利用 Claude 发现密码学漏洞
摘要
使用 Claude Mythos Preview,Anthropic 的研究人员发现了攻击密码学算法(用于保护在线数据隐私的数学方法)的改进方法。第一次攻击显著削弱了 HAWK(一种为后量子世界构建的数字签名方案)。第二次攻击则识别出一种攻击轮数缩减版 AES(使用最广泛的对称密码)的新方法。这些是重大的研究进展,但目前尚未影响任何生产系统。本文详细描述了这两项发现,并探讨了在强大 AI 模型时代对密码学的影响。
引言
当我们推出 Claude Mythos Preview 时,我们展示了它能够自主发现并利用我们指向的几乎所有软件中的漏洞。这包括几个主要的密码学库——用于加密数据的共享代码集合。
Claude 在这些密码学库中发现的漏洞是由于算法的错误实现造成的——即程序员在代码中使用算法时出现的错误,这些错误为攻击者破解加密创造了机会。
现在,我们发现 Claude 能够发现算法本身的数学缺陷。
密码学算法是数字安全的基础构建模块。例如,当你访问像 https://www.anthropic.com 这样的网页时,你的浏览器会使用一种称为数字签名方案的算法来检查它是否在与真实的网站通信。随后,你和网站之间的流量会使用对称密码进行加密——这种密码允许持有相同密钥的双方进行安全的数据传输。如果没有像这样安全的密码学系统,你的电子邮件、网上银行和其他互联网使用将对网络犯罪分子敞开大门,他们可以拦截或篡改你的通信。这些广泛使用的密码学系统中的缺陷可能会使数十亿用户的数据面临风险。
我们在本文中描述的第一个成果,是利用 Claude Mythos Preview 发现的一种针对名为 HAWK 的数字签名方案的改进攻击。2022 年,美国政府国家标准与技术研究院(NIST)发布了一项征集,寻求能够抵御量子计算机(如果量子计算机得以开发,将能破解当今使用的大多数现有签名方案)攻击的额外密码系统。HAWK 正是此次征集中正在考虑的第三轮候选方案之一。尽管 HAWK 在两年内经受了两轮人类专家的审查,Mythos 仅用 60 小时就改进了针对它的已知最佳攻击——实际上将其密钥强度削弱了一半。
第二个成果涉及高级加密标准(AES),这是一种对称密码,于 2001 年被 NIST 采纳,受到的审查几乎比任何其他加密算法都要多。为了更好地理解 AES 的鲁棒性,密码学研究中会定期研究该算法的弱化变体;Mythos 找到了一种破解此类弱化版本的方法,并消除了攻击者需要做出的一个猜测,将此前最佳攻击的速度提升了 200 到 800 倍。
需要明确的是,这两项成果对当今的计算机系统均无实际影响;没有任何生产软件需要因此做出改变。HAWK 只是一个候选签名方案,因此并未部署;我们的第二项攻击针对的是 AES 的简化版本,并未破解完整的密码算法。
尽管如此,这两项成果都展示了前沿 AI 模型在帮助发现重要密码算法中的缺陷方面的潜力,无论是在实际部署之前还是之后。这正是密码学研究应有的作用:对算法进行压力测试以建立信任,并最终使系统更加安全。
Mythos Preview 基本自主地、几乎无需人工干预地取得了这些成果。在一周时间内,一位 Anthropic 研究员与 Claude 合作开发了 HAWK 攻击,另一位研究员则构建了一个脚手架(scaffold),使 Claude 能够完全自主地发现 AES 攻击。每项成果的开发 API 成本约为 10 万美元。看到这些结果后,我们扩大了搜索范围,并开始发现其他攻击方式。下文将讨论其中一些后续发现。
为了让其他人更便于继续研究大语言模型的密码分析能力,我们与苏黎世联邦理工学院、特拉维夫大学和海法大学的学者合作,构建了 CryptanalysisBench 基准测试。该基准测试整合了多种密码算法,使其他人能够轻松评估大语言模型在这一重要课题上的能力。
