Anthropic研究展示Claude如何辅助发现密码算法弱点,AI在安全领域的实战应用。
Anthropic 的研究人员使用 Claude Mythos Preview,发现了攻击密码算法(用于保护在线数据隐私的数学方法)的改进方式。第一种攻击显著削弱了 HAWK——一种为后量子时代构建的数字签名方案。第二种攻击则找到了一种攻击轮数缩减版 AES 的新方法,而 AES 是目前使用最广泛的对称密码。这些都是重大的研究进展,但目前不会影响任何生产系统。本文将更详细地介绍这两项发现,并讨论在强大 AI 模型时代,这些发现对密码学意味着什么。
当我们发布 Claude Mythos Preview 时,曾展示过它能够自主发现并利用我们交给它的几乎所有软件中的漏洞,其中包括几个主流密码学库——这些库是用于加密数据的共享代码集合。
Claude 在这些密码学库中发现的漏洞1,源于算法实现不正确。也就是说,程序员在代码中使用算法时出现了错误,从而为攻击者破解加密创造了机会。
现在,我们发现 Claude 能够找出算法本身的数学缺陷。
密码算法是数字安全的基本构件。例如,当你访问 https://www.anthropic.com 这样的网页时,浏览器会使用一种名为数字签名方案的算法,检查自己是否正在与真实的网站通信。随后,你与网站之间的流量会使用对称密码进行加密——这种编码方式允许持有相同密钥的各方安全地传输数据。如果没有这类安全的密码系统,你的电子邮件、网上银行和其他互联网活动就会暴露给网络犯罪分子,他们可以截获或篡改你的通信。这些被广泛使用的密码系统一旦存在缺陷,可能会让数十亿用户的数据面临风险。
本文介绍的第一项成果由 Claude Mythos Preview 发现,它改进了针对一种名为 HAWK 的数字签名方案的攻击。2022 年,美国国家标准与技术研究院(NIST)公开征集更多即使面对量子计算机也能保持安全的密码系统。量子计算机一旦开发成功,可能会破解目前使用的大多数现有签名方案。HAWK 是此次征集进入第三轮评审的候选方案之一。尽管 HAWK 已经在两年内通过了两轮人类专家评审,Mythos 仍然只用了 60 小时,就改进了针对它的现有最佳攻击——实际上将其密钥强度削弱了一半。
第二项成果与高级加密标准(AES)有关。AES 是一种对称密码,于 2001 年被 NIST 采纳,受到的审查比几乎任何其他加密算法都要多。为了更好地理解 AES 的稳健性,密码学研究通常会研究该算法的较弱变体;Mythos 找到了一种破解其中一个较弱版本的方法,并消除了攻击者需要进行的一项猜测,使此前最佳攻击的速度提升了 200~800 倍。
需要明确的是,这两项成果都不会对当今的计算机系统产生实际影响;任何生产软件都不需要因此做出改变。HAWK 目前仅是一种候选签名方案,尚未部署;2 我们的第二种攻击针对的是 AES 的缩减版本,并不能破解完整的 AES 密码。3
尽管如此,这两项成果都展示了前沿 AI 模型帮助发现重要密码算法缺陷的潜力,无论是在这些算法实际部署之前还是之后。这正是密码学研究应有的工作方式:对算法进行压力测试,以建立信任,并最终使系统更加安全。
Mythos Preview 基本上自主完成了这些成果,几乎没有人类干预。在一周内,一名 Anthropic 研究人员与 Claude 合作开发了针对 HAWK 的攻击,另一名研究人员则构建了一个脚手架4,使 Claude 能够完全自主地发现针对 AES 的攻击。5 每项成果的研发所产生的 API 成本约为 10 万美元。看到这些成果之后,我们扩大了搜索范围,并开始发现其他攻击。下文会讨论其中一些后续成果。
为了让其他人更容易继续研究 LLM 的密码分析能力,我们与苏黎世联邦理工学院、特拉维夫大学和柏林工业大学的学者合作构建了 CryptanalysisBench。这是一项将多种密码整合在一起的基准测试,使其他人能够方便地评估 LLM 在这一重要领域的能力。
在整个研究过程中,我们遵循了负责任披露程序,并咨询学术界人士以确认研究结果的有效性。我们还提前向美国政府和行业合作伙伴提供了副本,并就这项研究的影响进行了讨论。对于 HAWK 的相关发现,我们在 6 月将攻击方法分享给了 HAWK 的作者,并协调在研究成果发布的同时,向公开的 NIST 邮件列表披露该问题。
在本文余下的部分中,我们将以更深入的技术细节总结这两项发现,并简要介绍近期取得的其他一些密码学成果。两项主要发现的完整说明已收录在两篇新论文中,我们也希望在不久的将来公布其他成果的详细信息。
