摘要 · Summary
密碼學 · AI 能力 · 研究簡報Anthropic · 2026年7月28日發布 · 7月29日解讀
執行摘要 · 單頁綜覽
該讀的是論文,不是部落格
一款尚未發表的 Anthropic 模型產出兩項貨真價實的密碼分析成果:對後量子簽章方案 HAWK 的金鑰復原歸約改進,以及七輪 AES-128 的執行時間改進。兩者都屬實,也都威脅不到任何已部署的系統,官方亦未如此宣稱。真正的故事是公告與其自家論文之間的落差,而且是雙向的:AES 部分挑了好看的欄位講,HAWK 部分卻漏掉了唯一會讓 NIST 在意的發現。
關鍵數據 四個數字,據實以陳
- 200–800×官方標題數字 — 僅為時間欄,且資料量固定在 2^105 個選擇明文、絲毫未動
- 2.7 bits同一結果換算為 max(D,T,M),即業界排序攻擊所用的指標 — 6.5 倍
- 35–62 bitsHAWK-512 目前似乎低於其 NIST 第一級目標的差距
- ~$100k每項成果的 API 成本 — 不含無法規模化的數百小時專家工時
宣稱與論述 部落格說法 · 論文原文
| 成果 | 公告的說法 | 論文的說法 |
|---|---|---|
| AES-128,七輪 | 「快上 200 至 800 倍」 | max(D,T,M) 改進 2.7 位元;資料複雜度未變,仍為 2^105 |
| HAWK-512 | 「有效金鑰長度減半」 | 閘數 2^150 → 2^108(可證),啟發式約 2^80.8 — 低於 NIST 第一級,公告從未提及 |
| 發現過程 | 「完全自主發現」 | 僅在數學層面自主 — 歷經三天反覆提示,再加數百小時專家驗證 |
| 成本 | 每項成果「約 10 萬美元 API 成本」 | 另加數百小時資深驗證 — 這才是無法規模化的部分,且失敗的嘗試並未計入 |
真正的發現:經濟學 算力便宜 · 專注力不便宜
Anthropic 稱每項成果約耗費 10 萬美元 API 成本 — 約當歐洲密碼學團隊一名博士後一年的預算,而這類工作在過去往往要花上數月至數年。但此數字未計入最大的人力成本:數百小時的資深驗證,本身或值三至六萬美元,且正是無法規模化的部分。Anthropic 自己的說法是,其研究員「卡在研讀與驗證這些結果上」。在八天前發布的 CryptanalysisBench 上,同一模型對已知可破方案得 85.7%,對完整強度方案僅 8.9% — 這才是該能力實際位置的誠實量尺。
- ~60 hrs找到、開發並驗證 HAWK 成果的總時數
- 1B tokens輸出 token 數 — 依公開定價約 2.5–5 萬美元
總結
兩項實在的貢獻,以天而非年為單位完成,並在發表前經先行研究的原作者審閱 — Derbez、Jean、Dunkelman、Keller、Ronen 與 Adi Shamir。最有資格否定它的人並未否定。
重新定位
改變的不是 AES 的安全性,也不是 HAWK 的命運,而是產出一篇可發表密碼分析成果的成本 — 以及稀缺資源已從產出成果的專業,轉為查核成果的專注力。
起承 · 脈絡 · 內容 1 / 2
起 — 兩項成果,一則公告 實際發表了什麼
AES-128 · 十輪中的七輪
莫比烏斯橋
- S-box 為 GF(2^8) 上的求逆再加仿射映射;與未知金鑰位元組複合後,整體即為一個莫比烏斯變換。
- 在其作用下不變的指紋,可省去九個猜測金鑰位元組中的一個 — 猜測量減少 256 倍,再扣除變換本身成本。
- 約十年來七輪 AES-128 的首次改進。完整十輪 AES 完全不受影響。
- 此攻擊從未執行,也無法執行 — 需 2^89 時間。信心來自縮小規模的實驗與人工審查。
- 資料複雜度並未改變:2^105 個選擇明文即 4.06×10^31 — 40,560 octillion;部分報導寫成 400 octillion,相差約 100 倍。
HAWK · NIST 附加簽章第三輪
維度減半的 SVP
- 金鑰復原可歸約為維度 n/2+1 的 poly(n) 次精確 SVP 呼叫,途徑為伽羅瓦對合 ζ ↦ −ζ。
- 數小時內端到端復原兩把真實 HAWK-256 金鑰,並以官方送件套件簽署/驗證核對。
- 但 HAWK-256 明載為挑戰參數組 — 刻意設弱的標的,並非 NIST 安全等級。
- 無法移轉至 Falcon;奇質數 p 的導子 m ∈ {p^k, 2p^k} 可完全規避。
- 其揭露措辭較保守:「AI 輔助⋯⋯人類作者的貢獻主要為指導、組織與驗證」 — 而 AES 論文寫的是「完全自主」。
承 — 三個軸線不能混為一談 資料 · 時間 · 記憶體
| 七輪 AES-128 攻擊 | 資料 (D) | 時間 (T) | 記憶體 (M) | max(D,T,M) |
|---|---|---|---|---|
| DKS10(2010) | — | 2^116 | 2^127 | 2^116 |
| DFJ13 — 被比較的操作點 | 2^105 | 2^99 | 2^90 | 2^105 |
| DFJ13 — 平衡點 | 2^97 | 2^99 | 2^98 | 2^99 |
| 本研究 — 固定 D | 2^105 | 2^89.3–2^91.4 | ~2^90 | 2^105 |
| 本研究 — 平衡點 | 2^96.1 | 2^96.3 | 2^96.1 | 2^96.3 |