在整个研究过程中,我们遵循了负责任的披露流程,并与学者们协商以确认我们发现的正确性。我们还向美国政府及行业合作伙伴提前提供了报告副本,并就这项研究的影响进行了讨论。关于我们的 HAWK 发现,我们于 6 月将攻击方法分享给了 HAWK 的作者,并在我们的结果发布的同时,协调向 NIST 公开邮件列表进行了披露。
在本文的其余部分,我们将从更详细的技术角度总结这两项发现,并简要介绍我们近期其他一些密码学研究成果。这两项主要发现的完整描述已收录在两篇新论文中,我们希望在不久的将来公布其他发现的细节。
针对 HAWK 的改进密钥恢复攻击
一位 Anthropic 研究员利用 Mythos Preview 开发了一种针对 HAWK 后量子数字签名方案的攻击。这种攻击大幅缩短了破解该签名方案所需的时间——更技术性地讲,它将“有效密钥长度”降低了一半。在我们的论文中,我们提供了该成果的完整技术细节,包括展示攻击运行的演示代码。
HAWK 是美国国家标准与技术研究院(NIST)征集额外数字签名方案中剩余的三名第三轮候选者之一。这项竞赛是历时近十年的标准化新后量子密码(PQC)方案工作的一部分。随着能够破解密码学的量子计算机的研发前景日益临近,并对 RSA 或 ECDSA 等经典密码学构成威胁,这一标准化工作正变得至关重要。
HAWK 的安全性基于一个名为格同构问题的数学难题的难解性。Mythos 的攻击方法是在 HAWK 所使用的格中,发现一种特定的、此前未被利用的对称性,称为非平凡自同构。先前的研究已证明,若能高效找到这种自同构,便可实施攻击,但并未回答在 HAWK 所使用的格中是否存在这种自同构。Mythos 发现的自同构使得一种更快的枚举攻击成为可能,虽然该攻击仍是指数级复杂度,但意味着需要将 HAWK 的密钥大小加倍才能达到相同的安全级别。不幸的是,将 HAWK 的密钥大小加倍,会消除该方案(就其当前形式而言)成为有吸引力的 PQC 签名候选者的诸多原因。
发现过程
为了找到这一攻击方法,Claude Mythos Preview 在一个智能体框架中以半自主方式工作,偶尔接受人类指导和非技术性方向指引。Mythos 在进行了广泛的文献回顾以了解当前技术发展水平,并进行了大量的数学推理和计算实验后,发现了这一攻击方法。在发现攻击方法后,Mythos 实现了一个端到端的验证流程,以说服自身——以及人类操作员——该攻击方法的正确性。
在本实验中,我们使用了一个类似 Claude Code 的框架,该框架支持多个工作智能体在沙盒化环境中协作,并可调用 Python 和 Sage 等计算工具,以及访问已发表的密码学著作。人类操作员具备理论计算机科学背景,但并非格密码学专家。大多数情况下,Mythos 智能体独立工作,人类输入仅限于项目管理层面,例如建议 Mythos 如何跟踪思路,或使用哪些库进行计算验证。
多智能体工作流产生了有趣的动态。例如,产生此次攻击的关键思路是由一对工作智能体共同发现的。两者都开始研究这个想法;第一个智能体过早地认为该想法不可行而将其否决,但第二个智能体却找到了充分利用它的方法。这对智能体持续交换信息,最终双方都同意他们找到了一种有效的攻击方法。
发现、开发并验证该攻击总共耗时约 60 小时。我们估计,整个攻击发现过程的 API 成本约为 10 万美元。
影响
Mythos 发现的直接影响是,HAWK 提交方案中提出的密钥大小远弱于最初声称的水平。例如,针对小型 HAWK-256 密钥进行完整密钥恢复攻击的预期成本原被认为是 2^64,但 Mythos 证明其仅为 2^38。因此,对于更大的密钥,攻击 HAWK 仍然不切实际。也就是说:此次攻击是针对 HAWK 的一种比先前已知更快的指数时间攻击,并非多项式时间攻击。该攻击仅针对 HAWK,不影响其他 NIST 后量子签名候选方案或一般的格密码学。
NIST 提案公开分享,旨在让广泛受众在部署使用前审查并发现缺陷。在流程后期发现关键发现并非闻所未闻:在 NIST 对 ML-KEM 和 ML-DSA 进行标准化期间,多个竞争提案被证明是不安全的。其中一个候选方案 SIKE,被发现可在笔记本电脑上一小时内被完全攻破。
