Anthropic 密码学红队:算法过了“专家评审”,为什么仍可能被 AI 在 60 小时内砍半安全强度?
你是不是也在经历这些:
- 团队说「这个方案过了评审 / 是 NIST 候选 / 库用了很多年」,于是上线门禁只剩“有没有实现 bug”
- 安全同学只会扫依赖、跑 SAST,从没把“算法本身被分析到什么程度”写进验收
- PQC / 新签名方案选型时,只比性能和 key size,没有 AI 可复现压力测试的预算
- 出了 paper 或邮件列表告警,你才知道密钥参数要翻倍——但业务已经绑死了
2026-07-28 Anthropic Frontier Red Team 公开了一组结果:用 Claude Mythos Preview,不仅在找密码库实现漏洞,还在算法层找到了可验证的密码分析进展。重要边界先说清:
- HAWK(NIST 后量子附加签名第三轮候选)的有效密钥强度被显著削弱(小参数量级从约 (2^{64}) 量级攻击代价压到约 (2^{38});等价表述是:要保住原安全级别往往需要约翻倍 key size)
- 7 轮 AES(非完整 10 轮 AES-128)的 meet-in-the-middle 攻击被改进约200–800×
- 官方明确:不影响当前生产系统(HAWK 未部署;AES 攻击只对 round-reduced 变体)
下面不写研究报告体,只写:你怎么改选型门禁、评测脚手架和披露流程,避免“算法看起来很新 / 很权威”变成业务里的静默炸弹。
先换问题框架:实现审计 ≠ 算法抗分析
| 你现在常做的 | 它回答什么 | 它回答不了什么 |
|---|---|---|
| 依赖扫描 / CVE | 已知实现缺陷 | 算法数学弱点 |
| 代码审计 / fuzz | 接口误用、边界条件 | 规约级对称性、结构弱点 |
| “专家看过 / 进了标准赛道” | 社会过程信任 | 是否已被 AI 加速复审 |
| 性能 + key size 对比表 | 工程成本 | 安全参数是否被新攻击重定价 |
Anthropic 自己也区分了两层能力:
- 实现层:Mythos 曾能在指向的密码库里自主找实现漏洞
- 算法层:这次是在算法数学结构上推进攻击上界(并做端到端验证)
如果你的门禁只覆盖第 1 层,第 2 层一变,所有“已通过”的结论会一起失效。
问题 1:为什么“过了两轮人类专家评审”仍不够?
现象
PQC / 新方案常见话术:
“进了 NIST 多轮,说明足够硬。”
根因
标准竞赛的设计意图本来就是公开征求攻击。历史上 SIKE 等候选也曾在后期被彻底打穿。
Mythos 对 HAWK 的路径更像工程项目管理 + 多 agent 协作:
- 文献综述 → 锁定 Lattice Isomorphism / 自同构方向
- 计算实验(Python / Sage 等)
- 一端拒绝、另一端坚持的worker 交叉验证
- 最后用可运行验证管线说服人类操作者
全程约60 小时、API 成本量级约10 万美元;人类操作者背景是理论 CS,并非格密码专家,主要做方向管理而非手推全部证明。
你可以怎么做
- 把「进标准赛道」改写成状态机,而不是布尔安全:
候选 → 公开评审中 → AI+人类复审通过 → 参数冻结 → 有限试点 → 全量 - 在 RFC / ADR 里强制字段:
- 最近一次算法层复审日期
- 复审主体(内部 / 外部 / AI harness)
- 已知最优攻击代价(bit 安全量级)与谁复现过
- 禁止单独用“专家口头 OK”关闭风险单。
问题 2:你的安全 backlog 为什么永远排不到“算法层”?
