一個正在考慮成為美國官方標準的抗量子密碼學演算法,因 Anthropic 的安全模型協助發現其致命缺陷而被迫退出評選。

該演算法名為 HAWK,是一種數位簽章方案,旨在抵禦未來量子電腦的攻擊。HAWK 已通過美國國家標準暨技術研究院(NIST)對後量子密碼學(PQC)演算法的兩輪廣泛安全測試。HAWK 目前正處於第三輪測試中,而 Mythos 正是協助揭露了此類缺陷。

在 Anthropic 週一公布結果後,HAWK 的開發者於週二表示將撤回該演算法。

即使在此進展之前,Anthropic 就已對其 Mythos AI 安全模型解決的兩個密碼學問題的結果大加讚揚。該模型發現了 HAWK 背後數學問題的弱點,並獨立發現了廣泛使用的 AES 加密演算法的弱點。

儘管 HAWK 已被撤回,Anthropic 報告的內容有多少是行銷誇大仍難以判斷。然而,這些發現仍值得關注,因為它們可能預示著在破解對隱私和安全至關重要的密碼學方面取得重要進展。

在深入探討這些結果之前,有幾點需要注意。

首先,這些成果是漸進式的,它們並未破解目前任何人所依賴的任何密碼系統。相反地,它們揭示了適度減少擊敗這些系統所需工作量的方法。

其次,受測試的密碼系統是其正式規範中定義的弱化版本。此類「挑戰實例」由規範作者提供,用於對抗性同儕審查。在測試中使用弱化版本是標準做法,但在實際生產環境中,真實版本則更為穩健。

第三,即使有所改進,底層的「原語」(即構成密碼系統基本構建塊的數學問題)至少目前仍然是安全的。

最後,這兩種攻擊所使用的方法在測試環境之外,很可能都是不可行的。

HAWK 已死

Anthropic 表示,其 Mythos 模型(目前僅供少數受信任用戶使用)能夠推進對兩種密碼系統的攻擊。第一個系統是 HAWK,這是一種旨在抵禦未來量子電腦攻擊的數位簽章方案。

Anthropic 的一名研究員,在沒有密碼學專業知識的情況下,透過約 60 小時的工作和約 10 萬美元的計算成本,引導 Mythos 提升了對該演算法現有最佳攻擊的效率,有效地將其金鑰強度減半。

HAWK 安全性所依賴的數學基礎是「格同構問題」(Lattice Isomorphism Problem)的難度,與目前最常用的數位簽章方案不同,它被認為能抵禦量子運算攻擊。解決此問題的最佳經典運算攻擊是透過尋找「自同構對稱性」(automorphism symmetries)來實現。

Mythos 輸出了一種以前未知的尋找此類對稱性的方法,這從定義上就破解了該演算法。儘管可以透過將金鑰大小加倍來緩解此弱點,但增加的計算量使得 HAWK 不如現有的 PQC 簽章演算法具吸引力。在學術界,當弱點允許攻擊者比蠻力攻擊更快地推導出金鑰時,密碼學演算法就被視為已被破解。

約翰霍普金斯大學教授兼密碼學專家 Matthew Green 表示,這項發現令人印象深刻之處在於,它依賴於多種現有方法,而這些方法此前從未有人想過要將其結合起來。

Green 寫道:「特別令人擔憂(也因此特別適合 AI 應用)的是,這次攻擊並未發明根本性的新數學。它只是擴展了一堆現有且眾所周知的工具,並取得了良好的結果。」

Anthropic 進一步闡述:

為了找到這次攻擊,Claude Mythos Preview 在一個代理框架中半自主地運作,偶爾有人類指導和非技術性指示。Mythos 在進行了廣泛的文獻回顧以了解最新技術,並進行了大量的數學推理和計算實驗後,才發現了這次攻擊。在發現攻擊後,Mythos 實施了一個端到端的驗證流程,以說服自己——以及人類操作者——攻擊的正確性。

為了找到改進的方法,Mythos 部署了兩個獨立運作的代理。其中一個最初認為該方法不可行,而第二個則找到了一種使其可行的方法。這些代理最終協同工作,直到它們達成共識,確認改進後的攻擊是有效的。(與本文稍後對 AES 攻擊的描述一樣,HAWK 攻擊方法已簡化。有關完整細節,請參閱 Anthropic 的部落格文章或分別關於 HAWK 和 AES 攻擊的兩篇更長的論文。)

Google 的 PQC 專家 Sophie Schmieg 表示,HAWK 早已被懷疑存在最終會被發現的弱點。儘管如此,透過 Mythos 發現的金鑰強度減半方法,使得該候選演算法與現有的 PQC 數位簽章方案(如 ML-DSA 和 FN-DSA)相比,競爭力大為降低。

她寫道:「基本上,隨著這篇論文的發表,HAWK 已死。」

戲劇性較小,但仍相當巧妙

對 AES 的攻擊結果戲劇性較小。它基於 Mythos 發現的一種改進的「中間相遇攻擊」(meet-in-the-middle attack)方法,該方法用於在選定明文威脅模型下推導金鑰,這是目前對 AES 已知最佳的攻擊。這項技術將大量已知明文輸入到密碼系統中,並分析加密輸出以尋找線索,透過足夠的輸入,最終揭示未知金鑰。

此前,對 AES 已知最佳的中間相遇攻擊需要大約 2^105 個明文輸入,這個數字大到使該方法不可行。

Mythos 協助找到了一種新的中間相遇技術,它依賴於「莫比烏斯橋」(Möbius Bridge),這是一種在中間相遇攻擊中使用的更複雜的指紋演算法。Green 表示,利用此技術,Mythos 生成的程式碼能夠將所需輸入數量減少到 2^89。Anthropic 表示,這種節省可以將此類攻擊所需的時間減少 200 到 800 倍。

儘管能夠產生如此大量的輸入,但這種攻擊在實驗室之外仍遙不可及。此外,實際的加速效果尚不清楚,因為受測試的弱化 AES 演算法僅使用了 7 輪。Green 指出,符合規範的 AES 根據金鑰大小,會使用 10、12 或 14 輪。

Anthropic 小心地明確闡述了大部分這些注意事項。然而,週一的部落格文章接著論證,這些結果仍然意義重大,並最終可能從根本上顛覆密碼分析(即密碼系統的對抗性測試)的過程。

Anthropic 寫道:「資安社群現在正努力應對語言模型能夠發現如此多漏洞的事實,以至於標準的人工流程(如漏洞分類、驗證和修復)難以跟上。我們預測,學術密碼學研究很快也會出現同樣的情況。隨著語言模型越來越多地自主產生新穎的研究成果,人類研究人員可能會在研究和驗證這些結果的技術有效性、新穎性和實用性方面遇到瓶頸。」

Anthropic 的報告中沒有提及研究人員是否使用 Mythos 攻擊了更多經過測試的密碼系統,例如橢圓曲線密碼學和 RSA。對這些系統的攻擊改進將會更令人印象深刻。透過對一個仍在發展初期的演算法取得最令人印象深刻的結果,Mythos 究竟提供了多少優勢尚不明確。目前也無法得知使用傳統密碼分析技術的研究人員是否已接近發現相同的攻擊。

最終,這項研究的教訓很簡單:AI 輔助的密碼分析仍未經充分測試,而這些平台的提供者有既得利益去誇大其效益。同時,越來越多的證據表明,大型語言模型(LLM)在發現密碼學弱點方面可能提供顯著優勢。如果認為 LLM 有朝一日不會在保護和破壞我們最重要資產的競爭中扮演重要角色,那將是一個錯誤。