Claude Code 帮助绕过 HP BIOS 签名检查,但并未攻破 RSA-2048
- Ethan Carter

- 8月4日
- 讀畢需時 15 分鐘
据报道,Claude Code 帮助修改了一台 HP 笔记本电脑的 BIOS,并揭示了 55 项隐藏设置,Anthropic 因此卷入了一场不同寻常的安全争论。Tom's Hardware 的标题暗示,这款 AI 攻破了用于验证固件的加密标准之一 RSA-2048。但现有证据支持的是一个更狭义、却仍然重要的结论:Claude Code 找到了绕过某一实现决策逻辑的方法。
这一区别至关重要。根据这名笔记本电脑所有者的说法,Claude Code 协助定位验证代码、分析压缩固件模块、测试补丁并重建可用镜像。它并未获取 HP 的签名密钥、伪造有效签名,也没有解决 RSA-2048 背后的数学难题。
因此,这一结果冲击了两项常见假设。笔记本厂商假设,普通用户仍难以对固件控制机制进行逆向工程。AI 厂商则假设,即便用户引导编码代理处理安全敏感系统,仍可将其安全地定位为生产力工具。
据称,这项实验在一台运行 F.68 版 BIOS 的 HP 15-dw1036ne 上成功。它尚未接受独立技术审计,能否迁移到其他系统也仍不确定。尽管如此,该工作流表明,AI 编码代理可以降低开展专业固件研究所需的工作量。
Claude Code 将一份 BIOS 转储变成了可用修改
真正显著的变化不是出现了一种新的密码攻击,而是一个由用户主导的 AI 会话压缩了原本困难的逆向工程流程。
一名名为 Reddit_2049 的 Reddit 用户表示,其 HP 笔记本会以“BIOS Corruption Detected”消息拒绝任何被修改的固件。该用户称,当时没有人公布过针对这一确切型号的已知解锁方案。他们向 Claude Code 提供了一份 BIOS 转储文件以及多款成熟的逆向工程工具。
据报道,该工作流结合了 Ghidra、UEFITool、UEFIExtract、UEFIFind、Unicorn Engine、Capstone、Python 和一个密码学库。每个程序都已有明确的技术用途。Claude Code 据称的贡献在于协调这些工具、解读其输出,并生成用于进一步分析的脚本。
Ghidra 对固件模块进行反汇编,并暴露相关控制流。UEFI 工具将镜像拆分为多个组件。Unicorn Engine 则在脱离实体笔记本电脑的环境中模拟提取出的验证例程,从而降低通过真实刷写固件测试每次修改的风险。
该密码学库为模拟例程生成了有效的测试签名。这一细节很重要,因为它让用户能够比较有效输入与损坏输入。但它并未为修改后的固件生成有效的 HP 签名。
根据原始用户帖子,分析识别出三组改动。其中一组绕过了保护压缩 DXE 固件卷的检查;另一组暴露了 55 个设置字段;第三组则显示了 Advanced、Power、Debug 和 Boot 标签页。
DXE,即 Driver Execution Environment,是 UEFI 在操作系统启动前初始化设备与服务的一个阶段。这一层级的固件代码运行在 Windows 或 Linux 之下。出错可能导致计算机无法进入任何一个操作系统。
据称,这 55 个字段由 27 个被隐藏的条目和 28 个灰显条目构成。它们的定义原本就存在于固件的设置表单中。对硬编码条件进行小幅修改后,这些字段便可见了。
这并不意味着每个显示出来的选项都控制受支持的硬件。该用户后来承认,部分条目似乎与这台笔记本无关,包括 GPS 设置。厂商经常在多款产品之间共享固件组件,从而在通用界面中留下未启用的字段。
另外四个标签页也是类似情况。固件中本来就包含它们,但其界面逻辑阻止它们在该型号上显示。该补丁修改的是这一决策,而非新增完全不同的配置功能。
用户表示,生成的镜像已在其笔记本上运行。他们还发布了一个 Python 脚本,旨在从原始转储中复现这些改动。不过,帖子警告称,该脚本只在指定机器上测试过,可能只适用于关系密切的型号。
