2026 年 7 月 28 日,Anthropic 在 Frontier Red Team 發布〈Discovering cryptographic weaknesses with Claude〉。這篇 Claude 密碼學弱點研究很容易被讀成「AES 被攻破」,但那不是它說的事:公開結果指向仍在 NIST 評估中的 HAWK,以及 AES-128 的 7 輪縮減版本;完整 AES 不在這次攻擊的範圍。真正值得讀的變化,是模型開始能協助研究者從「實作寫錯」走到「演算法設計本身是否有可利用的數學結構」。

這篇文章會依序回答三件事:Anthropic 到底找到什麼、它和日常使用的 AES 有多遠、以及為什麼新發布的 CryptanalysisBench 可能比單一頭條更值得追蹤。
這篇 Claude 密碼學弱點研究,跨過了哪一道門?
“Now, we have found that Claude is able to find mathematical flaws in the algorithms themselves.”
中文:現在,他們發現 Claude 能找出演算法本身的數學缺陷。
Anthropic
這句話是整篇原文的核心。過去模型找出加密函式庫漏洞,很多是實作者把既有演算法用錯:邊界條件、記憶體處理、驗證流程或組態出了問題。這次的敘事不同:研究團隊讓模型閱讀文獻、提出假說、做計算實驗,再由人類研究者檢驗;目標是密碼原語的設計假設,而不是某個程式庫的一段程式碼。
這不表示「Claude 單獨證明了一個定理」。模型在有工具、代理協作與研究者設定的鷹架中工作;Anthropic 也花了大量時間驗證結果。把焦點放在完整系統,才看得到真正的訊號:找假說的速度正在上升,而驗證、重現與判斷新穎性的工作,正在變成更稀缺的環節。
第一個結果:HAWK 的安全邊際被重新估算
HAWK 是後量子數位簽章方案。NIST 在 2026 年 5 月把它列入額外數位簽章計畫的九個第三輪候選,並預計再進行約兩年的評估與審查;它不是已完成標準化的最終答案。這個背景很關鍵:候選方案公開接受攻擊,本來就是標準化流程的用途。NIST 的公告也明說,第三輪候選仍可更新規格與實作。
Anthropic 的 HAWK 技術論文報告將關鍵恢復轉化為較低維度的最短向量問題,並在單一伺服器上端到端恢復 HAWK-256 的密鑰。這份剛公開的結果仍值得外部團隊重跑與檢視,但它不是「所有格基密碼都壞了」:論文特別把 HAWK 的結構與 Falcon 區分開來;而 NIST 收錄的 HAWK 規格也把 HAWK-256 定義成供密碼分析的挑戰參數,而非主要安全等級。
| 看到的結果 | 它實際代表什麼 | 不能直接推出什麼 |
|---|---|---|
| HAWK 關鍵恢復攻擊改進 | 一個第三輪候選的安全邊際遭到更強的分析 | 其他 NIST 簽章候選或整個格基密碼都受到同一攻擊 |
| 7 輪 AES 攻擊加速 | 對縮減輪數研究問題的已知最佳分析有所改進 | 完整 AES-128 已被實用攻破,或現有系統必須更換 AES |
第二個結果:7 輪 AES 不等於完整 AES
最需要抵抗的,是把「AES」三個字直接接上「已失守」。AES 是 NIST 的 FIPS 核准對稱區塊密碼;這次研究鎖定的是 AES-128 的 7 輪變體,而完整 AES-128 有 10 輪。NIST 的 AES 標準頁描述的正是目前用來保護電子資料的完整演算法,而不是研究裡刻意縮短的版本。
更重要的是威脅模型。AES 技術論文的比較基準需要 2105 個 chosen plaintext,並把時間複雜度降至約 289.3 至 291.4;研究者因此以較小的計算實驗檢查方法,而不是把完整攻擊跑完。這使它成為一個有價值的密碼分析進展,也同時把它和可對現實服務直接濫用的漏洞分開。
