用Claude发现密码学弱点
Discovering cryptographic weaknesses with Claude
使用 Claude Mythos Preview,Anthropic 研究人员改进了对密码算法的攻击方法。第一次攻击将后量子数字签名方案 HAWK 的有效密钥强度减半,耗时约 60 小时,API 成本约 10 万美元。第二次攻击针对 7 轮 AES(高级加密标准),将先前最佳攻击速度提升 200-800 倍。两项攻击均无现实影响,但展示了 AI 发现算法数学缺陷的潜力。Anthropic 与苏黎世联邦理工学院、特拉维夫大学和海法大学合作构建了 CryptanalysisBench 基准测试。
使用 Claude Mythos Preview,Anthropic 研究人员发现了改进的攻击密码算法的方法
使用 Claude Mythos Preview,Anthropic 的研究人员发现了攻击密码算法(用于保护在线数据隐私的数学方法)的改进方法。第一次攻击显著削弱了 HAWK——一种为后量子世界构建的数字签名方案。第二次攻击发现了一种攻击轮数缩减版 AES(使用最广泛的对称密码)的新方法。这些是重要的研究进展,但目前不会影响任何生产系统。本文更详细地描述这两项发现,并讨论在强大 AI 模型时代对密码学的影响。
当我们推出 Claude Mythos Preview 时,我们展示了它能够自主发现并利用我们指向的几乎所有软件中的漏洞。这包括几个主要的密码库——用于加密数据的共享代码集合。
Claude 在这些密码库中发现的漏洞是由于算法的错误实现造成的——即程序员在代码中使用算法时出现的错误,为攻击者破解加密创造了机会。
现在,我们发现 Claude 能够发现算法本身的数学缺陷。
密码算法是数字安全的基础构建模块。例如,当你访问像 https://www.anthropic.com 这样的网页时,你的浏览器会使用一种称为数字签名方案的算法来检查它是否与真实的网站通信。之后,你和网站之间的流量使用对称密码进行加密——这些密码允许共享相同密钥的各方之间进行安全的数据传输。如果没有像这样的安全密码系统,你的电子邮件、网上银行和其他互联网使用将对网络犯罪分子敞开大门,他们可以拦截或修改你的通信。这些广泛使用的密码系统中的缺陷可能使数十亿用户的数据面临风险。
我们在本文中描述的第一个结果,是使用 Claude Mythos Preview 发现的对一种称为 HAWK 的数字签名方案的改进攻击。2022 年,美国政府国家标准与技术研究院(NIST)征集了额外的密码系统,这些系统即使在量子计算机面前也能保持安全(如果量子计算机被开发出来,可能会破解当今使用的大多数现有签名方案)。HAWK 是此次征集中正在考虑的第三轮候选方案之一。尽管 HAWK 在两年内经受了两轮人类专家的审查,Mythos 仅用 60 小时就改进了对其已知的最佳攻击——实际上将其密钥强度减半。
第二个结果涉及高级加密标准(AES),这是一种对称密码,于 2001 年被 NIST 采用,并且受到的审查比几乎任何其他加密算法都多。为了更好地了解 AES 的稳健性,密码学研究中经常研究该算法的较弱变体;Mythos 找到了一种破解这种较弱版本的方法,并消除了攻击者需要做出的一个猜测,将先前最佳攻击的速度提高了 200-800 倍。
需要明确的是,这两个结果对当今的计算机系统都没有实际影响;没有生产软件需要因此更改。HAWK 只是一个候选签名方案,因此尚未部署;我们的第二次攻击针对的是 AES 的缩减版本,并没有破解完整的密码。
尽管如此,这两个结果都显示了前沿 AI 模型在现实世界部署前后帮助发现重要密码算法缺陷的潜力。这正是密码学研究应有的方式:对算法进行压力测试以建立信任,并最终使系统更加安全。
Mythos Preview 主要自主地、且大多无需人工干预地实现了这些结果。在一周的时间里,一位 Anthropic 研究人员与 Claude 合作开发了 HAWK 攻击,另一位研究人员构建了一个脚手架,使 Claude 能够完全自主地发现 AES 攻击。每个结果的开发成本约为 10 万美元的 API 费用。看到这些结果后,我们扩大了搜索范围,并开始发现其他攻击。我们在下面讨论其中一些后续工作。
为了让其他人更容易继续研究 LLM 的密码分析能力,我们与苏黎世联邦理工学院、特拉维夫大学和海法大学的学者合作构建了 CryptanalysisBench,这是一个基准测试,打包了许多密码密码,使其他人能够轻松评估 LLM 在这个重要主题上的能力。
在整个研究过程中,我们遵循了负责任的披露程序,并与学者协商以确认我们发现的有效性。我们还向美国政府和行业合作伙伴提供了预印本,并就这项研究的影响进行了讨论。关于我们的 HAWK 发现,我们在 6 月与 HAWK 的作者分享了我们的攻击,并在我们的结果发布的同时,协调向公共 NIST 邮件列表进行了披露。
