一位理论计算机科学背景的研究者点开了Claude Mythos Preview的界面,丢给它一个任务——破解后量子签名候选方案HAWK的安全假设。几天后,模型不仅找到了HAWK数学结构里藏了两年的弱点,还顺手给全球最常用的对称加密标准AES的简化版开了一道新口子。

Anthropic最新披露的这项研究,正在把“AI辅助密码分析”从一个边缘设想推到台前。按该公司的说法,Mythos模型在60小时内完成了一次改进攻击,而在这之前,人类密码学家已经审查HAWK两年多,却从未察觉同一种对称性缺陷。与此同时,在另一组实验里,Mythos几乎全自主地找到了针对7轮AES-128缩减版的攻击方法,Anthropic称其攻击效率比此前已知最佳结果高出200到800倍,研发团队将这种前所未见的指纹技术命名为“莫比乌斯桥”。

打开网易新闻 查看精彩图片

两项结果目前对现实世界的数字安全没有直接威胁。HAWK仍只是美国国家标准与技术研究院(NIST)后量子签名附加竞赛第三轮的候选方案之一,离最终标准化和广泛应用还有距离。而AES攻击也仅限于7轮的缩减版本,完整版AES使用10轮加密,尚未出现任何计算上可行的突破。但Anthropic的结论指向一个更根本的问题:当大型语言模型能主动发现人类专家反复审查都未能找出的数学瑕疵,现有多层密码标准的安全底线究竟建立在怎样的认知盲区上?

后量子密码学本身就是在和时间赛跑。大规模商用的容错量子计算机尚未出现,但整个密码学界的共识是“收集现在,解密未来”——攻击者今天就有可能窃取并长期储存加密流量,等待足够强大的量子机器问世后再批量破译。HAWK这类格基签名方案被设计出来,就是为了对抗这种量子威胁,它依赖数学格上的困难问题来提供安全承诺。格基密码里,安全性被规约到一个直观的假设:在极高维的数学格中寻找最短向量或最近向量极其困难,好比让一个盲人在没有指引的情况下找到晶格中某一根最特别的骨架。

然而,Mythos找到的攻击恰恰击中了一处无人注意的对称结构。在HAWK所使用的数学格中,原以为充分随机的点分布其实隐藏着一种未被归档的规整模式。Anthropic描述的多智能体过程颇为戏剧化:Mythos的一个子代理最初认为利用这种模式“不可行”,试图终止这个方向;但另一个并行运行的代理却反推出一条完整利用路径,反而证明这条对称性可以用极少运算代价穿透整个签名方案的部分安全性。整个研究者的角色更像是项目经理,几乎不介入具体数学推导。他的背景只是理论计算机科学而非格密码专门领域,真正花在提示词上的精力极为有限——总API费用约10万美元,最重的投入是系统的自主推理过程。

相比HAWK的发现,AES缩减版的突破更能反映模型自我找路的能力。团队搭建了一个实验脚手架,让Claude可以生成关于AES内部结构的假设,并在计算环境中验证。Mythos随后产出的一种新攻击方法,把原本需要攻击者猜测的一个关键变量直接移除。Anthropic将其称为“莫比乌斯桥”,意指攻击路径像莫比乌斯带一样,把原本需要跨越的环节合并成连续通道。这一方法让针对7轮AES-128的攻击代价在同等条件下从原先的基底直接降低了两个数量级以上,Anthropic给出的量化幅度是“200至800倍的改进”。

这场实验里,人类干预轻得近乎背景噪音。初期模型甚至拒绝动手,它给出的回答近乎自嘲:“如果你想要不同结果,目标就得变……AES-128 r5/r6就是真的很难。”直到研究者在三天的运行中丢下几句简短的鼓励——其中一句干脆写着“我们不是在找低垂的果实,我们要真正的困难发现”——模型才转向更具创造性的搜寻路径。整个过程产生数亿token的思维链文本,核心实质性提示仅三条,其余全部由系统自行推演完成。这次运行同样烧掉了约10万美元的API开销,换算下来大约10亿token量级。

需要注意的是,Anthropic并未表示这些发现意味着混沌将至。HAWK是尚未标准化的方案,受到冲击的只是NIST赛后优化阶段;AES的攻击路径也严格限定在缩减轮次下,而不触碰全部10轮的现实版本。不过,这些区隔并不能消解研究释放的信号:人工智能参与发现漏洞的速度与闭环程度,已经让依赖漫长学术评审周期、依赖知名专家个人感觉的模式显得脆弱。后量子密码过渡本身是全球数字基础设施未来十年最为复杂的换心手术之一,算法标准的制定往往以年为单位推进,而自动化探索却只以小时和数千美元计量。

