文章总结: 本文评论了Anthropic利用大模型Claude在密码分析领域的突破,包括实际破解后量子签名算法HAWK并导致其撤稿,以及将7轮AES攻击效率提升数百倍。作者指出Anthropic构建的CryptanalysisBench刻意绕开了中国等国密码标准,且其以安全为由限制开源模型和普通用户的安全分析权限,却向特定盟友开放,意在构建不对称竞争优势。文章呼吁国内必须加大在AI安全与AI数学领域的投入,避免在下一代网络安全攻防中全面落后。 综合评分: 92 文章分类: AI安全,漏洞分析,威胁情报,安全建设
G.O.S.S.I.P 阅读推荐 2026-07-30 杀死那个密码学研究员
原创
zky zky
安全研究GoSSIP
2026年7月30日 20:10 上海
在小说阅读器读本章
去阅读
两天前,Anthropic 发表了一篇名为 Discovering cryptographic weaknesses with Claude 的文章 (https://www.anthropic.com/research/discovering-cryptographic-weaknesses),风格是A社一贯的风格——试图杀死一个原来由人类主导的研究领域。今天我们邀请到一位潜在的“被斩杀对象”——2025年“CCF博士学位论文激励计划”奖项获得者,研究方向为密码学、毕业于上海交通大学的张凯羿博士来对这篇文章进行回应。他通过古法敲键盘,撰写了下面的评论。张凯羿博士曾长期研究后量子密码,而且关于这篇文章涉及的两个主要算法——HAWK和AES,张凯羿博士本人都曾研究过。张博士认为,它们都具有较为简洁的代数结构,这也许也是大模型容易取得进展的原因之一。
密码学构成了网络安全的数学基石,是整个网络安全领域中对数学要求最严格、最难取得实质性突破的分支之一,它守护着通信过程的核心安全。密码学组件的基础功能包括加密(确保机密性)和认证(验证身份)。设想Alice和Bob希望安全通信:他们需要加密消息以防窃听,同时需要确认对方身份——Alice必须确信她正在与真正的Bob对话,而不是其他人。
Anthropic的文章报道的两项成果恰好涉及这两大功能。HAWK是一种数字签名算法,用于认证,它是美国国家标准与技术研究院(NIST)后量子密码标准化流程中进入第三轮评审的候选方案之一,正公开接受全球专家的审查。AES则是自2001年批准以来应用最广泛的对称加密标准,几乎构成了整个互联网加密通信的基石。
设计与破解密码算法均需要极高的数学水平。人类要充分理解这两种算法,通常需要相关专业的研究生水平训练;而要发现其缺陷或进行有效的密码分析,更是极少数领域专家耗费数年甚至数十年时间都未必能突破的难题(例如,AES已历经超过25年的广泛分析并保持安全,上一次推动其密码分析的重要进展还要追溯到2016年)。这里的安全性通常用破解所需的计算成本来衡量,例如最常用的AES-128被认为需要约2^128次操作。即使用一台每秒进行万亿次计算的超级计算机,破解它仍需数亿年。因此,破解密码算法几乎完全依赖于对算法内部结构深刻的数学洞察,而难以依靠计算能力的暴力破解(此处忽略侧信道攻击等实现层面的漏洞)。
早期的 AI for Crypto
在大语言模型时代来临之前(2022年末之前),AI对密码分析的贡献非常有限。早期较著名的密码分析工作是Phong Q. Nguyen 与 Oded Regev 在 EUROCRYPT 2006 发表的 Learning a Parallelepiped: Cryptanalysis of GGH and NTRU Signatures。 通过大量数据学习到了一个高维平行多面体。
另外一个工作是Aron Gohr在CRYPTO 2019上发表的论文Improving Attacks on Round-Reduced Speck32/64 using Deep Learning,尝试使用神经网络攻击减轮的对称密码Speck。
这代表了当时AI辅助密码分析的水平——结果不多,也并不普适和泛用。
HAWK的破解
HAWK是一类基于格同构问题(Lattice Isomorphism Problem)密码算法 (https://hawk-sign.info/),主要设计者来自欧洲(荷兰)。其最基础的简化版问题较容易理解:给定n维整数方阵Q,寻找整数方阵B满足 B^T B=Q。
