变换轮次。攻击这种弱化变体有助于衡量进展,但并不能攻破完整10轮的标准AES-128。

这一边界很容易在公众讨论中被忽略。一则声称“AI攻击AES”的标题,可能描述了一项有意义的学术成果,却暗示发生了从未出现过的实际攻破。

密码学家长期以来一直研究降轮变体,以描绘设计的安全裕度。针对七轮的进展可以提升分析理解,却不会使完整轮数的AES变得可解密。

因此,在问题演变为灾难性风险之前,压力首先体现在组织层面。标准制定机构、模型开发者和软件供应商需要建立流程,以验证AI生成的攻击并披露真实漏洞。

审查团队还需要对更大规模的看似可信的发现进行分类处理。即使大多数尝试失败,一个提出数百种攻击的模型也可能消耗稀缺的专家时间。

在基准内,自动验证之所以有效,是因为每项任务都有形式化博弈和受控实现。现实系统很少具备如此清晰的条件。

生产级协议将密码原语与序列化、密钥管理、认证流程、硬件行为和运营策略结合在一起。攻击可能通过这些边界成功,却并不意味着核心算法失效。

反过来,一次看似成功的实验室攻击,可能依赖于已部署产品中并不存在的接口或实现选择。要判断其实际影响,仍需人工审查。

该基准测试的开放代码库为独立研究人员提供了检查任务并比较未来模型的途径。随着供应商提出更强的能力主张,可复现性将至关重要。

承受压力的并不只有 AI 实验室。密码学标准项目必须决定,何时应将智能体测试纳入常规评估流程。

采用自定义密码学方案的供应商面临的警示更为明确。模型能够搜索设计所宣称的安全属性与其代码实际行为之间的差距。

该基准测试无法证明什么

CryptanalysisBench 衡量了一种真实能力,但记忆化、降轮参数、实现错误以及庞大的计算预算限制了其广泛结论。

首要的不确定性在于训练数据。第 1 层攻击已公开,因此模型可能复现了训练期间见过的文本、公式或代码模式。

研究人员进行了执行轨迹级审计,以识别模型是否引用论文、回忆已知攻击,或开发出不同路径。不过,看似新颖的推导仍可能反映未被识别的记忆化。

AIMer 提供了一项部分对照,因为一种高效的 2026 年攻击出现在多款模型报告的训练截止日期之后。没有任何受测模型在该基准测试条件下复现已发表的消元方法。

一些模型在更宽松的设置下恢复了密钥,所使用的初始化向量数量多于近期攻击所需的数量。这表明其推理具有实用价值,但也显示出发现攻击与达到专家效率之间的差距。

第二项限制涉及降轮变体。研究人员削弱了许多第 2 层算法,以便让攻击处于可计算范围内。

这属于标准密码分析实践,但参数变化可能制造人为漏洞。论文报告了一些案例:降轮脚本截断了处理过程,或使依赖缓冲区保持不一致的大小。

这些成功描述的是损坏的基准测试变体,而不是针对原始设计的进展。作者将每个模型的八到九个此类伪影与真实密码分析结果分开统计。

第三项限制涉及参考实现。所有模型都解出的 24 个第 1 层任务中,有 4 个涉及代码缺陷,而非底层原语的缺陷。

实现攻击在实际安全工作中仍然很有价值。然而,它们回答的问题不同于某种密码的数学构造是否健全。

第四项限制是资源使用。强大的智能体在探索单个目标时,可能消耗很长的运行时间和巨大的 token 预算。

这一结果作为能力展示仍然重要,但并不意味着每位攻击者都能低成本地自动化专家级密码分析。模型访问、推理基础设施、验证和人工监督仍是约束因素。

第五项限制是基准测试覆盖范围。该挑战集涵盖了多种生产级密码,但无法囊括实践中使用的每一种协议、实现、侧信道或配置。

其形式化博弈刻意将交互限制在已定义的威胁模型中。这能防止智能体通过意外访问密钥文件或无关的容器弱点获胜。

这种隔离提升了测量质量,但也移除了现实攻击者经常利用的混乱条件。

安全防护带来了另一项复杂性。研究人员表示,他们无法评估 GPT-5.6 或 Claude Fable 5,因为这些模型拒绝执行密码分析任务。

安全拒绝并不意味着其底层能力较低。这意味着基准测试结果同时取决于模型胜任力,以及围绕这种能力制定的访问政策。

这造成了比较难题。能力更强的模型可能因拒绝而显得较弱,而限制较少的模型则可能完成更多任务。

这也引出了治理问题。防御性密码学家需要获得先进分析能力,但不受限制的访问可能扩散进攻能力。

该基准测试并未确定这条界线应划在何处。它为此前主要依赖轶事的讨论提供了数据。

另一项不确定性是迁移性。在历史竞赛候选算法上的表现,未必能够预测其针对成熟、经过严格审查的标准的表现。

AES 已经受数十年持续关注。模型在较少研究的候选算法中发现缺陷,并不意味着扩展相同方法就能攻破 AES。

论文的挑战层级旨在追踪这条边界。当前结果距离饱和仍很远,这令人安心,也具有科学价值。

因此,对 anthropic schneier 的解读应避免走向两个极端。这项工作强于玩具密码演示,但弱于证明已部署加密正面临立即崩溃的证据。

防御机会先于最坏情形风险到来

只要保留验证、披露和密码敏捷性机制,组织现在就能通过将 AI 生成的攻击纳入人工审查而受益。

候选算法是显而易见的起点。标准团队可以在选定前让多个模型探测设计,再将可复现攻击交给独立密码学家。