现象
季度规划里永远是:
- 修高危 CVE
- 密钥轮换
- 证书与 mTLS
- ……算法选型?“等标准尘埃落定再说”
根因
算法层工作不可见、难 KPI、难在业务周报里画绿勾。
但 AI 把“非专家 + 强 agent + 计算工具”的组合成本压下来了:同样一周,可能出现参数重定价。
你可以怎么做(可复制的最小门禁)
对每一个新引入或计划迁移的签名 / KEM / 自定义协议,建一张卡:
[算法层门禁] - 规格来源与版本: - 参数集与宣称安全级别: - 已知最优攻击(文献 + 日期): - 本团队或委托方是否复现过: - AI harness 是否跑过公开测试集 / 自建脚本: - 若 key size 需 ×2,业务影响: - 回滚方案(算法/库双轨):没填完,不允许进主干依赖。比“以后再看 paper”可执行得多。
问题 3:只跑实现 fuzz,却没有“可复现密码分析脚手架”
现象
- 有 CI 跑 unit test 和 fuzz
- 没有固定环境能复现 paper 里的 attack cost 声明
- 出了新结果,只能转发 PDF,无法在内部 overnight 验证
研究侧信号
Anthropic 强调:找到攻击后,Mythos实现了端到端验证管线;并与 ETH Zurich 等合作发布CryptanalysisBench,方便社区评测 LLM 的密码分析能力。
对你而言,重点不是复刻 $10 万实验,而是:
任何“安全强度数字”,必须对应可复现脚本或可引用的第三方复现。
你可以怎么做
- 为密码相关依赖建
crypto-repro/目录:固定容器镜像、Sage/Python 版本、随机种子、输入规模上限。 - 只收录防御向产物:参数敏感性、已知攻击复杂度复现、规约一致性检查——不把 exploit PoC 当业务资产散播。
- CI 里加“弱断言”:例如关键参数变更时,触发复现作业或至少打开人工 checklist。
- 跟学术 / 红队供应商约定:交付物 = 报告 + 复现说明 + 负责任披露时间线,而不是只给 slide。
问题 4:PQC 迁移只比性能,不比“被 AI 复审过的程度”
现象
选型表通常三列:延迟、公钥/签名体积、是否“NIST 路线”。
HAWK 案例的工程含义是:一旦有效强度对半砍,体积与性能优势可能被“必须加倍参数”一口吃掉。
你可以怎么做
选型表加第四列:
| 方案 | 性能 | 体积 | 标准进度 | AI/公开复审成熟度 | 参数可伸缩性 |
|---|---|---|---|---|---|
| A | … | … | … | 有独立复现 / 无 | 能否在成本可接受下抬参数 |
| B | … | … | … | … | … |
决策规则建议:
- 生产默认:优先已广泛部署 + 持续公开分析的方案(而不是只看论文漂亮)。
- 候选方案:允许预研,禁止无回滚地写死。
- 自定义拼装协议:默认高风险,必须算法层门禁 + 外部复审。
问题 5:披露与业务响应是两张皮
现象
安全邮件列表、NIST 讨论、GitHub advisory 来了,业务侧要 2 周才懂“要不要发版”。
研究侧做法(可借鉴流程,不抄攻击细节)
- 负责任披露、与作者 / 政府与行业伙伴预沟通
- 公开与协调同步(HAWK 与作者及 NIST 邮件列表协调)
- 明确“不导致当前生产变更”与“改变候选方案吸引力”是两件不同的事
你可以怎么做
建 48 小时剧本:
T+0 安全收到算法/协议预警 T+4h 判断:生产依赖?候选依赖?仅预研? T+24h 若生产:补丁/开关/双轨;若候选:冻结晋级 T+48h 对外/对内说明:影响面、是否要改参数、时间表把“算法层预警”和“CVE 预警”共用同一 on-call 通道,避免掉进学术邮件列表黑洞。
本周就能做的 5 步(开发 / 安全 / 架构一起)
- 盘点:列出所有签名、KEM、自定义 token/加密协议,标注实现库与规格版本。
- 分层:每条依赖打标
实现风险/算法风险/配置风险。 - 补门禁:新依赖合并必须填「算法层门禁」卡(见问题 2)。
- 搭最小 repro:一个容器 + 两三个公开测试向量 / 参数一致性检查,先跑起来。
- 定预算:每季度留出“AI 辅助规约复审”时间或外包预算——不必 $10 万起步,但不能是 0。
边界(写进团队共识,避免误读)
- 本文基于 Anthropic 公开博文的工程转译,不提供攻击步骤、不讨论如何利用具体漏洞。
- HAWK 攻击是更快的指数级攻击,不是宣称一键打穿所有格密码;官方称不影响其他 NIST 后量子签名候选与格密码整体。
- round-reduced AES 结果用于研究安全边际,不等于 AES-128 生产部署被破。
- AI 加速的是复审与发现,最终仍依赖可验证数学与负责任披露;把它当成“自动黑客工具”会误用。
一句话收束
实现没洞,不等于算法还值钱;标准在审,不等于参数不会被重定价。
把 AI 辅助的算法层复审写进选型与晋级门禁,比等一条邮件列表再连夜改密钥,便宜得多。
原文(请完整阅读方法与边界):
https://www.anthropic.com/research/discovering-cryptographic-weaknesses
标签建议:人工智能、密码学、后量子、AI安全、安全架构、软件工程
可见范围:全部可见