我们相信,借助 AI 审查像 HAWK 这样的规范,将成为开发新型密码学标准的有力工具。我们期望,配备了高性能模型的密码学设计者能够持续改进那些保障所有用户互联网安全的标准。展望更远的未来,我们希望 AI 能在设计下一代更强大、更具韧性的密码学方案中发挥关键作用。
一种针对简化轮数 AES 的改进攻击
在我们的第二个成果中,Mythos Preview 改进了一种针对高级加密标准(AES)更简单的“简化轮数”变体的攻击。该变体是 2001 年作为先前 NIST 竞赛的一部分而创建的。
AES 通过多次重复应用相同的轮函数来加密输入。AES-128(我们攻击的具体密码)有 10 轮。我们的攻击仅适用于该密码的一个修改版本,该版本只有完整 10 轮中的 7 轮。学术界经常研究轮数简化的密码,以深入了解未来可能推广到完整密码的攻击技术,并通过研究更简单的子问题来帮助评估完整密码的安全级别。
该攻击在“选择明文威胁模型”下进行,这是研究 AES 这类密码时最常用的假设。在此威胁模型下,我们假设攻击者能够请求防御方使用一个固定但未知的密钥加密任意输入,然后看到相应的输出。攻击者可以重复发起这些加密请求,并且可以进行多次此类请求。我们所依据的先前工作假设攻击者可以请求加密 2^105 个选择明文。因此,这种攻击完全不切实际,但它量化了在这些假设下针对 AES 的攻击成本。
Mythos 成功开发出一种改进型攻击方法,该方法延续了一系列旨在利用类似技术(即中间相遇攻击)寻找针对 7 轮 AES 最佳攻击的研究论文。从非常高的层面来看,这些攻击的工作原理是用时间换取空间。通过存储中间计算结果,然后重复利用这些计算结果,可以在构建大型查找表的代价下,显著减少攻击的运行时间。
Mythos 通过开发一种更复杂的指纹算法(其称之为“莫比乌斯桥”),改进了此前最强的中间相遇攻击。该指纹算法的目标是增加能够成功命中查找表的潜在查询次数。在先前研究的攻击阶段中,需要枚举 256 个不同的值,然后在预先计算好的表中进行查找。Mythos 开发了一种对该猜测值具有不变性的指纹,这直接将所需的工作量减少了 256 倍。但这需要付出代价:计算该变换的计算成本更高;为了解决这个问题,Mythos 发现了其他几种优化技术,最终使得攻击速度提升了 200 到 800 倍,具体取决于用于衡量运行时间的具体技术。
我们的技术论文包含了该攻击方法的全部细节,以及对其正确性和运行时间的分析。与 Mythos 构思这个想法所花费的一周时间相比,人类研究人员绝大部分时间都用于验证其主张的正确性(不过需要指出的是,这些研究人员并非密码学专家)。
发现过程
Mythos Preview 几乎完全自主地发现了这一结果。Anthropic 的一位研究人员构建了一个脚手架程序,使 Claude 能够提出假设、运行实验来实验性地验证或反驳这些假设,然后要求 Claude 设计一种能够改进当前最佳 AES 密码分析的攻击方法。
起初,Claude 不愿处理这个问题,因为它声称改进 AES 的密码分析是不可能的。我们最初几次运行的结果是,Claude 写下了诸如以下的信息:
如果你想要不同的结果,目标就必须改变……AES-128 的 r5/r6 确实非常困难。
或者:
在 AES-128 的 r5/r6/r7 上,它没有发现任何东西,因为本来就没有容易找到的东西;这是现存研究最透彻的分组密码。
为了解决这个问题,我们给 Claude 发了一条消息(以下内容中,我们公开了研究人员使用的真实提示词,包括拼写错误和语法错误):“模型倾向于认为这个问题不可能解决,所以它们不尝试,它们需要大量的提示。”针对这一条消息,Claude 重写了智能体框架,采用了一种改进的设置,指示它去搜索真正新颖的想法。这很有效,并促使 Claude 发现了一些新思路,有助于改进对 6 轮 AES 的密码分析。
