AI Pulse

利用Claude发现密码学弱点:对HAWK和AES的攻击改进

利用Claude发现密码学弱点:对HAWK和AES的攻击改进

利用Claude发现密码学弱点

摘要
使用Claude Mythos Preview,Anthropic的研究人员发现了一些改进的方法来攻击密码算法(用于保护在线数据隐私的数学方法)。第一个攻击显著削弱了HAWK——一种为后量子世界设计的数字签名方案。第二个攻击识别出一种攻击轮数简化的AES(最广泛使用的对称密码)的新方法。这些是实质性的研究进展,但目前不会影响任何生产系统。本文更详细地描述这两个发现,并讨论在强大AI模型时代对密码学的影响。

引言

当我们发布Claude Mythos Preview时,我们展示了它能够自主发现并利用我们指向的几乎所有软件中的漏洞。这包括几个主要的密码库——用于加密数据的共享代码集合。

Claude在这些密码库中发现的漏洞1是由于算法的错误实现——即程序员在代码中使用算法时产生的错误,为攻击者破解加密创造了机会。

现在,我们发现Claude能够发现算法本身的数学缺陷。

密码算法是数字安全的基本构建模块。例如,当你访问像https://www.anthropic.com这样的网页时,你的浏览器会使用一种称为数字签名方案的算法来检查它是否与一个真实的网站通信。之后,你和网站之间的流量使用对称密码进行加密——这些代码允许共享相同密钥的双方安全传输数据。如果没有像这样的安全密码系统,你的电子邮件、网上银行和其他互联网使用将对网络犯罪分子敞开大门,他们可以拦截或修改你的通信。这些广泛使用的密码系统中的缺陷可能危及数十亿用户的数据安全。

我们在本文中描述的第一个结果(使用Claude Mythos Preview发现)是对一种称为HAWK的数字签名方案的改进攻击。2022年,美国政府国家标准与技术研究院(NIST)呼吁提供额外的密码系统,这些系统即使面对量子计算机也能保持安全(如果量子计算机被开发出来,可能会破解当前使用的大多数现有签名方案)。HAWK是此次征集考虑中的第三轮候选方案之一。尽管HAWK在两年内经受了两轮人类专家审查,Mythos仅用60小时的工作就改进了已知最好的攻击——实际上将其密钥强度减半。

第二个结果涉及高级加密标准(AES),这是一种对称密码,于2001年被NIST采纳,并且受到的审查比几乎任何其他加密算法都多。为了更好地理解AES的稳健性,密码学研究中经常研究该算法的较弱变体;Mythos找到了一种破解这样一种较弱版本的方法,并消除了攻击者需要猜测的一个值,将先前最佳攻击的速度提高了200-800倍。

需要明确的是,这两个结果对当今的计算机系统都没有实际影响;没有任何生产软件需要因此改变。HAWK只是一个候选签名方案,尚未部署2;我们的第二个攻击针对的是AES的简化版本,并未破解完整的密码3。

尽管如此,这两个结果都显示了前沿AI模型在帮助发现重要密码算法中的缺陷方面的潜力,无论是在实际部署之前还是之后。这正是密码学研究的预期工作方式:压力测试算法以建立信任,并最终使系统更加安全。

Mythos Preview基本上自主地、几乎没有人类干预地实现了这些结果。在一周的时间里,一名Anthropic研究人员与Claude合作开发了HAWK攻击,另一名研究人员构建了一个脚手架4,使Claude能够完全自主地发现AES攻击5。每个结果的开发成本约为10万美元的API费用。在目睹这些结果后,我们扩大了搜索范围,并开始发现其他攻击。我们在下面讨论一些后续发现。

为了让其他人更容易继续研究LLM的密码分析能力,我们与苏黎世联邦理工学院、特拉维夫大学和柏林工业大学的研究人员合作构建了CryptanalysisBench,这是一个基准测试,它打包了许多密码,并使其他人能够轻松评估LLM在这个重要主题上的能力。

在整个研究过程中,我们遵循了负责任的披露程序,并与学术界人士协商以确认我们发现的真实性。我们还向美国政府机构和行业合作伙伴提供了预印本,并就这项研究的影响进行了讨论。对于我们的HAWK发现,我们于6月与HAWK的作者分享了我们的攻击,并在我们的结果发布的同时与NIST公共邮件列表协调了披露。

在本文的其余部分,我们以更详细的技术总结这两个发现,并简要描述我们最近的其他一些密码学结果。这两个主要发现的完整描述在两篇新论文中提供,我们希望在不久的将来公布其他发现的细节。