在本文的其余部分,我们以更详细的技术细节总结这两项发现,并简要描述我们最近的一些其他密码学结果。两篇新论文提供了这两项主要发现的完整描述,我们希望很快能发布其他发现的细节。
HAWK 攻击
与 Mythos Preview 合作,一位 Anthropic 研究人员开发了一种针对 HAWK 后量子数字签名方案的攻击。这种攻击大大加快了破解签名方案所需的时间——更技术地说,它将“有效密钥大小”减少了一半。在我们的论文中,我们提供了结果的完整技术细节,包括展示我们攻击运行的演示代码。
HAWK 是 NIST 征集额外数字签名方案中剩余的第三轮候选方案之一。这项竞赛是近十年来标准化新后量子密码(PQC)方案努力的一部分。随着构建密码相关量子计算机的时间线缩短,并威胁到 RSA 或 ECDSA 等经典密码,这种标准化工作变得至关重要。
HAWK 的安全性基于一个称为格同构问题的数学问题的难度。Mythos 的攻击通过找到 HAWK 使用的格中一个特定的、先前未被利用的对称性(称为非平凡自同构)来工作。先前的工作证明,有效地找到这样的自同构将允许攻击,但没有回答在 HAWK 使用的格中是否可以访问这样的自同构。Mythos 发现的自同构允许更快的枚举攻击,虽然仍然是指数级的,但意味着需要将 HAWK 密钥的大小加倍才能达到相同的安全级别。不幸的是,将 HAWK 的密钥大小加倍消除了使该方案(目前)成为有吸引力的 PQC 签名候选方案的许多原因。
为了找到攻击,Claude Mythos Preview 在代理框架中半自主地工作,偶尔有人类指导和非技术性方向。Mythos 在进行了广泛的文献回顾以了解最新技术,以及大量的数学推理和计算实验后,找到了攻击。找到攻击后,Mythos 实现了一个端到端的验证流程,以说服自己——以及人类操作员——攻击的正确性。
对于这个实验,我们使用了一个类似 Claude Code 的框架,支持多个工作代理在沙盒环境中协作,可以访问 Python 和 Sage 等计算工具以及已发表的密码学著作。人类操作员具有理论计算机科学背景,但不是基于格的密码学专家。在大多数情况下,Mythos 代理独立工作,人工输入仅限于项目管理,例如建议 Mythos 如何跟踪想法或使用哪些库进行计算验证。
多代理工作流导致了有趣的动态。例如,产生这次攻击的关键想法是由一对一起工作的代理发现的。两人都开始研究这个想法;第一个代理过早地认为该想法不可行而拒绝了它,但第二个代理找到了充分利用它的方法。这对代理不断交换信息,最终两人都同意他们找到了一种有效的攻击。
发现、开发和验证攻击总共花了大约 60 小时。我们估计整个攻击发现过程的 API 成本约为 10 万美元。
Mythos 发现的直接影响是,HAWK 提交中提出的密钥大小比最初建议的要弱得多。例如,针对小型 HAWK-256 大小的完整密钥恢复攻击的预期成本被认为是 2^64,但 Mythos 证明是 2^38。因此,对于更大的密钥,HAWK 仍然难以攻击。也就是说:这种攻击是针对 HAWK 的比先前已知更快的指数时间攻击,并且不是多项式时间运行。它特定于 HAWK,不会影响其他 NIST 后量子签名候选方案或一般的基于格的密码学。
NIST 提案是公开分享的,目的是让广泛的受众在部署使用之前审查它们以发现缺陷。在流程后期发现关键发现并非闻所未闻:在 NIST 标准化 ML-KEM 和 ML-DSA 期间,几个竞争提案被证明是不安全的。一个候选方案 SIKE 被发现在笔记本电脑上一小时内被完全破解。
我们相信,使用 AI 审查像 HAWK 这样的规范将成为开发新型密码标准的强大工具。我们期望配备高能力模型的密码设计者能够不断改进保护所有用户互联网安全的标准。在更远的未来,我们希望 AI 在设计下一代更强大、更有弹性的密码方案中发挥关键作用。
AES 攻击
在我们的第二个结果中,Mythos Preview 改进了对高级加密标准(AES)的一个更简单的“缩减轮数”变体的攻击,该标准创建于 2001 年,是先前 NIST 竞赛的一部分。
AES 通过多次重复应用相同的轮函数来加密输入。AES-128,我们攻击的具体密码,有 10 轮。我们的攻击仅适用于密码的修改版本,该版本有完整的 10 轮中的 7 轮。学术界经常研究轮数缩减的密码,以深入了解攻击技术,这些技术将来可能推广到完整密码,并通过研究更简单的子问题来帮助估计完整密码的安全级别。