然后我们问 Claude:“为什么不做 AES-128 r7?关键在于要找到比现有方法更好的东西。”在接下来的三天里,Claude 在解决这个问题的过程中自主生成了数亿个模型 token;我们只给了它三条实质性的提示词:
- 在第一条消息发出几小时后,我们发现 Claude 仍在搜索简单的攻击方式,于是发了一条消息:“不,再说一次,我们的目标是拥有像顶尖研究员一样高度智能的模型,我们要找到新的攻击方式”;
- 第二天早上,Claude 想尝试将目标改为另一种密码;我们提醒模型:“不,我们不想改变目标……再说一次,我们需要找到值得发表的东西”;
- 那天晚上,我们发了最后一条消息,给予鼓励:“再说一次,我们不是在找唾手可得的东西,我们要的是真正的研究,去发现真正困难的成果。”
三天后,Mythos 发现了莫比乌斯桥(Möbius Bridge)思路,从而实现了改进的攻击。又过了几天,在 Claude 总共输出了十亿个模型 token 之后,它将该攻击方法完善到了我们论文中描述的程度。
随后,Anthropic 的研究人员花费了数百小时学习足够的密码学研究知识,以验证模型的论断,并准备研究论文本身,我们将与这篇博文一同发布该论文。
与研究论文一同发布的,还有一份记录 Claude 在发现关键算法洞见过程中的思维链文档。在这次会话中,Claude 首先回顾了先前智能体已发现的成果,阅读了各种批评意见,随后开始提出各种新的变换方案;在提出并否决了几个想法之后,它最终想到了莫比乌斯变换这一关键思路。接着,Claude 从数学和计算两个层面验证了这一想法,并撰写了一份报告,后续的智能体便利用这份报告发展出了构成其论文的其余思路。
后续工作
还有更多密码学研究工作有待借助语言模型来完成。但我们正触及自身知识的边界,过去几个月里,我们绝大部分时间都花在验证 Claude 结果的正确性上。HAWK 攻击可以端到端实现,因此验证起来容易得多。然而,虽然 Mythos 自主发现针对 AES 的改进攻击仅用了一周时间,但两位研究人员却花了近一个月才确信它所发现的方法是正确的。
尽管如此,我们仍继续与 Claude 合作开展了密码学领域的多项初步实验。例如,轻量级加密算法(LEA)是一种专为低功耗、资源受限环境设计的高效密码,已被纳入 ISO/IEC 29192-2:2019 等国际标准。与 AES 一样,该算法也是一种分组密码;完整的 24 轮密码算法经受住了全轮密码分析的考验,即便在评估缩减轮数变体时也依然保持强健。目前,针对 13 轮 LEA 的最佳密码分析需要 2 的 98 次方个明文对和 2 的 86 次方次工作量。
Mythos Preview 开发出了一种实用攻击方法,能够在不到 230 个加密明文的条件下恢复 13 轮 LEA 密钥,并且在一台现代台式电脑上运行时间不到一小时。同样,这种攻击不适用于 24 轮密码,因此没有直接的现实影响。由于这种攻击是端到端实际运行的(就像 HAWK 攻击一样),我们对其正确性更有信心:我们可以选择一个随机密钥,并验证该攻击能在几小时内将其恢复。Mythos 发现这种攻击的时间更近,我们仍有更多工作要做,以充分理解全部结果(例如,所需明文对数量的确切界限、某些密钥为何更难恢复,以及它如何扩展到 14 轮)。经过进一步研究后,我们计划公开全部结果。
Mythos Preview 还发现了另一种针对 Serpent-128 密码(一种 32 轮密码——同样限制了该攻击的影响)6 轮的实用全密钥恢复攻击,这扩展了当前已发表的工作(该工作需要超过 270 个明文对和 290 次解密)。我们在针对 Salsa20 流密码、Poseidon 哈希函数和 SHA-1 哈希函数的攻击中发现了额外的、相当有限的改进(提升幅度小于 10 倍)。这些攻击目前威力不大——但通过进一步工作,我们希望在改进上述结果的同时,开发针对其他密码的新攻击,以测试它们的极限。