一名 Anthropic 研究人员与 Mythos Preview 合作,开发了一种针对 HAWK 后量子数字签名方案的攻击。该攻击显著缩短了破解这一签名方案所需的时间——更严格地说,它将“有效密钥长度”缩减了一半。在论文中,我们给出了研究成果的完整技术细节,其中包括展示攻击实际运行过程的演示代码。
HAWK 是 NIST“附加数字签名”征集项目中剩余的第三轮候选方案之一。这项竞赛是持续近十年的新型后量子密码(PQC)方案标准化工作的一部分。随着构建具备密码学意义的量子计算机所需时间不断缩短,并开始威胁 RSA 或 ECDSA 等经典密码技术,这项标准化工作正变得至关重要。
HAWK 的安全性建立在一个名为“格同构问题”的数学难题之上。Mythos 的攻击通过在 HAWK 使用的格中找到一种特定的、此前未被利用的对称性来实现,这种对称性被称为非平凡自同构。此前的研究已经证明,高效找到这种自同构就能实施攻击,但没有回答在 HAWK 使用的格中是否能够找到这样的自同构。Mythos 发现的自同构使一种更快的枚举攻击成为可能。尽管这种攻击的复杂度仍然是指数级的,但这意味着若要达到同等安全级别,就必须将 HAWK 的密钥长度增加一倍。遗憾的是,将 HAWK 的密钥长度翻倍,会消除该方案按现有形式成为具有吸引力的 PQC 签名候选方案的诸多优势。
为了找到这种攻击,Claude Mythos Preview 在一个智能体运行框架中以半自主方式工作,期间仅偶尔接受人类指导和非技术性指示。Mythos 首先进行了广泛的文献调研,以了解当前最先进的研究进展,随后开展了大量数学推理和计算实验,最终找到了该攻击。找到攻击方法后,Mythos 实现了一套端到端验证流水线,用于让它自己以及人类操作员确信该攻击是正确的。
在这项实验中,我们使用了一个类似 Claude Code 的运行框架。该框架支持多个工作智能体在沙箱环境中协同工作,并允许它们使用 Python 和 Sage 等计算工具以及已发表的密码学文献。人类操作员拥有理论计算机科学背景,但并不是格密码学专家。在大多数情况下,Mythos 智能体都独立工作,人类输入仅限于项目管理,例如建议 Mythos 如何记录想法,或者在计算验证中使用哪些库。
多智能体工作流产生了一些有趣的互动。例如,实现这项攻击的关键思路,是由一对协同工作的智能体发现的。两者都开始研究这一思路;第一个智能体过早地认为该思路不可行,但第二个智能体找到了充分利用它的方法。这两个智能体持续交换消息,最终一致认为它们已经找到了一种有效的攻击。
发现、开发并验证这项攻击总共花费了大约 60 小时。我们估计,完整的攻击发现过程产生了约 10 万美元的 API 成本。
Mythos 的发现带来的直接影响是,HAWK 提案中建议的密钥尺寸所提供的安全性显著低于最初的预期。例如,针对较小的 HAWK-256 参数,完整密钥恢复攻击的预期成本原本被认为是 264,但 Mythos 证明其实际成本为 238。因此,对于更大的密钥,攻击 HAWK 仍然不切实际。也就是说,与此前已知的攻击相比,这是一种针对 HAWK、速度更快的指数时间攻击,而不是多项式时间攻击。它专门针对 HAWK,不会影响其他 NIST 后量子签名候选方案,也不会影响一般意义上的格密码学。
NIST 提案会被公开发布,以便广泛的受众在其部署使用之前进行审查并发现缺陷。在流程后期出现重大安全发现并非没有先例:NIST 在对 ML-KEM 和 ML-DSA 进行标准化期间,多个竞争方案都被证明是不安全的。其中一个候选方案 SIKE 被发现可以在一台笔记本电脑上于一小时内完全攻破。
我们相信,使用 AI 审查 HAWK 这样的规范,将成为开发新型密码学标准的强大工具。我们预计,配备高能力模型的密码学设计者将不断改进保护所有互联网用户安全的标准。展望更遥远的未来,我们希望 AI 能在设计下一代更强大、更具韧性的密码方案方面发挥关键作用。
在第二项成果中,Mythos Preview 改进了针对高级加密标准(AES)一种更简单的“轮数缩减”变体的攻击。AES 于 2001 年在此前的一次 NIST 竞赛中诞生。
AES 通过多次重复应用相同的轮函数来加密输入。我们所攻击的具体密码 AES-128 共包含 10 轮。我们的攻击仅适用于一个修改后的密码版本,该版本只执行完整 10 轮中的 7 轮。学术界经常研究轮数缩减的密码,以深入了解未来可能推广到完整密码的攻击技术,并通过研究更简单的子问题来帮助估算完整密码的安全级别。
