Клод обнаружил математические ошибки в двух криптографических алгоритмах, которые годы экспертной проверки не заметили.
TL;DRКлод Мифос обнаружил математические уязвимости в HAWK (уменьшение силы ключа вдвое) и сокращенном AES (атаке в 200-800 раз быстрее). Оба открытия были сделаны в основном автономно. На каждое потрачено около 100 тысяч долларов.
Anthropic объявила в понедельник, что предварительная версия Claude Mythos обнаружила математические уязвимости в двух криптографических алгоритмах. Первый существенно ослабляет HAWK, схему цифровой подписи постквантового периода, находящуюся на рассмотрении в NIST, сокращая ее эффективную силу ключа вдвое. Второй улучшает известную атаку на семи раундовом AES, наиболее широко используемом симметричном шифре, в 200-800 раз. Ни один из результатов не затрагивает производственные системы. HAWK не развернут, а атака на AES нацелена на сокращенный вариант, а не на полный шифр.
Различие с предыдущей работой Anthropic в области кибербезопасности имеет критическое значение. Ранее Клод находил уязвимости в криптографических библиотеках, что означало ошибки в том, как программисты реализовывали алгоритмы. Эти новые результаты представляют собой недостатки в математике самих алгоритмов, обнаруженные после того, как многолетний экспертный обзор не смог их выявить. HAWK прошел два раунда обзора NIST за два года. Мифос нашел уязвимость за 60 часов полуавтономной работы, при этом один исследователь предоставлял направление по управлению проектом, а не технические рекомендации. Результат AES был обнаружен почти полностью автономно после того, как Клод изначально отказался попробовать, утверждая, что улучшение невозможно. Исследователь отправил три ободряющих подсказки в течение трех дней. Клод произвел один миллиард выходных токенов и изобрел технику, которую назвал «Мост Мёбиуса».
Каждое открытие обошлось примерно в 100 000 долларов на вычисления API. Anthropic следовала принципам ответственного раскрытия, поделившись атакой на HAWK с ее авторами и координируя действия с NIST, правительством США и промышленными партнерами перед публикацией. Компания также сотрудничала с ETH Zurich, Тель-Авивским университетом и Университетом Хайфы для выпуска CryptanalysisBench, бенчмарка для оценки криптоаналитических возможностей ИИ. Клод Мифос нашел 10 000 критических уязвимостей программного обеспечения за один месяц, и переход от ошибок реализации к алгоритмическим недостаткам представляет собой качественный скачок в том, что ИИ может сделать для инфраструктуры безопасности.
Anthropic признала последующие результаты: практическую атаку на 13-раундовый LEA, которая восстанавливает ключи менее чем за час на настольном компьютере, и атаки на Serpent-128, Salsa20, Poseidon и SHA-1. «Всего за один год языковые модели прошли путь от неспособности выполнять криптоанализ даже самых простых шифров до способности находить недостатки в криптографических конструкциях, которые ускользнули от обнаружения, несмотря на годы экспертного человеческого обзора», - написала компания. Белый дом запустил Gold Eagle для координации киберзащиты на основе ИИ, но аналогичной программы для криптографического обзора нет. Вопрос, который подняла Anthropic в конце своего поста, имеет значение: что произойдет, когда модель найдет недостаток в шифре, который уже защищает производственные системы?
Получите рассылку TNW
Получайте самые важные новости технологий на свою почту каждую неделю.
Другие статьи
Клод обнаружил математические ошибки в двух криптографических алгоритмах, которые годы экспертной проверки не заметили.
Клод Мифос сократил ключевую силу HAWK вдвое за 60 часов и улучшил атаки на уменьшенный AES в 200-800 раз. На производственные системы это не повлияло. Каждое открытие стоило около 100 тысяч долларов.