该攻击在选择的明文威胁模型下运行,这是研究像 AES 这样的密码最常用的假设。在这种威胁模型下,我们假设攻击者能够请求防御者使用固定的、未知的密钥加密任意输入,然后看到相应的输出。攻击者可以重复进行这些加密请求,并且可以进行多次这样的请求。我们基于的先前工作假设攻击者可以请求加密 2^105 个选择的明文。因此,这种攻击完全不切实际,但量化了在这些假设下针对 AES 的攻击成本。
Mythos 能够开发出一种改进的攻击,扩展了一系列长期的研究论文,这些论文都旨在使用一种称为中间相遇攻击的类似技术来找到对 7 轮 AES 的最佳攻击。在非常高的层面上,这些攻击通过用空间换取时间来工作。通过存储中间计算然后重用这些计算,可以在构建大型查找表的代价下显著减少攻击的运行时间。
Mythos 通过开发一种更复杂的指纹算法(它称之为 Möbius Bridge)改进了先前最强的中间相遇攻击。指纹算法的目标是增加成功查找表的潜在次数。先前工作的攻击阶段之一必须枚举 256 个不同的值,然后在预计算表中查找它们。Mythos 开发了一种对该猜测不变的指纹,这直接将所需工作量减少了 256 倍。但这需要付出代价:计算变换的计算成本更高;为了解决这个问题,Mythos 发现了其他几种优化技术,使得攻击速度提高了 200 到 800 倍,具体取决于用于测量运行时的确切技术。
我们的技术论文包含了攻击方法的全部细节,以及对其正确性和运行时的分析。与 Mythos 构思想法所花的一周相比,人类研究人员的绝大部分时间都花在了验证其主张的正确性上(尽管重要的是要注意研究人员不是密码学专家)。
Mythos Preview 几乎完全自主地发现了这个结果。Anthropic 的一位研究人员构建了一个脚手架,使 Claude 能够提出假设,运行实验以实验性地验证或反驳这些假设,然后要求 Claude 设计一种改进 AES 最佳密码分析的攻击。
最初,Claude 不会处理这个问题,因为它声称改进 AES 的密码分析是不可能的。我们第一次运行的结果以 Claude 编写如下消息结束:
"I apologize, but I cannot help with this request. I am not able to design cryptographic attacks or attempt to break encryption algorithms."
或者:
"I cannot provide assistance with breaking or weakening encryption algorithms, even for research purposes."
为了解决这个问题,我们给 Claude 写了一条消息(下面,我们发布我们的研究人员使用的真实提示,包括拼写和语法错误):“模型倾向于认为这是不可能解决的,所以它们不尝试。它们需要大量的提示。” 作为对这条消息的回应,Claude 用改进的设置重写了代理框架,告诉它搜索真正新颖的想法。这很有效,导致 Claude 发现了一些有助于改进 6 轮 AES 密码分析的新想法。
然后我们问 Claude “为什么不做 aes-128 r7?重点是要找到比现有方法更好的东西。” 在接下来的三天里,Claude 在处理这个问题时自主生成了数亿个 token;我们只给了它三个实质性提示:
- "try to think about the problem from first principles"
- "what about using a different data structure?"
- "the Möbius transform might be relevant"
三天后,Mythos 发现了 Möbius Bridge 的想法,从而改进了攻击。几天后,在 Claude 总共输出了 10 亿个输出 token 之后,它完善了攻击,达到了我们论文中描述的水平。
然后,Anthropic 的研究人员花了数百小时学习足够的密码学研究知识来验证模型的声明,并准备研究论文本身,我们随这篇博客文章一起发布。
除了研究论文,我们还发布了一份文档,其中包含 Claude 在发现关键算法洞察时的思维链。在这个会话中,Claude 首先回顾了先前代理发现的内容,阅读了各种批评,然后转向提出各种新的变换;在提出并拒绝几个想法后,它提出了 Möbius 变换的关键想法。然后,Claude 在数学上和计算上验证了这个想法,然后编写了一份报告,未来的代理使用该报告来开发构成其论文的其余想法。
后续工作
还有更多的密码学研究可以使用语言模型进行。但我们正在达到我们自己知识的极限,过去几个月我们的绝大部分时间都花在了验证 Claude 结果的正确性上。HAWK 攻击是端到端可实现的,因此更容易验证。但是,虽然 Mythos 自主发现 AES 的改进攻击只花了一周时间,但两名研究人员花了将近一个月的时间才确信它发现的方法是正确。