換句話說,Claude 密碼學弱點這個新聞的正確讀法不是恐慌,而是精確配對:看的是哪個 primitive、哪個輪數、需要什麼 oracle、資料複雜度多高,以及攻擊是否真能執行到終點。少掉任何一項,標題就可能把研究結論放大成不存在的事件。
CryptanalysisBench:比一次成功更可貴的,是可重複的量尺
Anthropic 與 ETH Zurich、特拉維夫大學及海法大學合作發布的 CryptanalysisBench,把焦點從「這次模型有沒有神來一筆」拉回可檢驗的問題。它包含 191 個任務、六類密碼原語與三個難度層次;代理不只要說出想法,還得交出能在正式安全遊戲中獲勝的攻擊程式。
這個設計比一般 benchmark 更接近真正的密碼研究,因為答案可以被程式驗證。但它也不該被讀成單一能力分數:論文本身區分已知攻擊的重現、設計層弱點、規格或參考實作問題,並指出 Tier 1 的公開文獻記憶、受限資源與縮減版本的建構,都會影響結果。能把這些限制寫進量尺,反而讓未來比較模型時有機會更誠實。
AlphaLab 的判讀:密碼學的瓶頸,正從搜尋移向驗證
一、設計層的發現,比掃出更多 CVE 更有系統性影響
同一個實作漏洞通常影響一段程式;同一個原語設計缺陷,可能影響每一個正確實作。這正是 HAWK 結果的重要性:不是因為它已造成事故,而是因為它把檢查的焦點推回「安全假設本身」。標準候選在部署前接受這種壓力,是好的消息。
二、Claude 密碼學弱點的答案,仍要過社群驗證
HAWK 的端到端攻擊較容易讓外部重現;AES 的改進則是極高複雜度的理論攻擊,作者也只能透過縮小實驗與數學檢查建立信心。兩者都值得公開,但它們的驗證狀態不應混成一件事。下一個真正的里程碑,不是更多令人震撼的 demo,而是獨立團隊能否用公開程式、相同威脅模型與清楚成本估計,得到同樣結論。
三、未來的標準審查,應把 AI 當成紅隊,不是裁判
NIST 的多輪公開審查本來就在利用對抗性思考;AI 能把候選假說與文獻搜尋的廣度放大,卻不能取代獨立複現、同行挑戰與標準制定者的風險判斷。最健康的路徑是讓模型成為隨時可用、留下可稽核軌跡的研究紅隊,再讓不同工具與不同研究團隊交叉攻擊它的結果。
我同意什麼,又存疑什麼?
我同意這是從「模型協助寫 exploit」邁向「模型協助產生密碼分析」的重要案例,也同意 CryptanalysisBench 這種可驗證、可追溯的評測值得成為常態。我存疑的不是結果必然有錯,而是「頂尖研究能力」這種標籤容易抹平鷹架、資料、算力、人類驗證與外部重現之間的差異。真正應該對帳的,是可重現性與攻擊的實際可行性。
讀者現在該做什麼?
- 看到「AES 被攻破」的二手標題時,先問它說的是完整演算法、哪個輪數與哪個攻擊模型;這篇研究沒有把完整 AES 的安全結論翻轉。
- 若你負責產品或基礎設施,與其為這則新聞做即時替換,不如盤點系統實際使用的密碼原語、版本與升級路徑;精確的資產清單,才是面對下一個真實密碼事件的速度來源。
- 若你在做 AI agent,別只追蹤「模型想到什麼」;把可執行驗證、公開紀錄與獨立重跑納入工作流,才能分辨靈感、記憶與真正的新發現。
延伸閱讀
想理解研究團隊口中的「鷹架」為何決定模型能做多深的工作,可先讀 AI Agent Harness 是什麼? 與 如何動手搭最小 Agent Harness。若你關心 AI 能否加速 AI 研究本身,延伸看 當 AI 開始打造 AI;要區分日常 coding assistant 與這類研究型代理的差別,則可參考 Claude Code vs Codex,以及 Claude Fable 5、Mythos 5 與 Opus 4.8 的整理。