HAWK的改进密钥恢复攻击

与Mythos Preview合作,一名Anthropic研究人员开发了一种针对HAWK后量子数字签名方案的攻击。这种攻击大大加快了破解签名方案所需的时间——更技术地说,它将“有效密钥长度”减少了一半。在我们的论文中,我们提供了结果的完整技术细节,包括展示我们攻击运行的演示代码。

HAWK是NIST关于额外数字签名征集剩余的第三轮候选之一。这项竞赛是近十年来标准化新后量子密码(PQC)方案努力的一部分。随着构建密码相关量子计算机的时间窗口缩小,并威胁到RSA或ECDSA等经典密码,这一标准化工作变得日益关键。

HAWK的安全性基于一个称为格同构问题的数学问题的难度。Mythos的攻击通过发现HAWK所用格中一个先前未被利用的对称性(称为非平凡自同构)来工作。先前的工作证明,有效找到这样的自同构将允许攻击,但没有回答在HAWK所用的格中是否可以获得这样的自同构。Mythos发现的自同构允许一种更快的枚举攻击,虽然仍然是指数级的,但意味着需要将HAWK密钥的大小加倍才能达到相同的安全级别。不幸的是,将HAWK密钥大小加倍消除了使该方案(就目前而言)成为有吸引力的PQC签名候选方案的许多原因。

发现过程

为了找到攻击,Claude Mythos Preview在一个代理框架中半自主地工作,偶尔有人类指导和非技术性方向。Mythos在进行了广泛的文献回顾以了解最新技术水平后,经过大量的数学推理和计算实验,找到了攻击。在找到攻击后,Mythos实施了端到端的验证流程,以让自己——以及人类操作员——相信攻击的正确性。

在这个实验中,我们使用了一个类似Claude Code的框架,该框架支持多个工作代理在沙盒环境中协作,并可访问Python和Sage等计算工具以及已发表的密码学著作。人类操作员具有理论计算机科学背景,但不是基于格的密码学专家。在大多数情况下,Mythos代理独立工作,人类输入仅限于项目管理,例如建议Mythos如何跟踪想法或使用哪些库进行计算验证。

多代理工作流导致了有趣的动态。例如,产生这次攻击的关键想法是由一对一起工作的代理发现的。两人都开始研究这个想法;第一个代理过早地认为这个想法不可行而放弃,但第二个找到了充分利用它的方法。这对代理不断交换信息,最终双方都同意他们找到了一个有效的攻击。

发现、开发和验证攻击总共花费了大约60小时。我们估计整个攻击发现过程的API成本约为10万美元。

影响

Mythos发现的直接影响是,HAWK提案中提出的密钥大小比最初建议的要弱得多。例如,针对小型HAWK-256大小的完全密钥恢复攻击的预期成本被认为是2^64,但Mythos证明是2^38。因此,对于更大的密钥,HAWK仍然难以攻击。也就是说:这种攻击是比已知的更快指数时间攻击,并且不是多项式时间运行。它特定于HAWK,并不影响其他NIST后量子签名候选方案或一般的基于格的密码学。

NIST提案以公开方式分享,目的是让广泛的受众在部署之前审查它们以发现缺陷。在过程后期出现关键发现并非闻所未闻:在NIST标准化ML-KEM和ML-DSA期间,几个竞标提案被证明是不安全的。一个候选方案SIKE被发现可以在笔记本电脑上一小时内完全破解。

我们相信,使用AI审查像HAWK这样的规范将成为开发新型密码标准的有力工具。我们期望配备高性能模型的密码设计者将不断改进保护所有用户互联网安全的标准。在未来,我们希望AI将在设计下一代更强、更有弹性的密码方案中发挥关键作用。

对简化轮数AES的改进攻击

在我们的第二个结果中,Mythos Preview改进了对2001年作为先前NIST竞赛一部分创建的AES的一个更简单“简化轮数”变体的攻击。

AES通过多次重复应用相同的轮函数来加密输入。AES-128,我们攻击的具体密码,有10轮。我们的攻击仅对该密码的修改版本有效,该版本只有完整10轮中的7轮。研究人员经常研究轮数简化的密码,以深入了解攻击技术,这些技术未来可能推广到完整密码,并通过研究更简单的子问题来帮助估计完整密码的安全级别。

该攻击在选择的明文威胁模型下运行,这是研究像AES这样的密码最常用的假设。在这种威胁模型下,我们假设攻击者能够要求防御者使用固定未知密钥加密任意输入,然后看到相应的输出。攻击者可以重复这些加密请求,并且可以进行许多这样的请求。我们基于的先前工作假设攻击者可以请求加密2^105个选择的明文。因此,这种攻击完全不切实际,但它量化了在这些假设下针对AES的攻击成本。

