候选人落选:Claude 在 HAWK 中的发现

7月28日,Anthropic发布了两项使用其Claude Mythos Preview模型得出的密码分析结果。其中一项改进了对AES简化轮数变体的攻击——理论上颇有趣味,实际上无关紧要,并非本文主题。另一项则是HAWK的真正问题,HAWK是一种后量子签名方案,就在十周前NIST刚将其推进至第三轮评估。要理解这为何重要,有必要先了解NIST流程是什么,以及HAWK在其中所处的位置。

两个流程,而非一个

NIST自2016年起持续举办公开竞赛,旨在取代RSA和椭圆曲线密码学。该竞赛已产出三项正式标准。与此同时,NIST还在运行第二场独立竞赛——于2022年开放的”补充通道”——专门针对数字签名。这造成了无尽的混乱,因为人们看到关于第三轮候选方案的标题,便以为这涉及他们可能正在使用的东西。实际上并非如此。

主要流程 [1][6]:

日期里程碑
2016年12月征集提案
2017年12月收到82份提案;69份进入第一轮
2019年1月26份晋级第二轮
2020年7月7个入围者和8个候补晋级第三轮
2022年7月Kyber、Dilithium、FALCON和SPHINCS+入选;第四轮仅针对密钥交换开放
2024年8月FIPS 203、204和205发布
2025年3月HQC作为第二种非格密码密钥交换算法入选

该流程的实际成果:

标准名称来源用途数学族状态
ML-KEMKyber密钥交换结构化格最终版 — FIPS 203
ML-DSADilithium签名结构化格最终版 — FIPS 204
SLH-DSASPHINCS+签名哈希函数最终版 — FIPS 205
FN-DSAFALCON签名NTRU格草案 — FIPS 206,预计2026–27年定稿
HQCHQC密钥交换纠错码仅入选;最终标准预计2027年发布
LMS / XMSS签名(有状态)哈希函数最终版 — SP 800-208,专用

在这里有两个概念值得区分。密钥交换算法——正式名称为KEM,即密钥封装机制——是双方在开放信道上协商共享密钥的方式,这是每次TLS连接的第一步。这是问题中更为紧迫的一半,因为今天捕获的流量一旦密钥交换被攻破,多年后便可解密。数字签名算法则证明某内容的作者身份及其未被篡改:证书、代码签名、固件。事后伪造签名通常对攻击者毫无价值,因此签名是燃烧较慢的那一半——但有一个例外,即那些有效期长达数十年的内容,如根证书或固件信任锚点。

补充通道之所以存在,是因为ML-KEM和ML-DSA均构建于结构化格之上。若格数学遭到攻破,两者将同时失效。NIST希望签名方案能建立在不同的数学基础之上 [2][3]:

日期里程碑
2022年9月征集额外签名方案
2023年6月40份进入第一轮
2024年10月14份晋级第二轮
2026年5月14日9份晋级第三轮;CROSS、LESS、Mirath、PERK和RYDE淘汰
2026年8月14日第三轮规范修改截止日期
约2028年第三轮结束

九个幸存者 [4][5]:

候选方案基于
HAWK格同构问题,仅使用整数运算
SQIsign同源超奇异椭圆曲线之间的映射;签名极小
FAEST头脑内MPC证明关于AES的命题
MQOM头脑内MPC多变量二次问题
SDitH头脑内MPC随机线性码的校验子译码
UOV多变量经典的不平衡油醋构造
MAYO多变量UOV,为缩小公钥而重构
QR-UOV多变量商环上的UOV,奇特征
SNOVA多变量带积极密钥压缩的UOV

这九个方案中有一个基于格密码。它就是HAWK。

HAWK是什么,以及发生了什么问题

HAWK的卖点在于优雅。FALCON——即即将成为FIPS 206的方案——以难以安全实现而著称,因为其签名步骤需要浮点运算,而这极难做到常量时间执行。HAWK仅使用整数完成相同工作,签名速度快数倍,且生成的签名比FALCON小约15% [7]。对于受限硬件——智能卡、IoT、安全元件——这种组合确实颇具吸引力。

其安全性建立在格同构问题之上。HAWK私钥是维度为2n的格的一组”好”基,其中n是该方案的度参数:在实际参数集中为512或1024。公钥是同一格的一种丑陋、打乱的描述。恢复私钥意味着从丑陋的描述找回好的描述,而完成这一过程的代价随n呈指数增长。

一位Anthropic研究人员使用Mythos Preview工作约60小时后,发现HAWK的格中含有一种对称性——一种非平凡自同构——此前从未有人加以利用。早期研究表明,这种对称性将能实现更快的攻击,但HAWK特定格中是否存在这种对称性尚无定论。事实证明确实存在。这种对称性使攻击者能够将搜索空间折叠起来,跳过大约一半的工作量,具体而言:攻击度为n的HAWK格,其代价现在约等于之前攻击度为n/2的格的代价。