此外,我们计划继续使用 CryptanalysisBench 进行实验,以追踪前沿大语言模型能力随时间的变化。我们认为,跨领域追踪语言模型的能力非常重要,并且随着模型能力的增强,我们预计将越来越依赖像这样具有挑战性的基准测试。
结论
这并非语言模型首次完成研究级别的数学工作。就在过去几个月里,谷歌的研究人员利用 Gemini 解决了几个悬而未决的 Erdős 问题,OpenAI 的研究人员利用 GPT 解决了单位距离猜想(一个特别具有挑战性的 Erdős 问题),而本月早些时候,我们宣布 Claude Fable 5 解决了雅可比猜想。我们在此得出的结论——即 Claude 能够执行达到顶尖专家水平的密码学研究——表明这些相同的能力在密码学领域也有应用,因此可能很快会产生更实际的成果。
网络安全界目前正在应对这样一个事实:语言模型能够发现如此多的漏洞,以至于标准的人工流程(如漏洞分类、验证和修复)难以跟上。我们预测,学术密码学研究领域很快也会出现同样的情况。随着语言模型日益自主地产生新颖的研究成果,人类研究人员可能会在研究和验证这些结果的技术有效性、新颖性和实用性方面遇到瓶颈。未来几周,我们将举办一场学术研讨会,与学术界的研究人员共同探讨语言模型在安全和密码学研究中的作用。我们希望这场对话能在未来几个月内,在安全研究领域及其他领域持续进行。
我们的两项主要攻击均属预期结果。就 HAWK 而言,NIST 标准化流程的目的正是在候选方案部署前发现其弱点。而针对 AES,我们的攻击延续了此前成功攻破减轮变体的系列研究工作。但我们不应假设语言模型的能力会止步于此。仅仅一年时间,语言模型便从连最基础密码都无法分析,发展到能够发现密码设计中那些经人类专家多年审查仍未暴露的缺陷。当今许多保护现代系统的密码算法所受到的审查力度远未达到应有水平——它们可能仍潜伏着重大弱点,而大语言模型很快就能发现这些弱点。我们认为这正是一个真正的机遇,既能扩展我们研究全球范围内长尾密码算法的能力,也能加深我们对最关键密码算法的研究深度。事实上,如上所述,我们已经开始对其他方案进行审计。
这两篇论文中描述的攻击是我们迄今发现的最强攻击。经过与美国政府及行业领袖的磋商后,我们现将其公开。但随着我们不断取得更强大的密码分析成果,审慎考虑以下问题将十分必要:若语言模型在密码系统中发现了具有直接现实影响的漏洞,研究人员应如何应对?我们认为,回答这一问题需要学术界、政府及产业界的共同参与。希望我们的工作能推动这些对话的展开。
密码学界始终受益于对抗性审查:密码方案被提出、检验、修订,直至学界对其安全性达成共识。长远来看,我们预期语言模型将在这一过程中发挥重要作用,带来更严格的审查、更安全的算法——最终为世界提供更好的安全保障。
完整研究论文链接
阅读关于 HAWK 的完整论文。
阅读关于 AES 的完整论文及关联的思维链。
阅读介绍 CryptanalysisBench 的论文。
脚注
- 例如,请参见我们在 OpenSSL 和 wolfSSL 上发现的密码学漏洞。
- 我们认为 Mythos Preview 发现的攻击不会影响其他 NIST 后量子密码方案或使用相关方法的其他方案。
- 即便如此,实施该攻击仍需花费数亿美元,且不会影响其他类似的密码方案。
- 脚手架是一组提示词和代码,用于帮助模型实现其目标。我们在 Claude Code 的基础上进行构建,搭建了一个可以安全运行各种实验的环境,并记录其结果。
- 出于好奇,在确认 HAWK 结果正确后,我们测试了成功攻击 AES 的同一套脚手架是否也能重新发现 HAWK 的破解方法。结果是可以。
- 重要的是,这只是 Claude 用于发现新想法的众多(自主)会话之一。许多会话没有产生新发现;其他后续会话则改进了本次会话中形成的洞见。本文档是通过让 Claude 重写思维链以包含更多细节,使其更易于阅读而生成的。