一个关键细节是,Mythos在HAWK项目中的发现过程,恰好暴露了格密码领域一个常见风险——设计者往往根据已知的攻击类别去优化、去对抗,而模型并不会受限于这些学术脉络。它用枚举和假说检验的方式,撞开了那条人类审稿者习惯性绕开的对称性廊道。这种探索模式一旦被泛化到其他密码组件或协议状态机,保守的评估周期就可能被大幅压缩,进而重塑整套标准化的安全论证框架。

当然,尚处于内部的Mythos Preview并非一个全自动的密码屠夫。它依赖脚手架设计、依赖偶发的提示推动、也依赖人类对输出结果的解读与转化。即便AES缩减版的成功攻击中,研究者仍负责把模型的数学直觉熔铸成可以用标准术语表述的“莫比乌斯桥”。这就是当下的真实界面:人类出框架,AI出搜寻,关键时刻出点子。在这个界面里,密码学家不再是孤独的天平检定者,而开始变成某种战略控制者,掌握着是否释放模型去冲击某个特定数学假设的决定权。

对普通互联网用户而言,这些离日常颇远的术语——格、7轮AES、NIST第三轮提名——基本不会触发任何警报。数字生活仍跑在安全的电路板上。然而,那些支撑数字生活的密码原语,一旦其底层假设被高速自动化洞穿,修补成本将远超发现成本。密码学设计里有一个古老的计算假设:“敌手承担和我们一样大的运算代价”,Mythos的两次出击正在把这一等式打碎,敌手付10万美元,守方却要重审整个方案的安全规约,代价不对等。

Anthropic选择在此时公开结果,也有其行业节奏的考量。NIST正在开展后量子签名新类别的附加征集,HAWK的命运悬而未定,此时披露弱点有助于学术界在方案评估中纳入新的风险模型。而AES攻击的释出时机,则更像是一个能力声明:在算法底层的搜索空间里,大语言模型已经可以充当自带算力和试验工具的探索兵。密码社区对这一声明的反应注定分裂——一派可能会警惕这种“不完全理解却能找出漏洞”的怪诞能力,另一派则可能迅速把同类工具纳入自身的分析武器库,开始一场自动化攻击与自动化防御的军备竞赛。

AES作为全球应用最广的对称加密标准,几乎嵌入了每一块芯片的安全模块、每一个TLS握手和每一次无线接入。自本世纪初正式标准化以来,对它最有效的攻击始终停留在学术规模,远未危及实际部署。Mythos的发现虽然不能触碰完整版本,可那200到800倍效率跃迁,显示的不是单一漏洞的存在,而是漏洞搜寻范式的迭代。曾经,一次理论攻击的提升往往靠一个学者数年打磨;现在,模式识别语言模型在三天内就能完成同一幅度甚至更大跨度的跳跃。

同样值得留意的,是实验中人类给模型那句看似粗糙的引导:“我们要真正的困难发现。”这句不含任何技术参数、不指定密码组件、不提供切入角度的指令,最终却导出了一个以人类直观经验称不上聪明的攻击索引。模型自行绕开了显而易见却价值有限的路径,奔着深层结构而去。这暗示着,一旦算法搜索过程中的创造性被部分释放,它不必拥有整个密码系统的全局理解,就足以在有限目标上产出颠覆性结果。

对比传统密码分析,人类分析师往往依赖于框架迁移、会议报告和同行评审构成的慢速回路;而Mythos式路径消除了一系列外部依赖。在完全独立的实验围栏里,搜索—验证—调整的循环可以永远持续。这种永动性不同于以往任何一种自动化工具,因为过去的形式化验证或暴力搜索只能检查已知类型的弱点或受限于固定策略,不会主动重新定义攻击模型。

Anthropic在报告中还专门提到,Mythos的运行过程中,多代理之间的对抗和否决扮演了关键角色。最初那声“不可行”的判断并非恶意,而更像是代理的内部安全护栏。然而,正是这个否定,逼着系统翻出一个更合用的逻辑变体。再往深想,如果未来的密码审查系统同时部署攻击代理和防御代理,那么两者之间的持续博弈很可能成为新的标准证明范式——用自动生成的攻击压力,去测试候选密码体系的抗自动攻击能力。

当然,目前这一切都还停留在早期实验室阶段,费用也远非一般研究者日常可承受。单次10万美元的API花销,目前只适用于顶尖企业实验室或军事情报机构级别的预算。但随着推理成本以类似芯片发展周期的节奏下坠,一个无法回避的情景是:几年后,同等强度的发现代价可能缩减到几十块钱。届时,攻击门槛之低将彻底改变所有依赖数学困难性假设为基石的系统。

说到底,Mythos这次带来的不仅是两条漏洞记录,更像是一纸新的免责声明——后量子密码标准的交付,将不得不在一个持续进行中的机器审视下完成。以前人类只需要担心今天的代码是否能挡住明天的量子计算机;现在,人类还要面临一个更紧迫的问题:今天的代码是否会在本周被一个有人付费10万美元的AI跑碎。HAWK和AES缩减版只是开头。Anthropic想表达的也许是:安全是瞬时的,而搜索是连续不断的。