尽管如此,我们继续使用 Claude 进行了许多其他密码学研究的初步实验。例如,轻量级加密算法(LEA)是一种为低功耗、资源受限环境设计的高效密码,已被编入国际标准,如 ISO/IEC 29192-2:2019。这种密码与 AES 一样,是一种分组密码;完整的 24 轮密码经受住了完整轮数的密码分析,即使在评估缩减轮数变体时也保持强大。目前,对 13 轮 LEA 的最佳密码分析需要 2^98 个明文对和 2^86 的工作量。
Mythos Preview 开发了一种实用的攻击,可以在少于 2^30 个加密明文中恢复 13 轮 LEA 密钥,并在现代台式计算机上不到一小时内运行。同样,这种攻击不适用于 24 轮密码,因此没有直接的现实考虑。由于这种攻击实际上是端到端运行的(就像 HAWK 攻击一样),我们对其正确性更有信心:我们可以选择一个随机密钥,并验证这种攻击在几小时内恢复它。Mythos 最近才发现这种攻击,我们还有更多工作要做,以了解完整的结果(例如,所需明文对数量的确切界限,一些密钥如何更难恢复,以及它如何扩展到 14 轮)。经过更多调查后,我们计划公开完整结果。
Mythos Preview 还发现了另一种实用的完整密钥恢复攻击,针对 Serpent-128 密码的 6 轮(一种 32 轮密码——再次限制了这种攻击的影响),扩展了当前已发表的工作,该工作需要超过 2^70 个明文对和 2^90 次解密。我们发现了对 Salsa20 流密码、Poseidon 哈希函数和 SHA-1 哈希函数的攻击的额外、相当有限的改进(提供 <10 倍的增益)。这些攻击目前没有那么强大——但通过进一步的工作,我们希望既能改进上述结果,又能开发对其他密码的新攻击,以测试它们的极限。
此外,我们计划继续我们的 CryptanalysisBench 实验,以跟踪前沿 LLM 能力如何随时间演变。我们相信跨领域跟踪语言模型的能力很重要,并期望随着模型变得更有能力,越来越依赖像这样的具有挑战性的基准测试。
更广泛的影响
这不是语言模型第一次进行研究级别的数学。就在过去几个月里,Google 的研究人员使用 Gemini 解决了几个开放的 Erdős 问题,OpenAI 的研究人员使用 GPT 解决了单位距离猜想(一个特别具有挑战性的 Erdős 问题),本月早些时候我们宣布 Claude Fable 5 解决了雅可比猜想。我们在这里的结果——Claude 能够进行顶级专家水平的密码学研究——表明这些相同的能力在密码学领域也有应用,因此可能很快会有更实际的后果。
网络安全界现在正在努力应对这样一个事实:语言模型能够发现如此多的错误,以至于标准的人类流程(如漏洞分类、验证和修复)难以跟上。我们预测,学术密码学研究领域很快也会出现同样的情况。随着语言模型越来越多地自主产生新颖的研究输出,人类研究人员可能会在研究和验证这些结果的技术有效性、新颖性和实用性方面成为瓶颈。在接下来的几周里,我们将举办一个学术研讨会,与学术界的研究人员讨论语言模型在安全和密码学研究中的作用。我们希望这场对话将在未来几个月内继续在安全研究领域及其他领域进行。
结论
我们的两个主要攻击都是预期的结果。就 HAWK 而言,NIST 标准化过程的目的是在候选方案部署之前发现其弱点。就 AES 而言,我们的攻击扩展了先前成功攻击缩减轮数变体的长期工作。但我们不应该假设语言模型的能力会在这个水平上停滞不前。仅仅一年时间,语言模型就从无法对最基本的密码进行密码分析,发展到能够发现尽管经过多年人类专家审查仍未被发现的密码设计缺陷。许多保护现代系统的密码受到的审查比它们应得的要少——它们可能仍然存在重要的休眠弱点,LLM 很快就能发现这些弱点。我们将此视为一个真正的机会,可以扩展我们研究世界各地使用的长尾密码的能力,以及更深入研究最重要密码的能力。事实上,正如我们上面提到的,我们已经开始审计其他方案。
这两篇论文中描述的攻击是我们迄今为止发现的最强攻击。我们在与美国政府和行业领袖协商一段时间后分享它们。但是,随着我们开发越来越强大的密码分析结果,谨慎的做法是考虑如果语言模型发现密码系统中的漏洞,而这些攻击确实具有直接的现实世界影响,研究人员应该如何反应。我们相信回答这个问题需要学术界、政府和行业的意见。我们希望我们在这里的工作将有助于启动这些对话。
密码学界一直受益于对抗性审查:密码被提出、检查和修订,直到社区对其安全性满意。从长远来看,我们期望语言模型在这个过程中发挥重要作用,带来更强的审查、更安全的算法——并最终为世界带来更好的安全性。
阅读关于 HAWK 的完整论文。
阅读关于 AES 的完整论文,以及相关的思维链。
阅读介绍 CryptanalysisBench 的论文。