这仍是一项用户自行报告的演示。HP 和 Anthropic 均未公开验证修改后的镜像、相关分析或由此出现的配置选项。也没有独立研究人员公布在相同笔记本型号上完成复现的完整结果。
这一验证缺口应当影响对 Tom's Hardware 报道的每一种解读。用户提供的细节勾勒出一个可信的技术叙述,但一次成功的个人实验并不等同于通用的 BIOS 解锁能力。
Tom's Hardware 的标题夸大了 RSA-2048 所发生的事情
据报道,Claude Code 绕过了强制执行验证结果的软件分支,并未击败 RSA-2048 算法本身。
数字签名让设备能够检查固件是否来自授权发布者,以及是否保持未被修改。厂商使用私钥对获准的数据签名,验证程序则使用对应的公钥确认该签名。
攻破 RSA-2048 将意味着一项深远的密码学成果。攻击者可能获取私钥、未经授权创建签名,或击破其底层数学假设。但 Reddit 账号描述的结果并不包括这些情况。
相反,用户称 Claude Code 找到了负责处理签名结果的代码。据报道,该修改会强制这段代码走向成功路径,不论数学验证是否实际通过。
一个有用的类比是:保安检查有效证件,然后将结果记录到日志中。所报告的修改并没有伪造有效证件,而是改变了保安得出结论之后发生的事情。
这一区别并不意味着结果无足轻重。在压缩固件中定位相关验证程序,需要解压、逆向工程、代码追踪和谨慎的镜像重建。修改后的二进制文件还必须保留机器启动所需的结构。
但密码学原语仍按设计运行。所报告的弱点位于周边的执行路径,以及系统显然愿意执行已被修改的验证代码这一点上。
Microsoft 的固件指南解释了为何这种区分很重要。签名固件代码应在执行前得到验证,未经授权的组件不应运行。如果更早的信任层没有保护验证函数本身,验证函数提供的保护就十分有限。
这名笔记本所有者表示,他们没有发现将受影响代码锚定到硬件支持信任链所需的 Intel Boot Guard 结构。Intel Boot Guard 是一种平台机制,旨在主固件继续运行前验证早期启动组件。
这一说法尚未在该特定机器上得到独立确认。不过,如果属实,它就解释了为何编辑验证程序可以在重启后继续生效。该实现信任存储在可写闪存中的代码来决定其他代码是否可信。
这正是核心的反转。RSA-2048 在数学上可以依然可靠,而使用它的产品仍可能接受未经授权的固件。安全性取决于完整的验证链,而非某一算法的名称或密钥长度。
这一差异存在历史先例。研究 Nintendo 3DS 的人员曾记录过一种 RSA 签名实现:由于解析器缺陷,它接受了未经授权的固件。他们的boot ROM 研究针对的是签名被处理的方式,而非 RSA-2048 的数学难度。
HP 的修改在技术上有所不同。已发布的描述称其修改了控制流,而不是利用格式错误的签名来攻击解析器。两个案例都说明,“使用 RSA-2048”并不是完整的安全声明。
Tom's Hardware 的表述也可能让人对 Claude Code 的自主性产生过高预期。人类用户提供了固件、选择工具、批准操作、测试结果,并承担刷写修改后代码的风险。Claude 是在由用户设计的研究环境中运行的。
更准确的标题应该是:Claude Code 协助绕过了一份 HP 固件构建中的 RSA-2048 签名检查。这仍然引人注目,因为据称该助手驾驭了通常需要大量专业知识的领域。
真正的变化是 AI 辅助逆向工程
这项实验表明,即使底层漏洞本身很常规,编码代理也能让更多有毅力的用户接触到高级技术工作流。
历史上,固件逆向工程需要熟悉汇编代码、二进制格式、压缩、密码学、硬件初始化和恢复流程。据报道的工作流中,没有哪一个单独步骤前所未有;将所有步骤协调起来依然困难。
AI 代理改变了这种协调成本。它们可以检查工具输出、提出下一步查询、生成小型分析工具、追踪假设,并在二进制布局与预期不同时重写脚本。这类工作过去需要反复查阅手册、论坛和源代码仓库。