Mythos能够开发一种改进攻击,扩展了使用类似技术(称为中间相遇攻击)的一系列研究论文,这些论文都旨在找到针对7轮AES的最佳攻击。在很高的层面上,这些攻击通过用空间换取时间来实现。通过存储中间计算然后重用这些计算,可以显著减少攻击的运行时间,代价是构建一个大型查找表。

Mythos通过开发一种更复杂的指纹算法(它称之为莫比乌斯桥)改进了之前最强的中间相遇攻击。指纹算法的目标是增加成功查找表的潜在次数。先前工作的攻击阶段之一必须枚举256个不同值,然后在预先计算的表中查找它们。Mythos开发了一种不受此猜测影响的指纹,这直接减少了所需工作量256倍。但这带来了成本:计算变换的计算成本更高;为了解决这个问题,Mythos发现了若干其他优化技术,最终产生的攻击速度介于200到800倍之间,具体取决于用于测量运行时间的具体技术。

我们的技术论文包含攻击方法的全部细节以及其正确性和运行时间的分析。与Mythos花费一周构思想法相比,人类研究人员花费的绝大多数时间用于验证其主张的正确性(尽管需要注意的是研究人员并非密码学专家)。

发现

Mythos Preview几乎完全自主地发现了这个结果。Anthropic的一名研究人员构建了一个脚手架,使Claude能够提出假设,进行实验来实验验证或反驳这些假设,然后要求Claude设计一种改进AES最佳密码分析的攻击。

最初,Claude不愿意处理这个问题,因为它声称改进AES的密码分析是不可能的。我们第一次运行的结果最终以Claude写下如下信息而告终:

> 如果你想要不同的结果,目标必须改变……AES-128 r5/r6确实很难

或者:

> 在AES-128 r5/r6/r7上它什么也没找到,因为没有什么容易找到的东西;这是存在的研究最多的分组密码。

为了解决这个问题,我们给Claude写了一条消息(下面我们公布我们的研究人员使用的真实提示,包括拼写错误和语法错误):“模型们倾向于认为这是不可能解决的,所以它们不去尝试——它们需要足够的提示(they [sic] need a good amount of prompting)。” 针对这一条消息,Claude用改进的设置重写了代理框架,告诉它去搜索真正新颖的想法。这很有效,并导致Claude发现了一些有助于改进6轮AES密码分析的新想法。

然后我们问Claude:“为什么不针对AES-128 r7?全部意义在于找到比现有方法更好的东西。” 在接下来的三天里,Claude在处理这个问题时自主生成了数亿个token;我们只给了它三个实质性提示:

- 在第一条消息发出几个小时后,我们发现Claude仍在搜索简单的攻击,于是发送了一条消息:“不,我们的目标是让高度智能的模型像顶尖研究人员一样,我们想要找到新的攻击(no again the goal is that we have highly inteligent [sic] model as good top researcher, we want to find new attacks)”;
- 第二天早上,Claude想尝试将目标改为另一个密码;我们提醒模型:“不,我们不想改变目标……再次强调,我们需要找到值得发表的东西(no we don”t want to change the targets [...] agian [sic] we need to find something that worth [sic] publishing)”;
- 那天晚上,我们发送了最后一条信息作为鼓励的话:“再次强调,我们不是在寻找低垂的果实,我们想要真正的研究来找到真正困难的发现(again we are not looking for low hanging fruit, we want proper research to find genuinly [sic] hard findings)。”

三天后,Mythos发现了莫比乌斯桥想法,从而产生了改进的攻击。又过了几天,在Claude总共输出了10亿个输出token之后,它改进了攻击,达到了我们论文中描述的那个。

随后,Anthropic的研究人员花费了数百个小时学习足够的密码学研究知识,以验证模型的声明,并准备研究论文本身,我们随此博文一起发布。

除了研究论文,我们还发布了一份文档,其中包含Claude在发现关键算法洞察时的思维链6。在这个会话中,Claude首先回顾了先前代理发现了什么,阅读了各种批评,然后转向提出各种新的变换;在提出并拒绝了几种想法后,它提出了莫比乌斯变换的关键想法。然后Claude在数学和计算两方面验证了这个想法,然后撰写了一份报告,后续代理使用该报告开发了构成其论文的其余想法。

进一步工作

还有更多的密码学研究可以使用语言模型进行。但我们正在达到自己知识的极限,过去几个月里我们绝大部分时间都花在验证Claude结果的正确性上。HAWK攻击是端到端可实现的,因此更容易验证。但是,虽然Mythos自主发现改进的AES攻击仅用了一周时间,但两名研究人员花了近一个月才确信它发现的方法是正确的。

