候选人落选:Claude 在 HAWK 中的发现
7月28日,Anthropic发布了两项使用其Claude Mythos Preview模型得出的密码分析结果。其中一项改进了对AES简化轮数变体的攻击——理论上颇有趣味,实际上无关紧要,并非本文主题。另一项则是HAWK的真正问题,HAWK是一种后量子签名方案,就在十周前NIST刚将其推进至第三轮评估。要理解这为何重要,有必要先了解NIST流程是什么,以及HAWK在其中所处的位置。
两个流程,而非一个
NIST自2016年起持续举办公开竞赛,旨在取代RSA和椭圆曲线密码学。该竞赛已产出三项正式标准。与此同时,NIST还在运行第二场独立竞赛——于2022年开放的”补充通道”——专门针对数字签名。这造成了无尽的混乱,因为人们看到关于第三轮候选方案的标题,便以为这涉及他们可能正在使用的东西。实际上并非如此。
主要流程 [1][6]:
| 日期 | 里程碑 |
|---|---|
| 2016年12月 | 征集提案 |
| 2017年12月 | 收到82份提案;69份进入第一轮 |
| 2019年1月 | 26份晋级第二轮 |
| 2020年7月 | 7个入围者和8个候补晋级第三轮 |
| 2022年7月 | Kyber、Dilithium、FALCON和SPHINCS+入选;第四轮仅针对密钥交换开放 |
| 2024年8月 | FIPS 203、204和205发布 |
| 2025年3月 | HQC作为第二种非格密码密钥交换算法入选 |
该流程的实际成果:
| 标准名称 | 来源 | 用途 | 数学族 | 状态 |
|---|---|---|---|---|
| ML-KEM | Kyber | 密钥交换 | 结构化格 | 最终版 — FIPS 203 |
| ML-DSA | Dilithium | 签名 | 结构化格 | 最终版 — FIPS 204 |
| SLH-DSA | SPHINCS+ | 签名 | 哈希函数 | 最终版 — FIPS 205 |
| FN-DSA | FALCON | 签名 | NTRU格 | 草案 — FIPS 206,预计2026–27年定稿 |
| HQC | HQC | 密钥交换 | 纠错码 | 仅入选;最终标准预计2027年发布 |
| LMS / XMSS | — | 签名(有状态) | 哈希函数 | 最终版 — SP 800-208,专用 |
在这里有两个概念值得区分。密钥交换算法——正式名称为KEM,即密钥封装机制——是双方在开放信道上协商共享密钥的方式,这是每次TLS连接的第一步。这是问题中更为紧迫的一半,因为今天捕获的流量一旦密钥交换被攻破,多年后便可解密。数字签名算法则证明某内容的作者身份及其未被篡改:证书、代码签名、固件。事后伪造签名通常对攻击者毫无价值,因此签名是燃烧较慢的那一半——但有一个例外,即那些有效期长达数十年的内容,如根证书或固件信任锚点。
补充通道之所以存在,是因为ML-KEM和ML-DSA均构建于结构化格之上。若格数学遭到攻破,两者将同时失效。NIST希望签名方案能建立在不同的数学基础之上 [2][3]:
| 日期 | 里程碑 |
|---|---|
| 2022年9月 | 征集额外签名方案 |
| 2023年6月 | 40份进入第一轮 |
| 2024年10月 | 14份晋级第二轮 |
| 2026年5月14日 | 9份晋级第三轮;CROSS、LESS、Mirath、PERK和RYDE淘汰 |
| 2026年8月14日 | 第三轮规范修改截止日期 |
| 约2028年 | 第三轮结束 |
九个幸存者 [4][5]:
| 候选方案 | 族 | 基于 |
|---|---|---|
| HAWK | 格 | 格同构问题,仅使用整数运算 |
| SQIsign | 同源 | 超奇异椭圆曲线之间的映射;签名极小 |
| FAEST | 头脑内MPC | 证明关于AES的命题 |
| MQOM | 头脑内MPC | 多变量二次问题 |
| SDitH | 头脑内MPC | 随机线性码的校验子译码 |
| UOV | 多变量 | 经典的不平衡油醋构造 |
| MAYO | 多变量 | UOV,为缩小公钥而重构 |
| QR-UOV | 多变量 | 商环上的UOV,奇特征 |
| SNOVA | 多变量 | 带积极密钥压缩的UOV |
这九个方案中有一个基于格密码。它就是HAWK。
HAWK是什么,以及发生了什么问题
HAWK的卖点在于优雅。FALCON——即即将成为FIPS 206的方案——以难以安全实现而著称,因为其签名步骤需要浮点运算,而这极难做到常量时间执行。HAWK仅使用整数完成相同工作,签名速度快数倍,且生成的签名比FALCON小约15% [7]。对于受限硬件——智能卡、IoT、安全元件——这种组合确实颇具吸引力。
其安全性建立在格同构问题之上。HAWK私钥是维度为2n的格的一组”好”基,其中n是该方案的度参数:在实际参数集中为512或1024。公钥是同一格的一种丑陋、打乱的描述。恢复私钥意味着从丑陋的描述找回好的描述,而完成这一过程的代价随n呈指数增长。
一位Anthropic研究人员使用Mythos Preview工作约60小时后,发现HAWK的格中含有一种对称性——一种非平凡自同构——此前从未有人加以利用。早期研究表明,这种对称性将能实现更快的攻击,但HAWK特定格中是否存在这种对称性尚无定论。事实证明确实存在。这种对称性使攻击者能够将搜索空间折叠起来,跳过大约一半的工作量,具体而言:攻击度为n的HAWK格,其代价现在约等于之前攻击度为n/2的格的代价。