该攻击基于选择明文威胁模型,这是研究 AES 等密码时最常用的假设。在这一威胁模型下,我们假设攻击者能够要求防御者使用一个固定但未知的密钥加密任意输入,随后查看相应的输出。攻击者可以反复提出此类加密请求,并且可以提出大量请求。我们所基于的先前研究假设,攻击者可以请求加密 2105 个选择明文。因此,这种攻击完全不具备实际可行性,但它量化了在这些假设下攻击 AES 所需的成本。
Mythos 成功开发出一种改进攻击,延续了一系列长期研究。这些论文都试图使用一种称为中间相遇攻击的类似技术,找出针对 7 轮 AES 的最佳攻击。从非常高的层面来看,这类攻击通过以空间换时间来发挥作用。通过存储中间计算结果并重复利用这些结果,可以显著缩短攻击的运行时间,代价则是需要构建一张大型查找表。
Mythos 开发了一种更加复杂的指纹算法,并将其称为 Möbius Bridge,从而改进了此前最强的中间相遇攻击。该指纹算法的目标是增加能够成功命中表项的潜在查找次数。先前研究中的一个攻击阶段必须枚举 256 个不同的值,然后在预计算表中查找这些值。Mythos 开发出一种不受这一猜测影响的指纹,从而直接将所需工作量降低了 256 倍。但这也有代价:计算该变换需要更高的计算成本。为了解决这个问题,Mythos 又发现了其他几种优化技术。根据测量运行时间时采用的具体技术,这些优化最终使攻击速度提升了 200 到 800 倍。
我们的技术论文包含该攻击方法的完整细节,以及对其正确性和运行时间的分析。Mythos 仅用一周时间便构思出这一想法;相比之下,人类研究人员绝大多数时间都花在验证其主张的正确性上(不过需要特别指出的是,这些研究人员并非密码学专家)。
Mythos Preview 几乎完全自主地发现了这一成果。Anthropic 的一位研究人员构建了一个脚手架,使 Claude 能够提出假设、运行实验以通过实验验证或否定这些假设,随后要求 Claude 设计一种能够改进现有最佳 AES 密码分析结果的攻击。
起初,Claude 不愿着手处理这个问题,因为它声称不可能改进对 AES 的密码分析。我们的第一批运行最终都以 Claude 写出类似下面这样的消息而告终:
为了解决这个问题,我们给 Claude 写了一条消息(下文中,我们会公布研究人员实际使用的提示词,其中包括拼写和语法错误):“the models tend to think it is impossible to solve so they don't try they [sic] need a good amount of prompting.” 针对这一条消息,Claude 重写了智能体运行框架并改进了设置,要求智能体寻找真正具有原创性的想法。这种做法奏效了,Claude 随后发现了一些有助于改进 6 轮 AES 密码分析的新思路。
随后,我们问 Claude:“why not do aes-128 r7? the whole point is to find something better than existing approaches.” 在接下来的三天里,Claude 自主生成了数亿个 token 来研究这个问题;我们只向它提供了三条实质性的提示:
在发出第一条消息几小时后,我们发现 Claude 仍在寻找简单的攻击,于是发送了一条消息:“no again the goal is that we have highly inteligent [sic] model as good top researcher, we want to find new attacks”;
第二天早上,Claude 想尝试将目标改为另一种密码;我们提醒模型:“no we don't want to change the targets [...] agian [sic] we need to find something that worth [sic] publishing”;
当天晚上,我们发送了最后一条鼓励它的消息:“again we are not looking for low hanging fruit, we want proper research to find genuinly [sic] hard findings.”