Claude Code 显然并不是作为一键式黑客工具运行。该账号描述的反而是一个迭代过程。用户提供了专业工具的访问能力,模型则将这些工具中的零散发现联系起来。
这种模式比可见的 BIOS 标签页更重要。模型无需发明新的漏洞利用方式,就能改变安全研究的经济性;它只需帮助更多人更快完成熟悉的分析工作。
该案例也说明了,为何代理型系统不同于对话式聊天机器人。代理可以检查文件、调用程序、生成代码,并利用一次操作的结果规划下一次操作。在进展依赖数十个细小技术决策的任务中,这一循环会产生杠杆效应。Anthropic 将 Claude Code 描述为一种代理型编码系统,能够读取代码库、编辑文件、运行测试并使用外部工具开展工作。
对开发者而言,关键并不是 Claude Code 已成为自主固件专家,而是有能力的用户可以围绕一个模型和多种确定性工具,组建一个临时研究团队。
这些工具提供了重要的可验证依据。反汇编器暴露机器指令,模拟器支持隔离测试,二进制工具保留固件的内部结构。模型的建议会依据程序输出进行检查,而不是作为文本直接接受。
这种组合能够降低幻觉风险,但无法彻底消除它。模型可能误解某个地址、混淆两个固件阶段,或建议不安全的补丁。在普通应用代码中,测试通常能捕捉到这些错误;而固件出错可能导致设备无法启动。
这给 Anthropic 和其他 AI 提供商带来了更大压力。它们的编程产品正日益涉及安全研究、系统管理和硬件控制。帮助合法设备所有者检查笔记本电脑的同一类能力,也可能帮助攻击者研究固件防护机制。
因此,关键较量在于能力与验证之间。模型可以提出更大胆的修改方案,但用户仍需要可靠的方法来测试这些修改。该 HP 设备所有者使用了仿真,并据称随时准备了硬件编程器以便恢复。
这也是个人知识系统能够帮助技术团队的领域。研究人员需要在漫长的调查过程中保留工具输出、假设、硬件标识符和测试结果。可搜索的工程知识库可以支持这类记录,而不会假装验证固件本身。
更广泛的行业应预期,编程代理将进入更多不寻常的技术环境。逆向工程、嵌入式开发、驱动调试和协议分析都包含模型能够加速的重复性任务。
这种扩展不会消除专业知识。它改变的是专业知识在哪些环节变得不可或缺。用户可能会减少编写工具脚本的时间,转而投入更多精力定义威胁模型、核查假设和设计安全测试。
Tom's Hardware 的案例以紧凑的形式捕捉到了这一转变。据报道,Claude Code 承担了足够多的分析工作,帮助一名爱好者跨越了一道障碍。但后果仍由人类承担。
隐藏设置带来所有权收益与安全风险
解锁设备可以恢复所有者的控制权,但固件级实验会带来 AI 助手无法替用户承担的后果。
笔记本电脑制造商出于多种原因隐藏 BIOS 设置。有些选项并不适用于已安装的硬件。另一些则可能破坏内存、散热控制、存储、电源管理或启动行为的稳定性。
共享固件也提供了另一种解释。供应商可能在许多型号中使用相似的设置代码,再只暴露针对各产品验证过的字段。因此,隐藏选项可能代表未使用的界面组件,而不是被刻意隐藏的可用功能。
据称的 GPS 选项就说明了这种限制。让一个菜单项可见,并不会凭空创建缺失的无线模块、天线、驱动程序或主板连接。显示出来的字段可能毫无作用、具有误导性,或并不安全。
一些用户仍有充分理由寻求更深层的控制。高级设置可帮助配置虚拟化、存储模式、电源调校、调试或不受支持的操作系统。维修技术人员和研究人员也可能需要消费级界面所未提供的访问权限。
这种矛盾并不只是供应商安全与用户自由之间的冲突。它关乎经过验证的配置与不受控实验之间的平衡。当未记录的组合导致故障时,供应商需承担支持和保修成本;而所有者也合理地期待对已购硬件拥有自主权。
AI 加剧了两方面的影响。它可以帮助所有者理解不透明的固件并恢复功能,也可能为从未在目标主板上测试过的组合生成看似自信的操作指引。
原帖作者明确建议准备一台 CH341A 类芯片编程器。若笔记本电脑无法再启动,这类硬件可直接重写闪存芯片。这一警告比成功截图更能揭示真实的风险等级。
