Клод обнаружил математические недостатки в двух криптографических алгоритмах, которые годы экспертной проверки не заметили.
TL;DRКлод Мифос обнаружил математические уязвимости в HAWK (уменьшение силы ключа вдвое) и сокращенном AES (атака в 200-800 раз быстрее). Оба открытия сделаны в основном автономно. На каждое потрачено около 100 000 долларов.
Anthropic объявила в понедельник, что предварительная версия Claude Mythos обнаружила математические уязвимости в двух криптографических алгоритмах. Первый существенно ослабляет HAWK, постквантовую схему цифровой подписи, находящуюся на рассмотрении NIST, сокращая ее эффективную силу ключа вдвое. Второй улучшает известнейшую атаку на семи раундовый AES, наиболее широко используемый симметричный шифр, в 200-800 раз. Ни один из результатов не затрагивает производственные системы. HAWK не развернут, а атака на AES нацелена на сокращенный вариант, а не на полный шифр.
Различие с предыдущей работой Anthropic в области кибербезопасности имеет решающее значение. Ранее Клод находил уязвимости в криптографических библиотеках, что означало ошибки в том, как программисты реализовывали алгоритмы. Эти новые результаты являются недостатками в математике самих алгоритмов, обнаруженными после того, как годы экспертного человеческого обзора не смогли их найти. HAWK пережил два раунда обзора NIST за два года. Мифос нашел уязвимость за 60 часов полуавтономной работы, при этом один исследователь предоставлял направление проектного управления, а не технические рекомендации. Результат AES был обнаружен почти полностью автономно после того, как Клод изначально отказался пробовать, утверждая, что улучшение невозможно. Исследователь отправил три ободряющих подсказки в течение трех дней. Клод произвел один миллиард выходных токенов и изобрел технику, которую назвал «Мост Мёбиуса».
Каждое открытие обошлось примерно в 100 000 долларов за вычисления API. Anthropic следовала принципам ответственного раскрытия, поделившись атакой на HAWK с ее авторами и координируя действия с NIST, правительством США и промышленными партнерами перед публикацией. Компания также сотрудничала с ETH Zurich, Тель-Авивским университетом и Университетом Хайфы для выпуска CryptanalysisBench, эталона для оценки криптоаналитических возможностей ИИ. Клод Мифос нашел 10 000 критических уязвимостей программного обеспечения за один месяц, и переход от ошибок реализации к алгоритмическим недостаткам представляет собой качественный скачок в том, что ИИ может сделать для инфраструктуры безопасности.
Anthropic признала последующие результаты: практическую атаку на 13-раундовый LEA, которая восстанавливает ключи менее чем за час на настольном компьютере, и атаки на Serpent-128, Salsa20, Poseidon и SHA-1. «Всего за один год языковые модели прошли путь от неспособности выполнять криптоанализ даже самых базовых шифров до способности находить недостатки в криптографических конструкциях, которые ускользнули от обнаружения, несмотря на годы человеческого экспертного обзора», - написала компания. Белый дом запустил Gold Eagle для координации киберзащиты на основе ИИ, но аналогичной программы для криптографического обзора не существует. Вопрос, который подняла Anthropic в конце своего поста, имеет значение: что произойдет, когда модель найдет недостаток в шифре, который уже защищает производственные системы?
Получите рассылку TNW
Получайте самые важные новости технологий на свой почтовый ящик каждую неделю.
Другие статьи
Клод обнаружил математические недостатки в двух криптографических алгоритмах, которые годы экспертной проверки не заметили.
Клод Мифос сократил ключевую силу HAWK вдвое за 60 часов и улучшил атаки на уменьшенный AES в 200-800 раз. На производственные системы это не повлияло. Каждое открытие стоило около 100 тысяч долларов.