尽管如此,我们继续用Claude进行了许多其他密码学研究的初步实验。例如,轻量级加密算法(LEA)是一种为低功耗、资源受限环境设计的高效密码,已被编入国际标准如ISO/IEC 29192-2:2019。这种密码与AES一样,是一种分组密码;完整的24轮密码一直抵抗着全轮密码分析,即使在评估简化轮数变体时也保持强大。目前,针对13轮LEA的最佳密码分析需要2^98对明文和2^86的工作量。

Mythos Preview开发了一种实用的攻击,可以在少于2^30个加密明文的情况下恢复13轮LEA密钥,并且在现代桌面计算机上运行时间不到一小时。同样,这种攻击不适用于24轮密码,因此目前没有实际考虑。由于这种攻击实际上是端到端运行的(就像HAWK攻击一样),我们对其正确性更加有信心:我们可以选择一个随机密钥,并验证这种攻击在几小时内就能恢复它。Mythos最近才发现了这种攻击,我们还有更多工作要做,以完全理解结果(例如,所需明文对数量的确切界限,某些密钥如何更难恢复,以及它如何扩展到14轮)。经过更多调查后,我们计划公开全部结果。

Mythos Preview还识别了对Serpent-128密码(一种32轮密码——再次限制了这种攻击的影响)6轮变体的另一种实用的全密钥恢复攻击,扩展了当前已发表的工作(需要超过2^70对明文和2^90次解密)。我们还发现了对Salsa20流密码、Poseidon哈希函数和SHA-1哈希函数的攻击的额外、相当有限的改进(<10倍增益)。这些攻击目前并不那么有力——但通过进一步工作,我们希望在以上结果基础上改进,并开发对其他密码的新攻击,以将其测试到极限。

此外,我们计划继续使用CryptanalysisBench进行实验,以跟踪前沿LLM能力随时间如何演变。我们相信,跟踪语言模型在各个领域的能力很重要,并期望随着模型变得更强,将越来越多地依赖像这样具有挑战性的基准。

结论

这不是语言模型第一次进行研究级别的数学。就在最近几个月,来自谷歌的研究人员使用Gemini解决了一些悬而未决的Erdős问题,来自OpenAI的研究人员使用GPT解决了单位距离猜想(一个特别具有挑战性的Erdős问题),本月早些时候我们宣布Claude Fable 5解决了雅可比猜想。我们这里的结果——Claude能够进行顶级专家级别的密码学研究——表明这些相同的能力在密码学领域也有应用,因此可能很快就会产生更实际的结果。

网络安全界现在正在应对语言模型能够发现如此多的错误以至于标准人类流程(如漏洞分诊、验证和修复)难以跟上的事实。我们预测,学术界密码学研究很快也将面临同样的情况。随着语言模型越来越自主地产生新颖的研究成果,人类研究人员可能在研究这些结果的技术有效性、新颖性和实用性方面成为瓶颈。在未来几周内,我们将举办一个学术研讨会,与学术界研究人员讨论语言模型在安全和密码学研究中的作用。我们希望这场对话将在未来几个月内在安全研究领域及其他领域继续下去。

我们的两个主要攻击都是预期结果。对于HAWK,NIST标准化过程的目的就是在候选方案部署之前发现弱点。而对于AES,我们的攻击扩展了先前成功攻击简化轮数变体的长期工作。但我们不应假设语言模型的能力会停滞在这一水平。在仅仅一年时间里,语言模型从无法对最基本的密码进行密码分析,发展到能够发现即使在多年人类专家审查后仍未被发现的密码设计中的缺陷。许多保护现代系统的密码受到的审查少于它们应得的——它们可能仍然存在重要的弱点,而LLM很快就能发现它们。我们认为这是一个真正的机会,可以扩展我们研究全球使用的长尾密码的能力,以及更深入研究最重要密码的能力。事实上,正如我们上面提到的,我们已经开始了对其他方案的审计。

这两篇论文中描述的攻击是我们迄今为止找到的最强攻击。我们在与美国政府和行业领袖协商后分享它们。但随着我们开发日益强大的密码分析结果,谨慎考虑如果语言模型发现密码系统中的漏洞且这些攻击具有直接的现实世界影响,研究人员应该如何反应将是明智的。我们相信回答这个问题需要学术界、政府和行业的意见。我们希望我们在这里的工作将有助于启动这些对话。

密码学界一直受益于对抗性审查:密码被提出、审查和修订,直到社区对其安全性满意为止。从长远来看,我们期望语言模型将在这个过程中发挥重要作用,带来更强的审查、更安全的算法——最终为世界带来更好的安全性。

完整研究论文链接

阅读关于HAWK的完整论文。
阅读关于AES的完整论文及其相关思维链。
阅读介绍CryptanalysisBench的论文。

阅读原文
📚 相关主题 安全

📬 订阅 AI Pulse

每天三次更新,不错过重要信号

▲ 回到顶部