即使有编程器,也不保证能轻松恢复。访问芯片可能需要拆开笔记本电脑、识别正确的芯片封装、管理电压水平并保存原始转储文件。一次失误就可能损坏硬件或抹除设备特有数据。
固件还处于高度特权的位置。恶意或有缺陷的代码可在操作系统之前执行,并在常规重装后持续存在。因此,安全研究人员对待未经授权的固件修改,与普通应用程序定制截然不同。
近期学术研究认为,仅靠静态检查无法观察到所有固件威胁。Peacock framework提出了运行时监控,因为攻击者可以在初始检查后操纵固件行为。这项研究进一步强调了分层防护的必要性。
据报道的 HP 案例并不能证明该笔记本电脑变得可被远程利用。用户本就拥有该设备,获取了其固件,并主动安装了修改后的镜像。物理所有权和意图是该场景的核心。
不过,如果另一条路径允许不受信任的行为者写入受影响的闪存区域,这种绕过的重要性就会更高。写入原语与薄弱启动强制机制的组合,可能将本地修改技术转化为持久化风险。
源材料中没有证据表明,这一型号存在此类远程路径。暗示数百万台 HP 笔记本电脑如今都面临风险是不负责任的。该发现只涉及一个固件镜像和一次据报道的安装。
可移植性是另一项重大不确定因素。固件会因型号、主板修订版本和 BIOS 发布版本而变化。地址会移动,模块会改变,更强的信任机制也可能拒绝同样的方法。
用户称,针对另一块 HP 主板尝试解锁选项卡的修改已失败。这一结果削弱了“通用脚本”的说法,也支持了一个更有意思的解释:AI 可能帮助更快地适配定制化研究,每次针对一个目标。
HP 可能通过未来的固件更新、更强的写入控制或更早介入的验证启动组件作出回应。HP 表示,其硬件支持的Sure Start technology is designed to prevent unauthorized firmware changes and recover compromised BIOS code,但源材料并未证明这款消费级笔记本电脑具备该保护。笔记本电脑所有者称,其最后一次固件更新是在 2024 年。较旧的消费级设备可能永远不会获得信任链的重新设计。
Anthropic 则面临另一项有关安全防护的问题。这项工作具有明显的双重用途特征,既可以支持合法研究,也可能支持有害修改。一概拒绝会阻碍所有者和防御者,而不受限制的自动化则可能降低攻击者的门槛。
合理的安全边界取决于情境、访问权限、意图和操作细节。解释签名检查为何失败,与帮助在多台机器上部署隐蔽持久化机制并不相同。模型提供商必须区分这些场景,且不能假定每项固件任务都具有恶意。
一台成功解锁的笔记本电脑并不能证明具备通用能力
这次演示作为案例研究很有说服力,但不足以证明 Claude Code 能够可靠地解锁现代 BIOS 防护。
最有力的证据来自用户的详细描述。他们列出了笔记本电脑型号、BIOS 版本、工具、固件结构、发现的字段以及大致的验证流程。他们还披露了限制,而非声称具备通用兼容性。
最薄弱的证据是独立复现。尚无独立分析人员公开记录,使用干净的 F.68 镜像在另一台 HP 15-dw1036ne 上获得同样结果。HP 也未确认该架构,或评估所报告的绕过方式。
可见结果同样无法证明解释中的每一步。新菜单选项卡的照片可以表明修改后的界面已启动,但无法证明是哪条代码路径接受了该固件,或是否更早禁用了另一项保护。
已发布的脚本提供了额外的审查材料,但对普通读者而言,执行它并不是安全的验证方法。负责任的审计应检查代码、离线复现二进制转换,并将输出与独立获取的固件进行比较。
研究人员还需要确认所称缺少 Intel Boot Guard 强制机制的说法。这项检查决定了所报告的成功是否依赖于缺失的硬件支持信任根,也限制了对较新系统或面向企业系统得出的结论。
模型归因仍不够精确。这名 Reddit 用户称,他们主要通过 Claude Code 使用 Claude Opus 4.8,有时使用 Sonnet 5。现有记录无法分离每个模型发现了哪些要素,也无法量化人类指导对最终方案的影响。