三天后,Mythos 发现了 Möbius Bridge 这一思路,从而实现了一种改进的攻击。又过了几天,在 Claude 总共输出了 10 亿个 token 之后,它已将该攻击完善为我们论文中描述的形式。
随后,Anthropic 的研究人员花费了数百小时学习足够多的密码学研究知识,以验证模型的主张,并准备研究论文本身。我们将随这篇博客文章一同发布该论文。
除研究论文外,我们还将发布一份文档,其中包含 Claude 在发现关键算法洞见期间的思维链。6 在这次会话中,Claude 首先回顾了先前的智能体发现的内容并阅读各种批评意见,然后开始提出多种新的变换;在提出并否定了若干想法之后,它得出了 Möbius 变换这一关键思路。随后,Claude 从数学和计算两个方面验证了这一想法,并撰写了一份报告,后续的智能体利用该报告继续提出其他想法,最终形成了论文。
还有更多密码学研究可以使用语言模型来完成。但我们正在触及自身知识的极限,在过去几个月中,我们绝大多数时间都花在验证 Claude 研究结果的正确性上。HAWK 攻击可以实现端到端运行,因此更容易验证。相比之下,虽然 Mythos 只用了一周便自主发现了针对 AES 的改进攻击,但两名研究人员花了将近一个月,才确信它所发现的方法是正确的。
尽管如此,我们仍继续使用 Claude 开展其他一些初步的密码学研究实验。例如,轻量级加密算法(Lightweight Encryption Algorithm,LEA)是一种为低功耗、资源受限环境设计的高效密码,已被纳入 ISO/IEC 29192-2:2019 等国际标准。与 AES 一样,这种密码也是分组密码;完整的 24 轮密码经受住了针对完整轮数的密码分析,即便在评估轮数缩减的变体时也依然保持强度。目前,对 13 轮 LEA 最佳的密码分析需要 298 对明文和 286 的工作量。
Mythos Preview 开发出了一种实用攻击,可以用不到 230 个加密明文恢复 13 轮 LEA 的密钥,并且能在现代台式计算机上于一小时内完成。同样,这种攻击并不适用于 24 轮密码,因此目前没有直接的现实影响。由于这项攻击确实可以端到端运行(与 HAWK 攻击一样),我们对其正确性更有信心:我们可以随机选择一个密钥,并验证该攻击能在短短几小时内将其恢复。Mythos 发现这项攻击的时间要近得多,我们仍需开展更多工作,才能充分理解完整结果(例如所需明文对数量的确切界限、为什么某些密钥更难恢复,以及如何将其扩展到 14 轮)。经过进一步研究后,我们计划公开完整结果。
Mythos Preview 还发现了另一种实用的完整密钥恢复攻击,针对的是 6 轮 Serpent-128 密码(该密码共有 32 轮——这同样限制了该攻击的影响),扩展了目前已发表的研究;后者需要超过 270 个明文对和 290 次解密。我们还发现了一些相对有限的改进(提升幅度小于 10 倍),涉及针对 Salsa20 流密码、Poseidon 哈希函数和 SHA-1 哈希函数的攻击。这些攻击目前还没有那么强大——但我们希望通过进一步研究,既能改进上述结果,也能针对其他密码开发新的攻击,以测试它们的极限。
此外,我们计划继续使用 CryptanalysisBench 进行实验,以跟踪前沿 LLM 能力随时间的演进。我们认为,跟踪语言模型在不同领域中的能力非常重要,并预计随着模型能力不断增强,我们将越来越依赖此类具有挑战性的基准测试。