而破解HAWK的两位Anthropic员工 Stephen A. Weis (https://saweis.net/) 和 Zygimantas Straznickas (https://zygi.me/) 都不是格密码的专家,从他们的Google Scholar主页可以发现,Weis做过一些RFID安全和Cryptoprocessor的研究工作,论文发表在密码学专用的ePrint预印本网站上(密码学不经常使用arXiv),而Straznickas有形式化验证的背景。他们使用了类似于Claude Code的环境,允许Mythos多智能体交互,允许使用Python、SageMath和外部的密码学数据库。SageMath是密码学常用的开源数学软件——这说明他们至少知道该用什么工具。他们的大部分工作像产品经理一样,告知模型要做什么,而不指导任何学术方向,最终花费了60小时和10万美元的api费用。
分析整个AI的思考过程,我们发现,Mythos找到了一篇2025年5月的论文 (https://eprint.iacr.org/2025/928),这篇论文指出HAWK的一个非平凡自同构会导致安全降低大约一半,但并没有给出找到这个自同构的算法。Mythos沿着其思路思考,找到了最终的攻击,把HAWK-512的安全性从 2^150 降低到 2^108, HAWK-1024的安全性从 2^288 降低到 2^182 。并给出了HAWK-256这一较小版本的实际攻击的代码,能够在数小时内破解HAWK-256。HAWK算法的主要提交者 Leo Ducas 已经确认了攻击的正确性,并撤回了算法的提交草案:
这项针对HAWK的攻击是最近一年以来大模型编程与数学能力进步在密码领域的体现,甚至可以说是首个具有代表性的、由大语言模型主导完成的高水平密码分析成果。这标志着未来的密码学研究,包括相近的数学、网络安全、理论计算机等领域必然离不开AI的参与。我们已经听到了有关AI参与学术研究的诸多声音,也应该以动态的眼光看待AI领域的快速进展,随着激烈的市场竞争,可以期望模型能力继续增强,相同能力每百万token的价格下降,具有庞大算力和领先模型的巨头直接抢走某一领域大量低垂的果实也存在可能,这是值得研究人员担忧的一面。我相信大部分人在在担忧自身的失业的同时也高兴于生产力的快速进步。也许这和蒸汽机、内燃机和计算机出现的时候产生的不确定性如出一辙吧。
AES的进展
AES是NIST在2001年批准的对称加密算法标准。AES-128主要由10轮“轮函数”复合而成,形成了一个“伪随机置换”。通常认为轮数越多,加密就越难以和真正的随机置换区分(因此也越安全)。研究人员一般来说是通过研究更短轮数的简化版AES实现(例如7轮)来逐渐逼近破解AES的目标。此前针对AES的最好攻击于2016年被发现,是一个针对7轮AES的不可能差分攻击(Impossible Differential Attack),研究论文发表在Fast Software Encryption(FSE)2016会议上 (https://dl.acm.org/doi/abs/10.1007/978-3-662-52993-5_21)
主导改进AES密码分析的两位Anthropic员工 Milad Nasr (https://scholar.google.com/citations?user=k6-nvDAAAAAJ&hl=en) 和 Nicholas Carlini (https://nicholas.carlini.com/) 只有 Nicholas Carlini 有密码学相关背景(有S&P, Eurocrypt, USENIX Security x2 四篇顶会best paper),而 Milad Nasr 主要研究大模型,没有任何密码学背景。有趣的是,这项关于AES的进展几乎由Mythos完全独立发现,而且一开始大模型拒绝工作,认为这是不可能的:
the models tend to think it is impossible to solve so they don’t try they [sic] need a good amount of prompting. 模型认为这不可能被解决,所以模型不尝试,它们需要好的提示词
因此 Claude 修改了自己的harness(这是本文作者第一次听说agent修改自己的harness,也许为了高效完成任务的动态harness会在未来出现),并在6轮的AES分析上取得了一些结果。接着两位人类操作员命令 Claude 尝试7轮AES的分析,并在中途给过三次补充消息,第一次是阻止 Claude 尝试简单的攻击,第二次是阻止 Claude 更换研究的密码算法,第三次则是给 Claude 加油鼓励。三天后,Mythos得到了最终的改进结果——能够比此前7轮AES最好的攻击提升200-800倍。