提示词历史将有助于区分独立发现与在引导下实施。如果用户提供了可能的模块名称、已知的固件模式或候选分支,Claude 的贡献就不同于主要依靠独立搜索的情形。
令牌数量、失败尝试和耗时会提供更多背景。需要大量干预的工作流仍然有价值,但与从干净起点开始、可复现的运行相比,它对自主性能的说明力更弱。
“AI 击败 RSA-2048”这一说法无法通过这样的检验。据报道的修改并未攻击 RSA 的密钥空间;它绕过了某个结果处理机制,而该系统据称缺少另一层能够保护这一机制的防护。
这一纠正不应成为轻视该工作的借口。在压缩固件中找到相关代码可能耗费大量人力时间。在不破坏偏移量或依赖关系的情况下重新打包镜像,又增加了另一项实际挑战。
真正有价值的问题是,Claude Code 是否能持续减少这些工作量。一则轶事无法回答这一问题。一项有用的评估应让多名研究人员处理多个固件目标,并比较完成时间、准确性和不安全建议。
此类测试也应纳入受保护和未受保护的平台。代理必须识别何时建议的补丁无法通过硬件支持的验证阶段。如果坚持错误理论,可能浪费时间或损坏设备。
研究人员还应衡量模型是否会为隐藏设置编造缺乏支持的含义。仅凭界面标签并不能证明某项功能有效。最安全的系统应区分“发现字段”“显示字段”和“验证行为”。
在这些测试出现之前,Tom's Hardware 的报道应归入据报道的 AI 辅助安全研究类别。它并未展示一种通用的自动化 BIOS 漏洞利用方式。但它确实表明,专业工具的使用正越来越接近非专业人士。
三个信号将表明这是一则轶事还是转折点
下一批证据应来自复现、供应商分析和更广泛的代理评估,而不是又一条戏剧化的标题。
第一个信号是在相同型号和固件上的独立复现。可信的研究人员需要获取干净镜像、确认相关模块、复现修改,并记录恢复预防措施。
成功复现将增强这一主张:该技术说明准确描述了这台笔记本电脑的信任路径。失败则可能意味着,某种未记录的设备状态、先前修改或缺失步骤影响了结果。
第二个信号是 HP 或底层固件供应商的回应。供应商可以确认受影响的卷是否原本应由另一种机制保护,也可以澄清该笔记本电脑是否已结束主动固件支持。
如果固件更新通过更早的信任锚保护验证器,将证实该报告的安全意义。如果供应商发现该修改需要不受限制的物理刷写,则会缩小其威胁影响。
第三个信号是:AI 代理能否在互不相关的固件目标上展现出可重复的性能。研究人员应追踪 Claude Code 是否能在无需针对特定目标进行指导的情况下,发现类似的实现缺陷。他们还应记录误报和受损的测试镜像,并与成功案例一同归档。
重复成功将表明,AI 代理正在改变固件逆向工程的可及性。结果若不一致,则会将此案例定位为一名积极主动的用户与模型之间令人印象深刻的协作,而非一种可泛化的能力。
读者还应关注 AI 公司如何描述这些系统。“编程助手”已不足以概括一个能够协调反汇编器、模拟器、二进制工具和密码学测试的代理。产品安全声明必须考虑用户能够围绕模型搭建的环境。
对于开发者和安全团队而言,务实的应对方式是严格验证。保留原始镜像,隔离测试,记录假设,并在部署前要求进行硬件专项审查。AI 生成的信心不能替代恢复路径。
知识工作者也能从中得到相关启示:当代理的工作建立在可追溯证据之上时,它们会更加有用。将提示词、输出、二进制哈希和测试观察结果保存在结构化的个人知识系统中,能够让后续审查成为可能。
Tom's Hardware 的标题会因将 Claude Code 与 RSA-2048 对立起来而吸引关注。但更持久的故事没有那么戏剧化。据报道,一名用户将 AI 代理与专业工具结合,在健全的密码学机制周边找到了一个薄弱点。
这依然意义重大。安全问题往往出现在组件的连接处,而编程代理正越来越擅长追踪这些连接。下一个问题是,独立研究人员能否在不沿用原始用户假设的情况下复现这一结果。
在此之前,应将这次 BIOS 修改视为一个技术上可信、描述审慎、但尚未得到验证的案例研究。关注复现情况,审查任何厂商回应,并区分失效的执行机制与失效的密码学。