这并不是语言模型第一次完成研究级别的数学工作。仅在过去几个月中,Google 的研究人员就使用 Gemini 解决了多个尚未解决的 Erdős 问题,OpenAI 的研究人员使用 GPT 解决了单位距离猜想(一个尤其具有挑战性的 Erdős 问题),而本月早些时候,我们宣布 Claude Fable 5 解决了雅可比猜想。我们在这里得到的结果——Claude 能够完成顶尖专家水平的密码学研究——表明这些能力同样可以应用于密码学领域,因此可能很快产生更多现实影响。
网络安全社区如今正努力应对这样一个事实:语言模型能够发现如此多的漏洞,以至于标准的人工流程(例如漏洞分类、验证和修复)已经难以跟上。我们预测,学术密码学研究很快也会面临同样的情况。随着语言模型越来越多地自主产出新颖的研究成果,人类研究人员可能会在研究和验证这些结果的技术有效性、新颖性与实用性方面成为瓶颈。未来几周,我们将举办一场学术研讨会,与学术界研究人员共同探讨语言模型在安全与密码学研究中的作用。我们希望未来几个月,这场讨论能在安全研究领域乃至更广泛的范围内继续进行。
我们的两项主要攻击都属于预期之中的结果。就 HAWK 而言,NIST 标准化流程的目的就是在候选方案投入部署之前发现其弱点。就 AES 而言,我们的攻击延续了长期以来针对降轮变体的攻击研究,并在此前成果的基础上取得了进展。但我们不应假定语言模型的能力会停留在这一水平。仅仅一年时间,语言模型就从连最基本密码的密码分析都无法完成,发展到能够发现密码设计中那些经过人类专家多年审查仍未被发现的缺陷。许多用于保护现代系统的密码所接受的审查远远不够——其中可能仍潜藏着重要弱点,而 LLM 很快就有能力发现它们。我们认为,这带来了一个真正的机会:既能扩大我们研究全球各地所使用的大量长尾密码的能力,也能提升我们对最重要密码进行更深入研究的能力。事实上,正如上文所述,我们已经开始审计其他方案。
这两篇论文中描述的攻击,是我们迄今发现的最强攻击。我们在与美国政府及行业领导者进行了一段时间的协商后,决定将其公开。但随着我们取得越来越强大的密码分析成果,研究人员有必要思考:如果语言模型发现了某个密码系统中的漏洞,并且相关攻击确实会立即对现实世界产生影响,应当如何应对。我们认为,要回答这个问题,需要学术界、政府和产业界共同参与。我们希望这里的工作能够推动这些讨论的展开。
密码学社区始终受益于对抗性审查:人们提出密码方案,对其进行审查和修订,直到社区对其安全性感到满意。从长远来看,我们预计语言模型将在这一过程中发挥重要作用,带来更严格的审查、更安全的算法,并最终为世界带来更好的安全保障。
完整研究论文链接
阅读关于 HAWK 的完整论文。
阅读关于 AES 的完整论文及相关思维链。
阅读介绍 CryptanalysisBench 的论文。
7 月 29 日编辑:更新了一处学术机构隶属信息。
例如,可参阅我们在 OpenSSL 和 wolfSSL 中发现的密码学漏洞。
我们认为,Mythos Preview 发现的攻击不会影响其他 NIST 后量子密码方案,也不会影响采用相关方法的其他方案。
即使如此,实施该攻击也需要耗费数亿美元,并且不会影响其他类似的密码方案。
脚手架是一组帮助模型实现目标的提示词和代码。我们以 Claude Code 为基础,构建了一个可供其安全运行各种实验的环境,并记录其结果。
出于好奇,在确认 HAWK 的结果正确之后,我们又测试了成功攻击 AES 的同一套脚手架能否重新发现 HAWK 的破解方法。它成功做到了。
需要特别指出的是,这只是 Claude 自主探索新思路的众多会话之一。许多会话没有产生任何新发现;另一些后续会话则改进了此次会话中形成的洞见。本文档是让 Claude 重写思维链并加入更多细节后生成的,以便于阅读。