所謂 200–800 倍只是時間欄,別無其他:2^99 ÷ 2^91.4 = 194、2^99 ÷ 2^89.3 = 832,而資料量固定不動。Anthropic 自家論文以業界排序所用的指標陳述同一結果 — max(D,T,M) 改進 2.7 位元,若不採指紋隨機性假設則為 2.1 位元。這是選擇性強調而非造假:不好看的數字正是論文自己提供的。縮減輪數的密碼分析是正當、主流且競爭激烈的研究類型 — 攻擊十輪中的七輪,是本領域衡量 AES 安全餘裕的方式,而非對已部署 AES 的主張;後者最佳攻擊迄今僅比窮舉快約兩位元。
- 256×金鑰位元組猜測量減幅 — 九取一消去
- 2^19 → 2^8.6每筆查表次數 — 使其划算的工程
每三到五年前進一步 本成果所接續的脈絡
- 2008Demirci–Selçuk 提出參數表中途相遇攻擊 — 需 2^200 筆表項。
- 2010Dunkelman–Keller–Shamir 加入多重集指紋與差分列舉,將表縮至 2^127:首個低於窮舉搜尋的七輪 AES-128 攻擊,代價 2^116。
- 2013Derbez–Fouque–Jean 收緊至十個參數位元組並重新平衡差分:資料 2^105、時間 2^99、儲存 2^90。
- 2026莫比烏斯橋將時間降至 2^89.3–2^91.4 — 約十年來首次進展,也是首次由模型而非團隊產出。
轉合 · 轉折與結論 · 內容 2 / 2
轉 — 公告沒說的部分 HAWK 表 1,每次 SVP 預言機呼叫成本
| 參數組 | BKZ 區塊大小 | Core-SVP 規格 → 攻擊後 | AGPS20 閘數 規格 → 攻擊後 |
|---|---|---|---|
| HAWK-256 — 挑戰參數組 | 211 → 129 | 2^62 → 2^38 | 2^74 → 2^52 |
| HAWK-512 — NIST 第一級 | 452 → 257 | 2^132 → 2^75 | 2^141 → 2^86 |
| HAWK-1024 | 940 → 513 | 2^274 → 2^150 | 2^278 → 2^158 |
「有效金鑰長度減半」與「2^64 → 2^38」皆屬實,只是本表的不同列:減半的是安全指數(80.8/150 = 0.539;146.5/288 = 0.509),因為預言機維度由 n 降至 n/2+1。公告從未言明的後果是簡單算術:NIST 第一級約錨定於 2^143 個古典閘,而 HAWK-512 目前在可證界低 35 位元、在啟發式估計低 62 位元。這都不是實用破解 — 2^81 個閘仍約為 10^24 次運算 — 但對 NIST 候選方案而言,達不到自報等級正是會被要求重新選參的發現。另有一處尚未釐清:公告寫 2^64,論文表格寫的是 2^62。
- 35 bits可證界與 NIST 第一級的差距
- 62 bits啟發式差距 — 被埋沒的重點
HAWK 早已遭受攻擊 此點雙面切割
- 2026 全年至少四篇獨立的 HAWK 密碼分析預印本 — 2026/699、1298、1318、1377。此方案正遭受積極的人類攻擊,並非乏人問津。
- 6月25日帝國理工學院團隊宣稱一項機率性多項式時間的 HAWK 金鑰復原(ePrint 2026/1318),以四項啟發式假設為前提 — 同時明言並未主張 HAWK 已被破解。
- 6月Anthropic 私下通知 HAWK 團隊。Thomas Pornin 等人其後審閱論文,並就取自先行研究之元件的歸屬提出意見。
- 7月Saarinen 提出反駁(ePrint 2026/1377):該猜謎遊戲並非多項式時間。帝國理工的主張於改版時撤回 — 一項在數週內崩解的人類成果。
- 7月28日兩篇論文同日發表;Weis 於 NIST pqc-forum 發文。Daniel Apon 數小時內回覆,稱該結果經其獨立查核無誤,並呼籲建立評斷 AI 產出密碼分析主張的社群標準。
誠實的權衡 比宣傳更強之處 · 比宣傳更弱之處
| 面向 | 比宣傳更強 | 比宣傳更弱 |
|---|---|---|
| 審閱 | Derbez、Jean、Dunkelman、Keller、Ronen 與 Adi Shamir 審閱 AES 初稿;HAWK 團隊審閱 HAWK 論文。 | 「多年專家審查竟未發現」是媒體說法:光是 2026 年 HAWK 就引來至少四篇獨立密碼分析預印本。 |
| 證據 | HAWK 歸約為無條件且確定性,並附上可復原真實金鑰的 Apache-2.0 程式碼。 | AES 攻擊永遠無法執行;不存在獨立重現;兩篇論文皆未上 IACR ePrint。 |
| 量級 | HAWK-512 可能已達不到其送件時所報的安全等級 — 這才是最重要的結果。 | 唯一的端到端金鑰復原是在 HAWK-256,即明載的挑戰參數組,而非 NIST 等級。 |
| 獨立性 | CryptanalysisBench 早於公告八天公開,具學界共同作者與開源程式碼。 | 其共同作者與論文審閱者、作者高度重疊;發布後一日內未見 HAWK 團隊或 NIST 的公開聲明。 |
合 — 最終落點
這是一項強力人類團隊每隔數年才產出一次的成果類型與品質,卻在約三天實際時間內完成,且未被該領域頂尖實務者否定。新意在於生產方式,而非成果本身。
後續觀察
NIST 或 HAWK 團隊是否回應第一級不足的問題;兩篇論文是否上架 IACR ePrint,即真正能啟動裁決的場域;以及是否會如 Daniel Apon 所呼籲,形成評斷 AI 產出密碼分析主張的社群標準。