如实解读这些数字
Anthropic的摘要称该攻击”将有效密钥长度减半”,相关报道也纷纷引用此说法。这种表述引发了混乱,因此有必要加以澄清。
没有任何东西将任何长度减半。密码学家用安全性的比特数来描述强度,这并非对大小的度量。说一个方案提供150比特的安全性,意味着对其最佳已知攻击大约需要2^150次基本操作。这与密钥占用多少字节无关——无论如何,HAWK的公钥大约是一千字节。
因此,这些数字是操作次数。Anthropic对HAWK-256进行了端到端攻击演示,完整密钥恢复的预期代价从约2^64次操作降至约2^38次 [8]。这大约是从1800亿亿次降至2750亿次——从”没人会这么做”变成了在一台像样的台式机上运行几小时。然而,HAWK-256是HAWK团队专门为此目的发布的刻意练习靶标;它从未是部署选项。实际参数集的表现要好得多。相关论文的技术报道将HAWK-512定为2^150降至2^108,HAWK-1024定为2^288降至2^182 [9]。两者均完全超出现有或可能存在的任何设备的能力范围。该攻击更快,但仍是指数级的——这并非彻底攻破。
损失是商业上的,而非灾难性的。为恢复设计者预期的安全余量,HAWK必须将n加倍。密钥和签名大小与n线性相关,因此密钥和签名也随之加倍——而紧凑性正是选择HAWK而非FALCON的全部理由。加倍后的HAWK传输更慢,在证书链中占用更多空间,并在与竞争对手的比较中落于下风。它保留了实现简单性这一真正优点,但这对NIST而言理由就薄弱得多了。第三轮规范修改截止日期为2026年8月14日。
从中可以得出什么
这里的任何内容都不涉及您所运营的系统。HAWK尚未在任何地方部署;无需打补丁,也无需与供应商沟通。ML-KEM、ML-DSA和SLH-DSA不受影响,Anthropic明确指出该技术仅针对HAWK,而非格密码学总体。
这也直白地说明了流程按设计运行。NIST发布候选规范正是为了让人们在任何人部署之前对其发起攻击;SIKE在上一届竞赛中被一台笔记本电脑在一小时内攻破,而整个体系消化了这一结果。HAWK经历了两轮审查和两年的专家审视,这与其说证明了审查质量,不如说体现了增加一位不会感到厌倦的审查者的价值。
值得深思的是其经济学含义。这一发现耗时60小时,计算成本约10万美元,由一位并非格密码专家的研究人员主导。验证所花的时间远比发现长得多。若随着模型改进这一比率保持不变,密码分析的瓶颈将不再是专家攻击者的供应,而变成专家审查者的供应——每一个凭借”至今尚未发现任何问题”而存活下来的方案,都将迎来一次意料之外的重新审视。
后来者并无奖赏。
Kaysec 是 Spinsphere 的后量子安全业务部门,Spinsphere 是一家总部位于新西兰的量子技术公司。我们为各组织提供密码学资产清查、”先收获后解密”风险评估、TLS 配置审计及后量子密码迁移规划服务。欢迎联系我们。
参考文献
- NIST CSRC,后量子密码标准化进程,2026年6月16日更新。https://csrc.nist.gov/projects/post-quantum-cryptography/post-quantum-cryptography-standardization
- Alagic, G. 等,NIST 后量子密码标准化进程附加数字签名方案第一轮状态报告,NIST IR 8528,2024年10月。https://csrc.nist.gov/pubs/ir/8528/final
- NIST CSRC,九项候选方案晋级 PQC 标准化进程附加数字签名第三轮评审,2026年5月14日。https://csrc.nist.gov/News/2026/nist-advances-9-candidates-to-the-3rd-round-of-pqc
- Moody, D. 等,NIST 后量子密码标准化进程附加数字签名方案第二轮状态报告,NIST IR 8610,2026年5月14日。https://doi.org/10.6028/NIST.IR.8610
- Abdel-Kareem, M.,”NIST 将九项后量子数字签名候选方案推进至第三轮评估”,量子计算报告,2026年5月18日。https://quantumcomputingreport.com/nist-advances-nine-post-quantum-digital-signature-candidates-to-third-evaluation-round/
- NIST,”NIST 选定 HQC 作为第五项后量子加密算法”,2025年3月11日。https://www.nist.gov/news-events/news/2025/03/nist-selects-hqc-fifth-algorithm-post-quantum-encryption
- Ducas, L. 等,”Hawk:模块化格同构问题使格签名快速、紧凑且简洁”,ASIACRYPT 2022。
- Anthropic 前沿红队,”利用 Claude 发现密码学弱点”,2026年7月28日。https://www.anthropic.com/research/discovering-cryptographic-weaknesses
- The Hacker News,”Claude AI 刚刚破解了一个后量子测试方案,并发现了更快的 7 轮 AES 攻击”,2026年7月29日。https://thehackernews.com/2026/07/claude-ai-just-cracked-post-quantum.html