这可以扩大对那些获得人类关注不均衡的提交方案的覆盖范围。较早轮次的候选方案常会在更强替代方案出现后受到较少审查。

SpoC 和 KINDI 的发现说明了这种价值。即使某个方案从未部署,新识别出的失效也能改善未来的设计实践。

参考实现是另一个实用目标。智能体可以将形式化安全属性与跳过认证、错误处理空输入或遗漏消息组件的代码路径进行比较。

这项工作与传统漏洞发现有所重叠,但密码学代码需要专门推理。通用扫描器可能发现内存错误,却遗漏协议层面的伪造。

AI 还可以在发现弱点后帮助构建回归测试。有效的攻击脚本会成为开发人员可与修补后代码一同保留的具体工件。

组织不应让模型自行批准自己的发现。独立复现仍然必要,尤其是当结果影响某项标准或被广泛使用的库时。

合理的审查链应从可自动执行的攻击开始。随后,人类密码学家判断其针对的是设计、实现,还是人为的基准测试条件。

维护者接着可以在受影响的代码库中复现结果。只有在此之后,团队才应评估已部署暴露面并协调披露。

这种结构既能限制误报,也不会丢弃模型生成的研究成果。它还让模型留在基准测试显示其价值最明确的角色中:生成并实现假设。

随着自动化分析能力提升,密码敏捷性变得更加重要。该术语指的是设计系统,使算法和密钥能够被替换,而无需重建整个产品。

NIST 标准流程已经说明了迁移规划为何重要。选择一种算法只是开始;将其部署到协议、硬件和长期运行的系统中需要数年时间。

AI 并未改变这一运营现实。它可能缩短设计发布与发现弱点之间的时间,使缓慢迁移的代价更高。

团队应盘点密码学原语出现的位置、实现它们的库,以及协议是否能够协商更安全的替代方案。自定义算法应立即受到关注,因为它们缺乏既有标准的审查历史。

不过,组织不应仅因为模型给出令人担忧的分析,就替换成熟密码学方案。仓促变更可能引入新的实现缺陷和互操作性故障。

防御机会依赖于严谨的证据。赢得形式化博弈的攻击值得调查,而没有支撑的文字描述应受到质疑。

该基准测试的验证模型为密码学之外的领域提供了有用模板。只要任务允许,AI 安全评估就应要求提供可复现工件。

这很重要,因为关于前沿模型的主张日益塑造访问规则、采购决策和公共政策。测量必须区分推理、记忆化、实现技能和暴力破解式资源使用。

CryptanalysisBench 并未完全解决这些测量问题。它让这些问题在一个成功定义异常清晰的领域中显现出来。

三项信号将显示 AI 密码分析是否正在加速

下一阶段取决于在更困难的基准测试中获胜、独立复现新攻击,以及标准团队的常规采用。

第一项信号是未解挑战集上的进展。研究人员应跟踪未来模型是否能针对更高轮数的 AES、ChaCha 或其他生产级密码提出非平凡攻击。

当结果在不依赖测试框架错误的情况下推进已发表的密码分析前沿时,它更具意义。独立专家应确认其复杂度、数据需求和实际含义。

单一的降轮结果并不意味着全强度加密已经失效。若在更强变体上持续出现模式,将表明模型辅助研究正逐渐接近专家级密码分析。

第二项信号是对 SpoC 和 KINDI 发现的独立复现。其他密码学家需要验证这些攻击、检索既有文献,并评估受影响的假设是否出现在其他地方。

成功复现将加强这样一种主张:前沿智能体能够贡献原创密码分析。若发现先前已有发表成果,或存在基准测试特定依赖,则会缩小这一结论的范围。

未来版本的基准测试还应纳入晚于模型训练时间的新鲜、私有或新近发表的目标。这将使记忆化成为较不可信的解释。

第三项信号是标准机构和安全实验室的采用。当智能体测试与代码审查和人工密码分析一道,成为部署前的常规步骤时,该基准测试就具有了运营层面的重要性。

这种变化应包括披露规则。模型生成发现的速度可能快于专家验证的速度,因此缺乏分流机制的更大队列可能拖慢防御工作。

还应关注模型开发者是否共享执行记录、资源预算、失败尝试和验证代码。当外部人士能够区分新的数学攻击与编码缺陷时,结果更容易获得信任。

也应关注访问政策。Anthropic 已将其最具能力的网络模型限制提供给特定合作伙伴,这反映了对进攻性用途的担忧。

受限访问可以减缓滥用,但也可能将先进防御能力集中在少数实验室之中。更广泛的研究参与将需要受控环境和可追责的披露流程。

Bruce Schneier 克制的回应是恰当的参照点。这些是早期结果,但它们描述了一种对数字基础设施有直接影响的能力。

有用的问题并不是 LLM 能否在抽象意义上“破解加密”。而是每一代模型能否在可验证规则下攻克更难、更干净、更新近的目标。

安全负责人应关注这一进展,并让自身系统为更快的密码学审查做好准备。盘点组织所依赖的算法,移除自定义设计,并测试关键协议是否支持替换。

对研究人员而言,眼下同样有明确可行的行动:复现这些新攻击,质疑该基准测试的假设,并在能力宣称超越证据之前提交更强的目标。

anthropic schneier 事件仍是一个警示信号,而非密码学全面崩溃的宣告。它的价值在于衡量当今有限的成功案例,与那些将迫使整个行业作出响应的攻击之间的距离。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page