尽管这个工作的价值不如HAWK的破解那么引入关注——200-800倍加速仅折合不到10比特的计算复杂度改进,针对HAWK-256的攻击则是将复杂度从 2^64 降低到 2^38,得到了 2^26 = 67108864 也就是6700万倍的加速,并且直接导致了设计者撤回相关设计草案,而针对AES的攻击不太可能产生实际影响,但由于AES已经是世界上最广泛使用的密码算法(可能没有之一),而且已经经过了人类研究专家无数次的拷打,这里尽管是往前推进了一点点,也如同百米世界记录被往前推进0.01秒一样值得重视。
CryptanalysisBench
除了这两点外,Anthropic 这篇文章更有意思的地方在于 CryptanalysisBench,这是一个收集了191个真实世界密码算法的相关安全分析技术的数据集,主要关联了参与NIST标准竞选的算法和一些开源算法。算法被分为 Tier 1 和 Tier 2 两部分,其中 Tier 1 中有 49 个已知存在实用攻击的方案,而 Tier 2 中有 142 个没有已知实用攻击、或已知攻击不实用的方案,同时也包含了对应算法的缩水版(人工构造的 easy、medium、hard 三档缩小参数的版本)。Anthropic 拿着前沿的AI扫描了整个数据集并尝试复现安全分析(cryptanalysis),得到了两个新结果:破解了一个名为 SpoC 的算法,还找到了一个名为KINDI的算法证明中的错误。但同时,在模型训练截止时间之后,出现了一个针对AIMer算法的最新的攻击,而测试中没有模型能够复现出来这一最新的攻击。
这个benchmark的出现表明,Anthropic已经使用前沿的模型扫描了几乎所有的密码算法。更有意思的是,中国(商密系列)、欧盟、俄罗斯(GOST)的密码标准均不在此列出,甚至提都没提。究竟是作者忘记了,还是刻意绕开了,亦或者是已经使用前沿大模型对其他国家的密码标准进行了密码分析而因政治敏感而刻意没有报告?评论员倾向于第三种可能:首先HAWK所属的第三轮数字签名在数据集中只出现了一个AIMer,然而HAWK已经被破解了,这表明Anthropic关注CryptanalysisBench以外的密码算法,其次作者们已经列出并分析了191个算法,从工作量上根本不缺这几个。
最后,我们把一些的事情放在一起看,更有意思:
- Anthropic以安全为名反对开源模型(但嘴上不承认这个反对态度)(https://www.anthropic.com/news/position-open-weights-models);
- Anthropic放出这个消息证明大模型已经学会了进行密码分析(cryptanalysis);
- 普通人使用模型进行网络安全、密码分析时,Claude几乎都会以“安全原因”拒绝(https://www.anthropic.com/news/claude-fable-5-mythos-5),而内部人员和获授权的单位则没有此限制;
- 参与CryptanalysisBench合作的除了Anthropic员工,还有瑞士(苏黎世联邦理工学院)和以色列(特拉维夫大学、海法大学)的学者,这些国家都是美国的亲密盟友。
这些行为都表明,A社(特别是其创始人Dario)试图以安全为名限制开源模型,然而却对于“可信任”的群体开放网络安全的访问权限,以期望在大模型竞赛中获得不对称的竞争优势。
最后值得注意的是,尽管国内的大模型企业在编程领域已经十分接近国外的主流水平,但是前沿的数学领域仍然落后,进而影响到密码学与网络安全的分析能力。相关数学新闻报道中,国产模型的缺席以及Frontier Math (https://epoch.ai/frontiermath/tiers-1-4?view=graph&tab=release-date&tier=Tier+4+(v2)) 等测试集的指标落后均可以说明这一点。在此,本文作者呼吁加大在AI Security、AI for Math等领域的投入。实际上,从 CryptanalysisBench 的引用中,我们可以看到大量国内研究人员的名字出现,包括但不限于由上海期智研究院、清华、雄安、中科院、港中深、华东师大联合发表的逆向工程评测集 CREBench (https://arxiv.org/pdf/2604.03750)。这说明国内研究人员在密码学网络安全领域与AI同样具有高影响力,请充分相信我们的能力!(翻译:赶紧招人砸钱把AI Security做好,不然网络安全就要被具有先发优势的美国人带着AI Agent干完了,真的别让前沿的AI Agent顺着0day漏洞形成大规模网络攻击)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全研究GoSSIP zky zky《G.O.S.S.I.P 阅读推荐 2026-07-30 杀死那个密码学研究员》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论