如实解读这些数字

Anthropic的摘要称该攻击”将有效密钥长度减半”,相关报道也纷纷引用此说法。这种表述引发了混乱,因此有必要加以澄清。

没有任何东西将任何长度减半。密码学家用安全性的比特数来描述强度,这并非对大小的度量。说一个方案提供150比特的安全性,意味着对其最佳已知攻击大约需要2^150次基本操作。这与密钥占用多少字节无关——无论如何,HAWK的公钥大约是一千字节。

因此,这些数字是操作次数。Anthropic对HAWK-256进行了端到端攻击演示,完整密钥恢复的预期代价从约2^64次操作降至约2^38次 [8]。这大约是从1800亿亿次降至2750亿次——从”没人会这么做”变成了在一台像样的台式机上运行几小时。然而,HAWK-256是HAWK团队专门为此目的发布的刻意练习靶标;它从未是部署选项。实际参数集的表现要好得多。相关论文的技术报道将HAWK-512定为2^150降至2^108,HAWK-1024定为2^288降至2^182 [9]。两者均完全超出现有或可能存在的任何设备的能力范围。该攻击更快,但仍是指数级的——这并非彻底攻破。

损失是商业上的,而非灾难性的。为恢复设计者预期的安全余量,HAWK必须将n加倍。密钥和签名大小与n线性相关,因此密钥和签名也随之加倍——而紧凑性正是选择HAWK而非FALCON的全部理由。加倍后的HAWK传输更慢,在证书链中占用更多空间,并在与竞争对手的比较中落于下风。它保留了实现简单性这一真正优点,但这对NIST而言理由就薄弱得多了。第三轮规范修改截止日期为2026年8月14日。

从中可以得出什么

这里的任何内容都不涉及您所运营的系统。HAWK尚未在任何地方部署;无需打补丁,也无需与供应商沟通。ML-KEM、ML-DSA和SLH-DSA不受影响,Anthropic明确指出该技术仅针对HAWK,而非格密码学总体。

这也直白地说明了流程按设计运行。NIST发布候选规范正是为了让人们在任何人部署之前对其发起攻击;SIKE在上一届竞赛中被一台笔记本电脑在一小时内攻破,而整个体系消化了这一结果。HAWK经历了两轮审查和两年的专家审视,这与其说证明了审查质量,不如说体现了增加一位不会感到厌倦的审查者的价值。

值得深思的是其经济学含义。这一发现耗时60小时,计算成本约10万美元,由一位并非格密码专家的研究人员主导。验证所花的时间远比发现长得多。若随着模型改进这一比率保持不变,密码分析的瓶颈将不再是专家攻击者的供应,而变成专家审查者的供应——每一个凭借”至今尚未发现任何问题”而存活下来的方案,都将迎来一次意料之外的重新审视。

后来者并无奖赏。


Kaysec 是 Spinsphere 的后量子安全业务部门,Spinsphere 是一家总部位于新西兰的量子技术公司。我们为各组织提供密码学资产清查、”先收获后解密”风险评估、TLS 配置审计及后量子密码迁移规划服务。欢迎联系我们

参考文献

  1. NIST CSRC,后量子密码标准化进程,2026年6月16日更新。https://csrc.nist.gov/projects/post-quantum-cryptography/post-quantum-cryptography-standardization
  2. Alagic, G. 等,NIST 后量子密码标准化进程附加数字签名方案第一轮状态报告,NIST IR 8528,2024年10月。https://csrc.nist.gov/pubs/ir/8528/final
  3. NIST CSRC,九项候选方案晋级 PQC 标准化进程附加数字签名第三轮评审,2026年5月14日。https://csrc.nist.gov/News/2026/nist-advances-9-candidates-to-the-3rd-round-of-pqc
  4. Moody, D. 等,NIST 后量子密码标准化进程附加数字签名方案第二轮状态报告,NIST IR 8610,2026年5月14日。https://doi.org/10.6028/NIST.IR.8610
  5. Abdel-Kareem, M.,”NIST 将九项后量子数字签名候选方案推进至第三轮评估”,量子计算报告,2026年5月18日。https://quantumcomputingreport.com/nist-advances-nine-post-quantum-digital-signature-candidates-to-third-evaluation-round/
  6. NIST,”NIST 选定 HQC 作为第五项后量子加密算法”,2025年3月11日。https://www.nist.gov/news-events/news/2025/03/nist-selects-hqc-fifth-algorithm-post-quantum-encryption
  7. Ducas, L. 等,”Hawk:模块化格同构问题使格签名快速、紧凑且简洁”,ASIACRYPT 2022。
  8. Anthropic 前沿红队,”利用 Claude 发现密码学弱点”,2026年7月28日。https://www.anthropic.com/research/discovering-cryptographic-weaknesses
  9. The Hacker News,”Claude AI 刚刚破解了一个后量子测试方案,并发现了更快的 7 轮 AES 攻击”,2026年7月29日。https://thehackernews.com/2026/07/claude-ai-just-cracked-post-quantum.html